
kubescape v4.0.12
ओपन-सोर्स Kubernetes सुरक्षा प्लेटफॉर्म जो पूरे विकास जीवनचक्र में गलत कॉन्फ़िगरेशन, कमजोरियों और अनुपालन के लिए NSA, MITRE और CIS बेंचमार्क के विरुद्ध क्लस्टर, मेनिफेस्ट और इमेज को स्कैन करता है।
Kubescape
विकास से लेकर रनटाइम तक व्यापक Kubernetes सुरक्षा
Kubescape एक ओपन-सोर्स Kubernetes सुरक्षा प्लेटफॉर्म है जो संपूर्ण विकास और परिनियोजन जीवनचक्र में बाएं से दाएं तक व्यापक सुरक्षा कवरेज प्रदान करता है। यह Kubernetes वातावरण के लिए मजबूत सुरक्षा सुनिश्चित करने के लिए हार्डनिंग, पोस्चर मैनेजमेंट और रनटाइम सुरक्षा क्षमताएँ प्रदान करता है।
Kubescape ARMO द्वारा बनाया गया था और यह एक क्लाउड नेटिव कंप्यूटिंग फाउंडेशन (CNCF) इन्क्यूबेटिंग प्रोजेक्ट है।
कृपया स्टार ⭐ करें यदि आप चाहते हैं कि हम Kubescape का विकास और सुधार जारी रखें!
📑 विषय सूची
- विशेषताएँ
- डेमो
- त्वरित आरंभ
- स्थापना
- CLI कमांड
- उपयोग उदाहरण
- आर्किटेक्चर
- क्लस्टर में ऑपरेटर
- एकीकरण
- समुदाय
- परिवर्तन सूची
- लाइसेंस
✨ विशेषताएँ
| विशेषता | विवरण |
|---|---|
| 🔍 गलत कॉन्फ़िगरेशन स्कैनिंग | NSA-CISA, MITRE ATT&CK® और CIS बेंचमार्क के विरुद्ध क्लस्टर, YAML फ़ाइलें और Helm चार्ट स्कैन करें |
| 🐳 इमेज भेद्यता स्कैनिंग | Grype का उपयोग करके कंटेनर इमेज में CVE का पता लगाएं |
| 🩹 इमेज पैचिंग | Copacetic का उपयोग करके स्वचालित रूप से कमजोर इमेज को पैच करें |
| 🔧 ऑटो-सुधार | Kubernetes मेनिफेस्ट में गलत कॉन्फ़िगरेशन को स्वचालित रूप से ठीक करें |
| 🛡️ प्रवेश नियंत्रण | वैलिडेटिंग एडमिशन पॉलिसी (VAP) के साथ सुरक्षा नीतियों को लागू करें |
| 📊 रनटाइम सुरक्षा | Inspektor Gadget के माध्यम से eBPF-आधारित रनटाइम मॉनिटरिंग |
| 🤖 AI एकीकरण | AI सहायक एकीकरण के लिए MCP सर्वर |
🎬 डेमो
🚀 त्वरित आरंभ
1. Kubescape स्थापित करें
curl -s https://raw.githubusercontent.com/kubescape/kubescape/master/install.sh | /bin/bash
💡 अधिक विकल्पों (Homebrew, Krew, Windows, आदि) के लिए स्थापना देखें
2. अपना पहला स्कैन चलाएं
# अपने वर्तमान क्लस्टर को स्कैन करें
kubescape scan
# एक विशिष्ट YAML फ़ाइल या निर्देशिका स्कैन करें
kubescape scan /path/to/manifests/
# भेद्यता के लिए एक कंटेनर इमेज स्कैन करें
kubescape scan image nginx:latest
3. परिणाम अन्वेषण करें
Kubescape विस्तृत सुरक्षा स्थिति अवलोकन प्रदान करता है जिसमें शामिल हैं:
- नियंत्रण तल सुरक्षा स्थिति
- पहुँच नियंत्रण जोखिम
- कार्यभार गलत कॉन्फ़िगरेशन
- नेटवर्क नीति अंतराल
- अनुपालन स्कोर (MITRE, NSA)
📦 स्थापना
एक-लाइन स्थापना (Linux/macOS)
curl -s https://raw.githubusercontent.com/kubescape/kubescape/master/install.sh | /bin/bash
पैकेज प्रबंधक
| प्लेटफ़ॉर्म | कमांड |
|---|---|
| Homebrew | brew install kubescape |
| Krew | kubectl krew install kubescape |
| Arch Linux | yay -S kubescape |
| Ubuntu | sudo add-apt-repository ppa:kubescape/kubescape && sudo apt install kubescape |
| NixOS | nix-shell -p kubescape |
| Chocolatey | choco install kubescape |
