Torna agli aggiornamenti
New releaseJul 14, 2026

KubeArmor v1.7.5-rc1

Sistema di applicazione della sicurezza in runtime. Hardening/sandboxing dei carichi di lavoro e implementazione di policy con il minimo privilegio rese facili sfruttando gli LSM (LSM-BPF, AppArmor).

Condividi

Build Status CII Best Practices CLOMonitor OpenSSF Scorecard FOSSA Status FOSSA Status Slack Discussions Docker Downloads ArtifactHub

KubeArmor è un sistema di enforcement della sicurezza runtime cloud-native che limita il comportamento (come l'esecuzione di processi, l'accesso ai file e le operazioni di rete) di pod, container e nodi (VM) a livello di sistema.

KubeArmor sfrutta moduli di sicurezza Linux (LSM) come AppArmor, SELinux o BPF-LSM per applicare le policy specificate dall'utente. KubeArmor genera eventi di alert/telemetria ricchi con identità di container/pod/namespace sfruttando eBPF.

💪 Rafforzamento dell'infrastruttura
⛓️ Proteggi percorsi critici come i bundle di certificati
📋 Regole basate su MITRE, STIG, CIS
🛅 Limita l'accesso alle tabelle DB grezze
💍 Accesso minimo permesso
🚥 Whitelist di processi
🚥 Whitelist di rete
🎛️ Controlla l'accesso a risorse sensibili
🔭 Comportamento delle applicazioni
🧬 Esecuzioni di processi, accessi al filesystem
🧭 Bind di servizi, connessioni in ingresso/uscita
🔬 Profilatura delle chiamate di sistema sensibili
❄️ Modelli di deployment
☸️ Deployment Kubernetes
🐋 Deployment containerizzato
💻 Deployment VM/Bare-Metal

Panoramica dell'architettura

Progetto di alto livello di KubeArmor

Documentazione 📓

Collaboratori 👥

Riunione bisettimanale

Community e Governance

KubeArmor è un progetto governato dalla comunità. I seguenti documenti descrivono come viene gestito il progetto:

Avvisi/Riconoscimenti 🤝

  • KubeArmor utilizza le funzioni di utilità per le chiamate di sistema di Tracee.

CNCF

KubeArmor è un Progetto Sandbox della Cloud Native Computing Foundation. Progetto Sandbox CNCF

ROADMAP

La roadmap di KubeArmor è monitorata tramite Progetti KubeArmor

Repository correlati

KubeArmor è più di un singolo repository. I seguenti repository sotto l'organizzazione GitHub kubearmor fanno parte del progetto più ampio. Ciascuno è governato da GOVERNANCE.md — vedere la sezione Sottoprogetti lì per come sono classificati i sottoprogetti core e della comunità.

Nota: Questo elenco copre i repository attivamente mantenuti. Per l'elenco completo (inclusi quelli archiviati), vedere la pagina dell'organizzazione.

Core

RepositoryChe cos'è
KubeArmorIl demone principale di enforcement della sicurezza runtime. Questo repository.
kubearmor-clientkarmor, lo strumento a riga di comando ufficiale per installare, configurare e osservare KubeArmor.
chartsGrafici Helm ufficiali per KubeArmor e l'operatore KubeArmor.
policy-templatesLibreria curata dalla comunità di modelli di policy di sistema e rete per KubeArmor (e Cilium).
kubearmor.ioSorgente del sito web kubearmor.io.
.projectMetadati del progetto per l'automazione CNCF .project (CLOMonitor, landscape, ecc.).

Integrazioni e adattatori

RepositoryChe cos'è
otel-adapterRicevitore OpenTelemetry per eventi e avvisi di KubeArmor.
kubearmor-prometheus-exporterEsportatore Prometheus per le metriche di KubeArmor.
kubearmor-relay-serverServer di relay/streaming di log che aggrega eventi dagli agenti KubeArmor.
kubearmor-kafka-clientClient Kafka per lo streaming dei log di KubeArmor verso un cluster Kafka.
kubearmor-log-clientClient di log autonomo (stdout o file) per consumare i log di KubeArmor.
grafana-datasourceBackend dell'origine dati Grafana per visualizzare i dati di KubeArmor.
kubearmor-dashboardsDashboard dello stack ELK per log e avvisi di KubeArmor.
kubearmor-actionAzione GitHub che esegue KubeArmor su un carico di lavoro per controlli di sicurezza CI.
rancheruiEstensione dell'interfaccia utente di Rancher Manager per gestire KubeArmor tramite Rancher.
sidekickCollante per collegare gli eventi di KubeArmor agli ecosistemi downstream.

Deployment e packaging

RepositoryChe cos'è
custom-packagesDefinizioni di packaging personalizzato .deb / .rpm.
packer-plugin-kubearmorPlugin Packer di HashiCorp per integrare KubeArmor nelle immagini.

Progetti specializzati

RepositoryChe cos'è
k8tls(Pronunciato cattles) — valuta la sicurezza delle porte del server rilevando la configurazione TLS e dei certificati.
modelarmorSicurezza dei modelli ML, inclusi PoC di pickle-injection e demo di attacchi avversari.
kvm-serviceServizio per orchestrare le policy di KubeArmor verso VM e host bare-metal tramite un piano di controllo Kubernetes o non Kubernetes.
libbpfLibreria helper eBPF per Go basata sull'API libbpf upstream.
kbcCalcolatore di benchmark per KubeArmor.

Questo elenco viene generato iterativamente — apri una pull request per aggiungere un nuovo repository o correggere una descrizione.

Categorie