Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
mesh-kridik — इस्टियो सर्विस मेश के साथ कुबेरनेट्स क्लस्टरों के लिए स्वचालित सुरक्षा जाँचकर्ता, OPA नीतियों के माध्यम से सर्वोत्तम प्रथाओं को लागू करता है और गलत कॉन्फ़िगरेशन के लिए सुधार रिपोर्ट उत्पन्न करता है। | Kitploit
उपकरण/GitHubGitHub/chen-keinan/mesh-kridik
भेद्यता स्कैनरकंटेनर सुरक्षाकॉन्फ़िगरेशन ऑडिटिंगक्लाउड सुरक्षाDevSecOpsगलत कॉन्फ़िगरेशन
GitHubchen-keinan/mesh-kridik

mesh-kridik

इस्टियो सर्विस मेश के साथ कुबेरनेट्स क्लस्टरों के लिए स्वचालित सुरक्षा जाँचकर्ता, OPA नीतियों के माध्यम से सर्वोत्तम प्रथाओं को लागू करता है और गलत कॉन्फ़िगरेशन के लिए सुधार रिपोर्ट उत्पन्न करता है।

रिपॉजिटरी देखें
2751 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Go Report Card License Go परीक्षण कवरेज बैज Gitter
mesh-kridik लोगो

mesh-kridik

अपने Kubernetes सेवा जाल सुरक्षा को बढ़ाएं !!

mesh-kridik एक ओपन-सोर्स सुरक्षा जाँचकर्ता है जो istio सेवा जाल के साथ Kubernetes क्लस्टर पर विभिन्न सुरक्षा जाँचें करता है और एक सुरक्षा रिपोर्ट आउटपुट करता है।

सुरक्षा जाँच परीक्षण istio सुरक्षा सर्वोत्तम अभ्यास का पूर्ण कार्यान्वयन हैं।

Kubernetes क्लस्टर पर istio सेवा जाल के साथ की जाने वाली सुरक्षा जाँचों को OPA (Open Policy Agent) द्वारा सुरक्षा नियमों को लागू करने के लिए उपयोग किया जाता है, और आउटपुट ऑडिट रिपोर्ट में शामिल होता है: सुरक्षा समस्या का मूल कारण और समस्या के लिए प्रस्तावित उपचार।

mesh kridik

  • आवश्यकताएँ
  • स्थापना
  • त्वरित प्रारंभ
  • Istio सुरक्षा जाँचें
  • उपयोगकर्ता प्लगिन उपयोग
  • समर्थित स्पेक
  • योगदान

आवश्यकताएँ

  • Go 1.16+
  • jq
  • istio

स्थापना

root@kitploit:~
git clone https://github.com/chen-keinan/mesh-kridik
cd mesh-kridik
make build
  • नोट: mesh-kridik को निष्पादित करने के लिए रूट उपयोगकर्ता की आवश्यकता होती है

त्वरित प्रारंभ

Mesh-Kridik को बिना किसी फ्लैग के निष्पादित करें, सभी परीक्षण चलाएँ

root@kitploit:~
 ./mesh-kridik 

फ्लैग के साथ mesh-kridik निष्पादित करें, आवश्यकतानुसार परीक्षण चलाएँ

root@kitploit:~
Usage: mesh-kridik [--version] [--help] <command> [<args>]

Available commands are:
  -r , --report : run security checks and generate remediation report
  -i , --include: execute only specific security check, example -i=1.1
  -e , --exclude: ignore specific security check,  example -e=1.1,2.0

