
Outil open source en runtime qui aide à détecter l'exécution de code malveillant et les changements de mauvaise configuration en runtime sur un cluster Kubernetes
Kube-Knark est un traceur open-source qui utilise les technologies pcap et ebpf pour effectuer un traçage runtime sur un cluster Kubernetes déployé. Il trace l'exécution de l'API Kubernetes et les changements de permissions des fichiers de configuration du nœud maître. Les événements correspondant aux traces sont exploités via des webhooks de plugins Go.
Les données de traçage de kube-knark sont rapportées :
Console kube-Knark :

git clone https://github.com/chen-keinan/kube-knark
cd kube-knark
make build
Exécutez kube-knark sans plugins
./kube-knark
Kube-knark expose 2 hooks pour les plugins utilisateur Exemple :
go build -buildmode=plugin -o=~/<dossier plugin>/<plugin>.so ~/<dossier plugin>/<plugin>.go
cp ~/<dossier plugin>/<plugin>.so ~/.kube-knark/plugins/compile/<plugin>.so
Kube-knark prend en charge 2 spécifications et peut être facilement étendu :
Les deux spécifications peuvent être facilement étendues en modifiant les fichiers de spécifications dans le dossier ~/.kube-knark/spec