| Scoop | scoop install kubescape |
Windows (PowerShell)
iwr -useb https://raw.githubusercontent.com/kubescape/kubescape/master/install.ps1 | iex
🛠️ CLI कमांड
Kubescape निम्नलिखित कमांड के साथ एक व्यापक CLI प्रदान करता है:
| कमांड | विवरण |
|---|---|
kubescape scan | सुरक्षा मुद्दों के लिए क्लस्टर, फ़ाइलें या इमेज स्कैन करें |
kubescape scan image | भेद्यता के लिए कंटेनर इमेज स्कैन करें |
kubescape fix | मेनिफेस्ट फ़ाइलों में गलत कॉन्फ़िगरेशन को ऑटो-फिक्स करें |
kubescape patch | भेद्यता को ठीक करने के लिए कंटेनर इमेज पैच करें |
kubescape list | उपलब्ध फ्रेमवर्क और नियंत्रणों की सूची बनाएं |
kubescape download | ऑफलाइन/एयर-गैप्ड उपयोग के लिए आर्टिफैक्ट डाउनलोड करें |
kubescape config | कैश्ड कॉन्फ़िगरेशन प्रबंधित करें |
kubescape operator | क्लस्टर में Kubescape ऑपरेटर के साथ इंटरैक्ट करें |
kubescape vap | वैलिडेटिंग एडमिशन पॉलिसी प्रबंधित करें |
kubescape mcpserver | AI सहायक एकीकरण के लिए MCP सर्वर प्रारंभ करें |
kubescape completion | शेल पूर्णता स्क्रिप्ट उत्पन्न करें |
kubescape version | संस्करण जानकारी प्रदर्शित करें |
📖 उपयोग उदाहरण
स्कैनिंग
चल रहे क्लस्टर को स्कैन करें
# डिफ़ॉल्ट स्कैन (सभी फ्रेमवर्क)
kubescape scan
# किसी विशिष्ट फ्रेमवर्क के साथ स्कैन करें
kubescape scan framework nsa
kubescape scan framework mitre
kubescape scan framework cis-v1.23-t1.0.1
# किसी विशिष्ट नियंत्रण को स्कैन करें
kubescape scan control C-0005 -v
फ़ाइलें और रिपॉजिटरी स्कैन करें
# स्थानीय YAML फ़ाइलें स्कैन करें
kubescape scan /path/to/manifests/
# Helm चार्ट स्कैन करें
kubescape scan /path/to/helm/chart/
# Git रिपॉजिटरी स्कैन करें
kubescape scan https://github.com/kubescape/kubescape
# Kustomize के साथ स्कैन करें
kubescape scan /path/to/kustomize/directory/
स्कैन विकल्प
# नामस्थान शामिल/बहिष्कृत करें
kubescape scan --include-namespaces production,staging
kubescape scan --exclude-namespaces kube-system,kube-public
# वैकल्पिक क्यूबेकॉन्फिग का उपयोग करें
kubescape scan --kubeconfig /path/to/kubeconfig
# अनुपालन थ्रेशोल्ड सेट करें (यदि थ्रेशोल्ड से नीचे हो तो एग्जिट कोड 1)।
# स्कोर थ्रेशोल्ड फ्रेमवर्क/कंट्रोल उपकमांड और
# --view resource|control पर लागू होते हैं।
kubescape scan framework nsa --compliance-threshold 80
kubescape scan --view resource --compliance-threshold 80
# गंभीरता थ्रेशोल्ड सेट करें
kubescape scan --severity-threshold high
आउटपुट प्रारूप
# JSON आउटपुट
kubescape scan --format json --output results.json
# JUnit XML (CI/CD के लिए)
kubescape scan --format junit --output results.xml
# SARIF (GitHub कोड स्कैनिंग के लिए)
kubescape scan --format sarif --output results.sarif
# HTML रिपोर्ट
kubescape scan --format html --output report.html
# PDF रिपोर्ट
kubescape scan --format pdf --output report.pdf
इमेज स्कैनिंग
# एक सार्वजनिक इमेज स्कैन करें
kubescape scan image nginx:1.21
