
KubeArmor v1.7.5-rc1
Système d'application de la sécurité en temps réel. Renforcement/isolation des charges de travail et mise en œuvre de politiques de moindre privilège facilitées grâce aux LSMs (LSM-BPF, AppArmor).

KubeArmor est un système de renforcement de la sécurité d'exécution natif cloud qui restreint le comportement (tel que l'exécution de processus, l'accès aux fichiers et les opérations réseau) des pods, des conteneurs et des nœuds (VM) au niveau du système.
KubeArmor exploite les modules de sécurité Linux (LSMs) tels que AppArmor, SELinux ou BPF-LSM pour appliquer les politiques spécifiées par l'utilisateur. KubeArmor génère des alertes/événements de télémétrie riches avec les identités de conteneur/pod/namespace en exploitant eBPF.
| 💪 Renforcer l'infrastructure ⛓️ Protéger les chemins critiques tels que les bundles de certificats 📋 Règles basées sur MITRE, STIGs, CIS 🛅 Restreindre l'accès aux tables de base de données brutes | 💍 Accès le moins permissif 🚥 Liste blanche de processus 🚥 Liste blanche réseau 🎛️ Contrôler l'accès aux actifs sensibles |
| 🔭 Comportement des applications 🧬 Exécutions de processus, accès au système de fichiers 🧭 Liaisons de services, connexions entrantes, sortantes 🔬 Profilage des appels système sensibles | ❄️ Modèles de déploiement ☸️ Déploiement Kubernetes 🐋 Déploiement conteneurisé 💻 Déploiement VM/Bare-Metal |
Aperçu de l'architecture

Documentation 📓
- 👉 Pour commencer
- 🎯 Cas d'utilisation
- ✔️ Matrice de support KubeArmor
- ♟️ En quoi KubeArmor est-il différent ?
- 📜 Politique de sécurité pour les pods/conteneurs [Spécification] [Exemples]
- 📜 Politique de sécurité au niveau du cluster pour les pods/conteneurs [Spécification] [Exemples]
- 📜 Politique de sécurité pour les hôtes/nœuds [Spécification] [Exemples]
- 📜 Politique de sécurité réseau pour les hôtes/nœuds [Spécification] [Exemples]
... documentation détaillée
Contributeurs 👥
- 📘 Guide de contribution
- 🧑💻 Guide de développement, Guide de test
- ✋ Rejoindre le Slack KubeArmor
- ❓ FAQ
Réunion bimensuelle
- 🗣️ Lien Zoom
- 📄 Procès-verbal : Document
- 📆 Invitation au calendrier : Google Calendar, Fichier ICS
Communauté et gouvernance
KubeArmor est un projet gouverné par la communauté. Les documents suivants décrivent comment le projet est géré :
- 📜 Gouvernance — rôles, prise de décision, neutralité des fournisseurs, sous-équipes, vote.
- 👥 Mainteneurs — mainteneurs actuels, relecteurs et mainteneurs émérites, avec affiliations.
- 🤝 Code de conduite — nous suivons le Code de conduite CNCF.
- 📦 Processus de publication — cadence, candidats à la publication, responsable de publication, fenêtre de support.
- 🔒 Politique de sécurité — comment signaler une vulnérabilité.
Avis/Crédits 🤝
- KubeArmor utilise les fonctions utilitaires d'appels système de Tracee.
CNCF
KubeArmor est un projet Sandbox de la Cloud Native Computing Foundation.

FEUILLE DE ROUTE
La feuille de route de KubeArmor est suivie via Projets KubeArmor
Dépôts associés
KubeArmor est plus qu'un simple dépôt. Les dépôts suivants de l'organisation GitHub kubearmor font partie du projet plus large. Chacun est régi par GOVERNANCE.md — voir la section Sous-projets pour savoir comment les sous-projets principaux et communautaires sont classés.
Remarque : Cette liste couvre les dépôts activement maintenus. Pour la liste complète (y compris les dépôts archivés), voir la page de l'organisation.
Principal
| Dépôt | Ce que c'est |
|---|---|
| KubeArmor | Le démon principal de renforcement de la sécurité d'exécution. Ce dépôt. |
| kubearmor-client | karmor, l'outil en ligne de commande officiel pour installer, configurer et observer KubeArmor. |
| charts | Charts Helm officiels pour KubeArmor et l'opérateur KubeArmor. |
| policy-templates | Bibliothèque de modèles de politiques Système et Réseau organisée par la communauté pour KubeArmor (et Cilium). |
| kubearmor.io | Source du site web kubearmor.io. |
| .project | Métadonnées du projet pour l'automatisation CNCF .project (CLOMonitor, landscape, etc.). |
Intégrations et adaptateurs
| Dépôt | Ce que c'est |
|---|---|
| otel-adapter | Récepteur OpenTelemetry pour les événements et alertes KubeArmor. |
| kubearmor-prometheus-exporter | Exportateur Prometheus pour les métriques KubeArmor. |
| kubearmor-relay-server | Serveur de relais/streaming de journaux qui agrège les événements des agents KubeArmor. |
| kubearmor-kafka-client | Client Kafka pour diffuser les journaux KubeArmor vers un cluster Kafka. |
| kubearmor-log-client | Client de journaux autonome (stdout ou fichier) pour consommer les journaux KubeArmor. |
| grafana-datasource | Backend de source de données Grafana pour visualiser les données KubeArmor. |
| kubearmor-dashboards | Tableaux de bord ELK-stack pour les journaux et alertes KubeArmor. |
| kubearmor-action | Action GitHub qui exécute KubeArmor contre une charge de travail pour les contrôles de sécurité CI. |
| rancherui | Extension d'interface Rancher Manager pour gérer KubeArmor via Rancher. |
| sidekick | Colle pour connecter les événements KubeArmor aux écosystèmes en aval. |
Déploiement et empaquetage
| Dépôt | Ce que c'est |
|---|---|
| custom-packages | Définitions d'empaquetage personnalisées .deb / .rpm. |
| packer-plugin-kubearmor | Plugin HashiCorp Packer pour intégrer KubeArmor dans les images. |
Projets spécialisés
| Dépôt | Ce que c'est |
|---|---|
| k8tls | (Prononcé cattles) — évalue la sécurité des ports serveur en détectant la configuration TLS et de certificats. |
| modelarmor | Sécurité des modèles ML, y compris PoC d'injection pickle et démos d'attaques adversariales. |
| kvm-service | Service pour orchestrer les politiques KubeArmor vers les VM et hôtes bare-metal via un plan de contrôle Kubernetes ou non-Kubernetes. |
| libbpf | Bibliothèque d'aide eBPF Go basée sur l'API libbpf en amont. |
| kbc | Calculateur de référence KubeArmor. |
Cette liste est générée de manière itérative — ouvrez une pull request pour ajouter un nouveau dépôt ou corriger une description.