
KubeArmor v1.7.5-rc1
Sistema di applicazione della sicurezza in runtime. Hardening/sandboxing dei carichi di lavoro e implementazione di policy con il minimo privilegio rese facili sfruttando gli LSM (LSM-BPF, AppArmor).

KubeArmor è un sistema di enforcement della sicurezza runtime cloud-native che limita il comportamento (come l'esecuzione di processi, l'accesso ai file e le operazioni di rete) di pod, container e nodi (VM) a livello di sistema.
KubeArmor sfrutta moduli di sicurezza Linux (LSM) come AppArmor, SELinux o BPF-LSM per applicare le policy specificate dall'utente. KubeArmor genera eventi di alert/telemetria ricchi con identità di container/pod/namespace sfruttando eBPF.
| 💪 Rafforzamento dell'infrastruttura ⛓️ Proteggi percorsi critici come i bundle di certificati 📋 Regole basate su MITRE, STIG, CIS 🛅 Limita l'accesso alle tabelle DB grezze | 💍 Accesso minimo permesso 🚥 Whitelist di processi 🚥 Whitelist di rete 🎛️ Controlla l'accesso a risorse sensibili |
| 🔭 Comportamento delle applicazioni 🧬 Esecuzioni di processi, accessi al filesystem 🧭 Bind di servizi, connessioni in ingresso/uscita 🔬 Profilatura delle chiamate di sistema sensibili | ❄️ Modelli di deployment ☸️ Deployment Kubernetes 🐋 Deployment containerizzato 💻 Deployment VM/Bare-Metal |
Panoramica dell'architettura

Documentazione 📓
- 👉 Guida introduttiva
- 🎯 Casi d'uso
- ✔️ Matrice di supporto di KubeArmor
- ♟️ In cosa KubeArmor è diverso?
- 📜 Policy di sicurezza per Pod/Container [Specifica] [Esempi]
- 📜 Policy di sicurezza a livello di cluster per Pod/Container [Specifica] [Esempi]
- 📜 Policy di sicurezza per Host/Nodi [Specifica] [Esempi]
- 📜 Policy di sicurezza di rete per Host/Nodi [Specifica] [Esempi]
... documentazione dettagliata
Collaboratori 👥
Riunione bisettimanale
- 🗣️ Collegamento Zoom
- 📄 Verbale: Documento
- 📆 Invito calendario: Google Calendar, File ICS
Community e Governance
KubeArmor è un progetto governato dalla comunità. I seguenti documenti descrivono come viene gestito il progetto:
- 📜 Governance — ruoli, processo decisionale, neutralità del fornitore, sottogruppi, votazioni.
- 👥 Maintainer — Maintainer attuali, Revisori e Maintainer Emeriti, con affiliazioni.
- 🤝 Codice di condotta — seguiamo il Codice di condotta CNCF.
- 📦 Processo di rilascio — cadenza, release candidate, release manager, finestra di supporto.
- 🔒 Policy di sicurezza — come segnalare una vulnerabilità.
Avvisi/Riconoscimenti 🤝
- KubeArmor utilizza le funzioni di utilità per le chiamate di sistema di Tracee.
CNCF
KubeArmor è un Progetto Sandbox della Cloud Native Computing Foundation.

ROADMAP
La roadmap di KubeArmor è monitorata tramite Progetti KubeArmor
Repository correlati
KubeArmor è più di un singolo repository. I seguenti repository sotto l'organizzazione GitHub kubearmor fanno parte del progetto più ampio. Ciascuno è governato da GOVERNANCE.md — vedere la sezione Sottoprogetti lì per come sono classificati i sottoprogetti core e della comunità.
Nota: Questo elenco copre i repository attivamente mantenuti. Per l'elenco completo (inclusi quelli archiviati), vedere la pagina dell'organizzazione.
Core
| Repository | Che cos'è |
|---|---|
| KubeArmor | Il demone principale di enforcement della sicurezza runtime. Questo repository. |
| kubearmor-client | karmor, lo strumento a riga di comando ufficiale per installare, configurare e osservare KubeArmor. |
| charts | Grafici Helm ufficiali per KubeArmor e l'operatore KubeArmor. |
| policy-templates | Libreria curata dalla comunità di modelli di policy di sistema e rete per KubeArmor (e Cilium). |
| kubearmor.io | Sorgente del sito web kubearmor.io. |
| .project | Metadati del progetto per l'automazione CNCF .project (CLOMonitor, landscape, ecc.). |
Integrazioni e adattatori
| Repository | Che cos'è |
|---|---|
| otel-adapter | Ricevitore OpenTelemetry per eventi e avvisi di KubeArmor. |
| kubearmor-prometheus-exporter | Esportatore Prometheus per le metriche di KubeArmor. |
| kubearmor-relay-server | Server di relay/streaming di log che aggrega eventi dagli agenti KubeArmor. |
| kubearmor-kafka-client | Client Kafka per lo streaming dei log di KubeArmor verso un cluster Kafka. |
| kubearmor-log-client | Client di log autonomo (stdout o file) per consumare i log di KubeArmor. |
| grafana-datasource | Backend dell'origine dati Grafana per visualizzare i dati di KubeArmor. |
| kubearmor-dashboards | Dashboard dello stack ELK per log e avvisi di KubeArmor. |
| kubearmor-action | Azione GitHub che esegue KubeArmor su un carico di lavoro per controlli di sicurezza CI. |
| rancherui | Estensione dell'interfaccia utente di Rancher Manager per gestire KubeArmor tramite Rancher. |
| sidekick | Collante per collegare gli eventi di KubeArmor agli ecosistemi downstream. |
Deployment e packaging
| Repository | Che cos'è |
|---|---|
| custom-packages | Definizioni di packaging personalizzato .deb / .rpm. |
| packer-plugin-kubearmor | Plugin Packer di HashiCorp per integrare KubeArmor nelle immagini. |
Progetti specializzati
| Repository | Che cos'è |
|---|---|
| k8tls | (Pronunciato cattles) — valuta la sicurezza delle porte del server rilevando la configurazione TLS e dei certificati. |
| modelarmor | Sicurezza dei modelli ML, inclusi PoC di pickle-injection e demo di attacchi avversari. |
| kvm-service | Servizio per orchestrare le policy di KubeArmor verso VM e host bare-metal tramite un piano di controllo Kubernetes o non Kubernetes. |
| libbpf | Libreria helper eBPF per Go basata sull'API libbpf upstream. |
| kbc | Calcolatore di benchmark per KubeArmor. |
Questo elenco viene generato iterativamente — apri una pull request per aggiungere un nuovo repository o correggere una descrizione.