# विस्तृत आउटपुट के साथ स्कैन करें
kubescape scan image nginx:1.21 -v
# एक निजी रजिस्ट्री इमेज स्कैन करें
kubescape scan image myregistry/myimage:tag --username user --password pass
ऑफलाइन Grype डेटाबेस का उपयोग करना
# ऑफलाइन Grype-DB सर्वर प्रारंभ करें (डॉकर का उपयोग करके)
docker run --rm -p8080:8080 quay.io/kubescape/grype-offline-db:v6-latest
# ऑफलाइन डेटाबेस का उपयोग करके एक इमेज स्कैन करें:
kubescape scan image --grype-db-url http://localhost:8080/databases/ nginx:latest
ऑटो-फिक्स
अपनी मेनिफेस्ट फ़ाइलों में गलत कॉन्फ़िगरेशन को स्वचालित रूप से ठीक करें:
# पहले, स्कैन करें और परिणाम JSON में सहेजें
kubescape scan /path/to/manifests --format json --output results.json
# फिर फिक्स लागू करें
kubescape fix results.json
# ड्राई रन (बिना लागू किए बदलावों का पूर्वावलोकन करें)
kubescape fix results.json --dry-run
# पुष्टि संकेतों के बिना फिक्स लागू करें
kubescape fix results.json --no-confirm
इमेज पैचिंग
OS-स्तरीय भेद्यता को ठीक करने के लिए कंटेनर इमेज पैच करें:
# buildkitd प्रारंभ करें (आवश्यक)
sudo buildkitd &
# एक इमेज पैच करें
sudo kubescape patch --image docker.io/library/nginx:1.22
# कस्टम आउटपुट टैग निर्दिष्ट करें
sudo kubescape patch --image nginx:1.22 --tag nginx:1.22-patched
# विस्तृत भेद्यता रिपोर्ट देखें
sudo kubescape patch --image nginx:1.22 -v
📖 पूर्ण पैच कमांड दस्तावेज़ीकरण →
फ्रेमवर्क और नियंत्रणों की सूची बनाएं
# उपलब्ध फ्रेमवर्क की सूची बनाएं
kubescape list frameworks
# सभी नियंत्रणों की सूची बनाएं
kubescape list controls
# JSON के रूप में आउटपुट
kubescape list controls --format json
ऑफलाइन समर्थन
एयर-गैप्ड वातावरण के लिए आर्टिफैक्ट डाउनलोड करें:
# सभी आर्टिफैक्ट डाउनलोड करें
kubescape download artifacts --output /path/to/offline/dir
# एक विशिष्ट फ्रेमवर्क डाउनलोड करें
kubescape download framework nsa --output /path/to/nsa.json
# डाउनलोड किए गए आर्टिफैक्ट का उपयोग करके स्कैन करें
kubescape scan --use-artifacts-from /path/to/offline/dir
कॉन्फ़िगरेशन
# वर्तमान कॉन्फ़िगरेशन देखें
kubescape config view
# खाता ID सेट करें
kubescape config set accountID <your-account-id>
# कैश्ड कॉन्फ़िगरेशन हटाएं
kubescape config delete
ऑपरेटर कमांड
क्लस्टर में Kubescape ऑपरेटर के साथ इंटरैक्ट करें:
# कॉन्फ़िगरेशन स्कैन ट्रिगर करें
kubescape operator scan configurations
# भेद्यता स्कैन ट्रिगर करें
kubescape operator scan vulnerabilities
वैलिडेटिंग एडमिशन पॉलिसी
Kubernetes वैलिडेटिंग एडमिशन पॉलिसी प्रबंधित करें:
# Kubescape CEL एडमिशन पॉलिसी लाइब्रेरी तैनात करें
kubescape vap deploy-library | kubectl apply -f -
# एक पॉलिसी बाइंडिंग बनाएं
kubescape vap create-policy-binding \
--name my-policy-binding \
--policy c-0016 \
--namespace my-namespace | kubectl apply -f -
MCP सर्वर
AI सहायक एकीकरण के लिए MCP (मॉडल कॉन्टेक्स्ट प्रोटोकॉल) सर्वर प्रारंभ करें:
