Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
mesh-kridik — Vérificateur de sécurité automatisé pour les clusters Kubernetes avec le maillage de services Istio, appliquant les bonnes pratiques via les politiques OPA et générant des rapports de correction pour les mauvaises configurations. | Kitploit
Outils/GitHubGitHub/chen-keinan/mesh-kridik
Scanners de VulnérabilitésSécurité des ConteneursAudit de ConfigurationSécurité CloudDevSecOpsMauvaise Configuration
GitHubchen-keinan/mesh-kridik

mesh-kridik

Vérificateur de sécurité automatisé pour les clusters Kubernetes avec le maillage de services Istio, appliquant les bonnes pratiques via les politiques OPA et générant des rapports de correction pour les mauvaises configurations.

Voir le dépôt
2754il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Go Report Card License Go badge de couverture de test Gitter
logo mesh-kridik

mesh-kridik

Améliorez la sécurité de votre maillage de services Kubernetes !!

mesh-kridik est un vérificateur de sécurité open-source qui effectue diverses vérifications de sécurité sur un cluster Kubernetes avec le maillage de services Istio et produit un rapport de sécurité.

Les tests de vérification de sécurité sont l'implémentation complète des bonnes pratiques de sécurité Istio

Les vérifications de sécurité effectuées sur un cluster Kubernetes avec le maillage de services Istio sont exploitées par OPA (Open Policy Agent) pour appliquer les règles de sécurité, et le rapport d'audit produit inclut : la cause racine du problème de sécurité et la remédiation proposée pour celui-ci.

mesh kridik

  • Prérequis
  • Installation
  • Démarrage rapide
  • Vérifications de sécurité Istio
  • Utilisation de plugins utilisateur
  • Spécifications supportées
  • Contribution

Prérequis

  • Go 1.16+
  • jq
  • Istio

Installation

root@kitploit:~
git clone https://github.com/chen-keinan/mesh-kridik
cd mesh-kridik
make build
  • Note : mesh-kridik nécessite d'être exécuté en tant qu'utilisateur root

Démarrage rapide

Exécutez Mesh-Kridik sans aucun indicateur pour exécuter tous les tests

root@kitploit:~
 ./mesh-kridik 

Exécutez mesh-kridik avec des indicateurs pour exécuter des tests à la demande

root@kitploit:~
Usage : mesh-kridik [--version] [--help] <commande> [<args>]

Les commandes disponibles sont :
  -r , --report : exécute les vérifications de sécurité et génère un rapport de remédiation
  -i , --include : exécute uniquement une vérification de sécurité spécifique, exemple -i=1.1
  -e , --exclude : ignore une vérification de sécurité spécifique, exemple -e=1.1,2.0

Exécutez les tests et générez un rapport de tests en échec et leurs remédiations

root@kitploit:~
./mesh-kridik -r

Vérifications de sécurité Istio

NomDescriptionImpact
TLS mutuel Les proxys Istio en TLS mutuel sont configurés par défaut en mode permissif Les proxys accepteront à la fois le TLS mutuel et le trafic en texte clair
Modèles de politique d'autorisation plus sûrs Istio Utilisez des motifs ALLOW-with-positive-matching ou DENY-with-negative-matchCes motifs de politique d'autorisation sont plus sûrs car le pire résultat en cas de non-concordance de politique est un rejet inattendu 403 au lieu d'un contournement de la politique d'autorisation.
Normalisation de chemin dans la politique d'autorisationLe point d'application des politiques d'autorisation est le proxy Envoy au lieu du point d'accès habituel aux ressources dans l'application backendUne non-concordance peut entraîner soit un rejet inattendu, soit un contournement de politique
Origine TLS pour le trafic sortantUtilisation de DestinationRule sur le ServiceEntry pour le trafic sortantNe pas utiliser l'origine TLS pour le trafic sortant vers un service externe enverra les données en texte clair
Détection de protocoleDéclarez explicitement le protocole du serviceUne détection manquée peut entraîner un comportement inattendu du trafic
Support CNICapture transparente du trafic IstioTout le trafic réseau ne sera pas capturé
Hôtes trop largesÉvitez les paramètres d'hôtes trop larges dans la passerellePeut entraîner une exposition potentielle de domaines inattendus
Restreindre les privilèges de création de passerelleRestreignez la création de ressources de passerelle aux administrateurs de cluster de confiancePeut entraîner la création de passerelle par des utilisateurs non fiables
Configurer une limite sur les connexions en avalMettez à jour global_downstream_max_connections dans la config map en fonction du nombre de connexions simultanées nécessaires pour chaque instance de passerelle dans votre déploiement. Une fois la limite atteinte, Envoy commencera à rejeter les connexions TCPL'absence de limite sur le nombre de connexions en aval peut être exploitée par un acteur malveillant
Configurer les jetons de compte de service tiersIl est recommandé de configurer des jetons tiers car les propriétés du jeton de première partie sont moins sécuriséesLes propriétés du jeton de première partie sont moins sécurisées et pourraient entraîner une violation d'authentification
Plan de contrôle

Utilisation de plugins utilisateur (via des plugins Go)

mesh-kridik expose un hook pour les plugins utilisateur Exemple :

  • MeshSecurityCheckResultHook - ce hook accepte les résultats des vérifications de sécurité du maillage de services Kubernetes
Compiler un plugin utilisateur
root@kitploit:~
go build -buildmode=plugin -o=~/<dossier plugin>/<plugin>.so ~/<dossier plugin>/<plugin>.go
Copier le plugin dans le dossier (.kube-kridik dossier est créé au premier démarrage)
root@kitploit:~
cp ~/<dossier plugin>/<plugin>.so ~/.kube-kridik/plugins/compile/<plugin>.so

Spécifications supportées

mesh-kridik supporte ces spécifications et peut être facilement étendu :

  • L'ensemble des bonnes pratiques du maillage de services Istio bonnes pratiques de sécurité Istio

ces spécifications peuvent être facilement étendues en modifiant les fichiers de spécification sous le dossier ~/.mesh-kridik/security/mesh/istio

Contribution

  • Les contributions de code sont les bienvenues !! Les contributions avec des tests et un linter passé sont plus que bienvenues :)
  • Le dossier /.dev contient un fichier Vagrantfile à utiliser pour le développement : Instructions de développement
Télécharger l’outil
Istiod expose par défaut plusieurs ports en texte clair non authentifiés par commodité
Expose le port du service XDS 15010 et le port de débogage 8080 en texte clair non authentifié
Plan de donnéesLe proxy expose une variété de portsLes applications exécutées dans le même pod que le proxy y ont accès ; il n'y a pas de frontière de confiance entre le sidecar et l'application
Comprendre les limitations de capture de traficSécuriser le trafic sortant en définissant meshConfig.outboundTrafficPolicy.modeL'accès aux services externes ne sera pas contrôlé