Retour aux mises à jour
New releaseJul 14, 2026

KubeArmor v1.7.5-rc1

Système d'application de la sécurité en temps réel. Renforcement/isolation des charges de travail et mise en œuvre de politiques de moindre privilège facilitées grâce aux LSMs (LSM-BPF, AppArmor).

Partager

Build Status CII Best Practices CLOMonitor OpenSSF Scorecard SLSA Level 3 codecov FOSSA Status FOSSA Status Slack Discussions Docker Downloads ArtifactHub

KubeArmor est un système de renforcement de la sécurité d'exécution natif cloud qui restreint le comportement (tel que l'exécution de processus, l'accès aux fichiers et les opérations réseau) des pods, des conteneurs et des nœuds (VM) au niveau du système.

KubeArmor exploite les modules de sécurité Linux (LSMs) tels que AppArmor, SELinux ou BPF-LSM pour appliquer les politiques spécifiées par l'utilisateur. KubeArmor génère des alertes/événements de télémétrie riches avec les identités de conteneur/pod/namespace en exploitant eBPF.

💪 Renforcer l'infrastructure
⛓️ Protéger les chemins critiques tels que les bundles de certificats
📋 Règles basées sur MITRE, STIGs, CIS
🛅 Restreindre l'accès aux tables de base de données brutes
💍 Accès le moins permissif
🚥 Liste blanche de processus
🚥 Liste blanche réseau
🎛️ Contrôler l'accès aux actifs sensibles
🔭 Comportement des applications
🧬 Exécutions de processus, accès au système de fichiers
🧭 Liaisons de services, connexions entrantes, sortantes
🔬 Profilage des appels système sensibles
❄️ Modèles de déploiement
☸️ Déploiement Kubernetes
🐋 Déploiement conteneurisé
💻 Déploiement VM/Bare-Metal

Aperçu de l'architecture

Conception de haut niveau KubeArmor

Documentation 📓

Contributeurs 👥

Réunion bimensuelle

Communauté et gouvernance

KubeArmor est un projet gouverné par la communauté. Les documents suivants décrivent comment le projet est géré :

Avis/Crédits 🤝

  • KubeArmor utilise les fonctions utilitaires d'appels système de Tracee.

CNCF

KubeArmor est un projet Sandbox de la Cloud Native Computing Foundation. Projet Sandbox CNCF

FEUILLE DE ROUTE

La feuille de route de KubeArmor est suivie via Projets KubeArmor

Dépôts associés

KubeArmor est plus qu'un simple dépôt. Les dépôts suivants de l'organisation GitHub kubearmor font partie du projet plus large. Chacun est régi par GOVERNANCE.md — voir la section Sous-projets pour savoir comment les sous-projets principaux et communautaires sont classés.

Remarque : Cette liste couvre les dépôts activement maintenus. Pour la liste complète (y compris les dépôts archivés), voir la page de l'organisation.

Principal

DépôtCe que c'est
KubeArmorLe démon principal de renforcement de la sécurité d'exécution. Ce dépôt.
kubearmor-clientkarmor, l'outil en ligne de commande officiel pour installer, configurer et observer KubeArmor.
chartsCharts Helm officiels pour KubeArmor et l'opérateur KubeArmor.
policy-templatesBibliothèque de modèles de politiques Système et Réseau organisée par la communauté pour KubeArmor (et Cilium).
kubearmor.ioSource du site web kubearmor.io.
.projectMétadonnées du projet pour l'automatisation CNCF .project (CLOMonitor, landscape, etc.).

Intégrations et adaptateurs

DépôtCe que c'est
otel-adapterRécepteur OpenTelemetry pour les événements et alertes KubeArmor.
kubearmor-prometheus-exporterExportateur Prometheus pour les métriques KubeArmor.
kubearmor-relay-serverServeur de relais/streaming de journaux qui agrège les événements des agents KubeArmor.
kubearmor-kafka-clientClient Kafka pour diffuser les journaux KubeArmor vers un cluster Kafka.
kubearmor-log-clientClient de journaux autonome (stdout ou fichier) pour consommer les journaux KubeArmor.
grafana-datasourceBackend de source de données Grafana pour visualiser les données KubeArmor.
kubearmor-dashboardsTableaux de bord ELK-stack pour les journaux et alertes KubeArmor.
kubearmor-actionAction GitHub qui exécute KubeArmor contre une charge de travail pour les contrôles de sécurité CI.
rancheruiExtension d'interface Rancher Manager pour gérer KubeArmor via Rancher.
sidekickColle pour connecter les événements KubeArmor aux écosystèmes en aval.

Déploiement et empaquetage

DépôtCe que c'est
custom-packagesDéfinitions d'empaquetage personnalisées .deb / .rpm.
packer-plugin-kubearmorPlugin HashiCorp Packer pour intégrer KubeArmor dans les images.

Projets spécialisés

DépôtCe que c'est
k8tls(Prononcé cattles) — évalue la sécurité des ports serveur en détectant la configuration TLS et de certificats.
modelarmorSécurité des modèles ML, y compris PoC d'injection pickle et démos d'attaques adversariales.
kvm-serviceService pour orchestrer les politiques KubeArmor vers les VM et hôtes bare-metal via un plan de contrôle Kubernetes ou non-Kubernetes.
libbpfBibliothèque d'aide eBPF Go basée sur l'API libbpf en amont.
kbcCalculateur de référence KubeArmor.

Cette liste est générée de manière itérative — ouvrez une pull request pour ajouter un nouveau dépôt ou corriger une description.

Catégories