kubescape mcpserver
MCP सर्वर AI सहायकों को Kubescape की भेद्यता और कॉन्फ़िगरेशन स्कैन डेटा प्रदान करता है, जिससे आपके क्लस्टर की सुरक्षा स्थिति के बारे में प्राकृतिक भाषा क्वेरी सक्षम होती है।
उपलब्ध MCP टूल:
list_vulnerability_manifests- भेद्यता मेनिफेस्ट खोजेंlist_vulnerabilities_in_manifest- मेनिफेस्ट में CVE की सूची बनाएंlist_vulnerability_matches_for_cve- किसी विशिष्ट CVE के लिए विवरण प्राप्त करेंlist_configuration_security_scan_manifests- कॉन्फ़िगरेशन स्कैन परिणामों की सूची बनाएंget_configuration_security_scan_manifest- कॉन्फ़िगरेशन स्कैन विवरण प्राप्त करें
🏗️ आर्किटेक्चर
Kubescape दो मोड में चल सकता है:
CLI मोड
CLI एक स्टैंडअलोन टूल है जो ऑन-डिमांड क्लस्टर, फ़ाइलें और इमेज स्कैन करता है।
मुख्य घटक:
- Open Policy Agent (OPA) - नीति मूल्यांकन इंजन
- Regolibrary - सुरक्षा नियंत्रणों की लाइब्रेरी
- Grype - इमेज भेद्यता स्कैनिंग
- Copacetic - इमेज पैचिंग
ऑपरेटर मोड (क्लस्टर में)
निरंतर निगरानी के लिए, Helm के माध्यम से Kubescape ऑपरेटर तैनात करें।
अतिरिक्त क्षमताएँ:
- निरंतर कॉन्फ़िगरेशन स्कैनिंग
- इमेज भेद्यता स्कैनिंग
- eBPF के साथ रनटाइम विश्लेषण
- नेटवर्क नीति निर्माण
📖 पूर्ण आर्किटेक्चर दस्तावेज़ीकरण →
☸️ क्लस्टर में ऑपरेटर
Kubescape ऑपरेटर आपके क्लस्टर में निरंतर सुरक्षा निगरानी प्रदान करता है:
# Kubescape Helm रिपॉजिटरी जोड़ें
helm repo add kubescape https://kubescape.github.io/helm-charts/
# ऑपरेटर स्थापित करें
helm upgrade --install kubescape kubescape/kubescape-operator \
--namespace kubescape \
--create-namespace
ऑपरेटर विशेषताएँ:
- 🔄 निरंतर गलत कॉन्फ़िगरेशन स्कैनिंग
- 🐳 सभी कार्यभार के लिए इमेज भेद्यता स्कैनिंग
- 🔍 रनटाइम खतरा पहचान (eBPF-आधारित)
- 🌐 नेटवर्क नीति निर्माण
- 📈 Prometheus मीट्रिक्स एकीकरण
🔌 एकीकरण
CI/CD
| प्लेटफ़ॉर्म | एकीकरण |
|---|---|
| GitHub Actions | kubescape/github-action |
| GitLab CI | दस्तावेज़ीकरण |
| Jenkins | दस्तावेज़ीकरण |
IDE एक्सटेंशन
| IDE | एक्सटेंशन |
|---|---|
| VS Code | Kubescape एक्सटेंशन |
| Lens | Kubescape Lens एक्सटेंशन |
जहाँ आप Kubescape का उपयोग कर सकते हैं
👥 समुदाय
Kubescape एक CNCF इन्क्यूबेटिंग प्रोजेक्ट है जिसमें एक सक्रिय समुदाय है।
शामिल हों
- 💬 Slack - उपयोगकर्ता चैनल - प्रश्न पूछें, सहायता प्राप्त करें
- 💬 Slack - डेवलपर चैनल - विकास में योगदान करें
- 🐛 GitHub Issues - बग रिपोर्ट करें और सुविधाओं का अनुरोध करें
- 📋 प्रोजेक्ट बोर्ड - देखें कि हम किस पर काम कर रहे हैं
- 🗺️ रोडमैप - भविष्य की योजनाएँ
योगदान
हम योगदान का स्वागत करते हैं! कृपया हमारी देखें:
समुदाय संसाधन
योगदानकर्ता
परिवर्तन सूची
Kubescape के परिवर्तन रिलीज़ पेज पर ट्रैक किए जाते हैं।
लाइसेंस
Copyright 2021-2025, Kubescape लेखक। सर्वाधिकार सुरक्षित।
Kubescape Apache 2.0 लाइसेंस के अंतर्गत जारी किया गया है।
Kubescape एक क्लाउड नेटिव कंप्यूटिंग फाउंडेशन (CNCF) इन्क्यूबेटिंग प्रोजेक्ट है और इसे ARMO द्वारा योगदान दिया गया था।