परीक्षण चलाएँ और विफलता परीक्षण रिपोर्ट और उसके उपचार उत्पन्न करें

root@kitploit:~
./mesh-kridik -r

Istio सुरक्षा जाँचें

नामविवरणप्रभाव
पारस्परिक TLS Istio पारस्परिक TLS प्रॉक्सी डिफ़ॉल्ट रूप से अनुमेय मोड में कॉन्फ़िगर किए जाते हैं प्रॉक्सी पारस्परिक TLS और सादा टेक्स्ट ट्रैफ़िक दोनों स्वीकार करेंगे
Istio सुरक्षित प्राधिकरण नीति पैटर्न ALLOW-विथ-पॉज़िटिव-मैचिंग या DENY-विथ-नेगेटिव-मैच पैटर्न का उपयोग करेंये प्राधिकरण नीति पैटर्न अधिक सुरक्षित हैं क्योंकि नीति बेमेल के मामले में सबसे खराब परिणाम एक अप्रत्याशित 403 अस्वीकृति होती है, न कि प्राधिकरण नीति के उल्लंघन का.
प्राधिकरण नीति में पथ सामान्यीकरणप्राधिकरण नीतियों के प्रवर्तन बिंदु बैकएंड एप्लिकेशन में सामान्य संसाधन पहुँच बिंदु के बजाय Envoy प्रॉक्सी हैंबेमेल से या तो अप्रत्याशित अस्वीकृति या नीति उल्लंघन हो सकता है
बाहरी ट्रैफ़िक के लिए TLS उत्पत्तिबाहरी ट्रैफ़िक के लिए सेवा ServiceEntry पर DestinationRule का उपयोगबाहरी सेवा के लिए बाहरी ट्रैफ़िक के लिए TLS उत्पत्ति का उपयोग न करने पर सादा/टेक्स्ट भेजा जाएगा
प्रोटोकॉल का पता लगानासेवा प्रोटोकॉल को स्पष्ट रूप से घोषित करेंगलत पता लगाने से अप्रत्याशित ट्रैफ़िक व्यवहार हो सकता है
CNI समर्थनistio पारदर्शी ट्रैफ़िक कैप्चरसभी नेट ट्रैफ़िक कैप्चर नहीं होगा
अत्यधिक व्यापक होस्टगेटवे में अत्यधिक व्यापक होस्ट सेटिंग्स से बचेंअप्रत्याशित डोमेन का संभावित एक्सपोज़र हो सकता है
गेटवे निर्माण विशेषाधिकारों को प्रतिबंधित करेंगेटवे संसाधनों के निर्माण को विश्वसनीय क्लस्टर प्रशासकों तक सीमित करेंअविश्वसनीय उपयोगकर्ताओं द्वारा गेटवे का निर्माण हो सकता है
डाउनस्ट्रीम कनेक्शन पर सीमा कॉन्फ़िगर करेंअपने डिप्लॉयमेंट में अलग-अलग गेटवे उदाहरणों के लिए आवश्यक समवर्ती कनेक्शनों की संख्या के अनुसार कॉन्फ़िग मैप में global_downstream_max_connections अपडेट करें। सीमा तक पहुँचने पर, Envoy tcp कनेक्शनों को अस्वीकार करना शुरू कर देगाडाउनस्ट्रीम कनेक्शनों की संख्या पर कोई सीमा न होने पर एक दुर्भावनापूर्ण अभिनेता द्वारा शोषण किया जा सकता है
तीसरे पक्ष के सेवा खाता टोकन कॉन्फ़िगर करेंतीसरे पक्ष के टोकन कॉन्फ़िगर करने की अनुशंसा की जाती है क्योंकि पहले पक्ष के टोकन के गुण कम सुरक्षित होते हैंपहले पक्ष के टोकन गुण कम सुरक्षित होते हैं और प्रमाणीकरण उल्लंघन का कारण बन सकते हैं
नियंत्रण तलIstiod डिफ़ॉल्ट रूप से सुविधा के लिए कुछ अप्रमाणित सादा टेक्स्ट पोर्ट खोलता हैXDS सेवा पोर्ट 15010 और डीबग पोर्ट 8080 को अप्रमाणित सादा टेक्स्ट पर उजागर करता है
डेटा तलप्रॉक्सी विभिन्न पोर्ट खोलता हैप्रॉक्सी के समान पॉड में चलने वाले एप्लिकेशन की पहुँच होती है; साइडकार और एप्लिकेशन के बीच कोई विश्वास सीमा नहीं है

उपयोगकर्ता प्लगिन उपयोग (go प्लगिन के माध्यम से)

Kube-kridik उपयोगकर्ता प्लगिन के लिए एक हुक प्रकट करता है उदाहरण :

  • MeshSecurityCheckResultHook - यह हुक k8s सेवा जाल सुरक्षा जाँच परिणामों को स्वीकार करता है
उपयोगकर्ता प्लगिन संकलित करें
root@kitploit:~
go build -buildmode=plugin -o=~/<plugin folder>/<plugin>.so ~/<plugin folder>/<plugin>.go
प्लगिन को फ़ोल्डर में कॉपी करें (.kube-kridik फ़ोल्डर पहले स्टार्टअप पर बनाया जाता है)
root@kitploit:~
cp ~/<plugin folder>/<plugin>.so ~/.kube-kridik/plugins/compile/<plugin>.so

समर्थित स्पेक

Kube-kridik इस विनिर्देश का समर्थन करता है और इसे आसानी से विस्तारित किया जा सकता है:

  • पूर्ण Istio सेवा जाल सर्वोत्तम अभ्यास istio सुरक्षा सर्वोत्तम अभ्यास

इस विनिर्देश को ~/.mesh-kridik/security/mesh/istio फ़ोल्डर के अंतर्गत स्पेक फ़ाइलों में संशोधन करके आसानी से विस्तारित किया जा सकता है

योगदान

  • कोड योगदान का स्वागत है !! परीक्षणों और पासिंग लिंटर के साथ योगदान का अधिक स्वागत है :)
  • /.dev फ़ोल्डर में विकास के लिए उपयोग किया जाने वाला vagrantfile शामिल है : डेव निर्देश
टूल डाउनलोड करें
ट्रैफ़िक कैप्चर सीमाओं को समझेंmeshConfig.outboundTrafficPolicy.mode सेट करके बाहरी ट्रैफ़िक को सुरक्षित करनाबाहरी सेवा पहुँच नियंत्रित नहीं होगी