Torna agli aggiornamenti
New releaseSep 1, 2026

KubeArmor v1.7.5-rc2

Sistema di applicazione della sicurezza in runtime. Hardening/sandboxing dei carichi di lavoro e implementazione di policy con il minimo privilegio rese facili sfruttando gli LSM (LSM-BPF, AppArmor).

Condividi

Build Status CII Best Practices CLOMonitor OpenSSF Scorecard SLSA Level 3 codecov FOSSA Status FOSSA Status Slack Discussions Docker Downloads ArtifactHub

KubeArmor è un sistema di enforcement della sicurezza runtime cloud-native che limita il comportamento (come l'esecuzione di processi, l'accesso ai file e le operazioni di rete) di pod, container e nodi (VM) a livello di sistema.

KubeArmor sfrutta i moduli di sicurezza Linux (LSM) come AppArmor, SELinux o BPF-LSM per applicare le policy specificate dall'utente. KubeArmor genera ricchi eventi di alert/telemetria con identità di container/pod/namespace sfruttando eBPF.

💪 Rafforza l'infrastruttura
⛓️ Proteggi i percorsi critici come i bundle di certificati
📋 Regole basate su MITRE, STIG, CIS
🛅 Limita l'accesso alle tabelle DB grezze
💍 Accesso Least Permissive
🚥 Whitelisting dei processi
🚥 Whitelisting di rete
🎛️ Controlla l'accesso alle risorse sensibili
🔭 Comportamento delle applicazioni
🧬 Esecuzioni di processi, accessi al file system
🧭 Bind di servizi, connessioni Ingress, Egress
🔬 Profilazione delle syscall sensibili
❄️ Modelli di deployment
☸️ Deployment Kubernetes
🐋 Deployment containerizzato
💻 Deployment VM/Bare-Metal

Panoramica dell'architettura

KubeArmor High Level Design

Documentazione 📓

Contributori 👥

Riunione bisettimanale

Community e Governance

KubeArmor è un progetto governato dalla community. I seguenti documenti descrivono come viene gestito il progetto:

Avviso/Crediti 🤝

  • KubeArmor utilizza le funzioni di utilità per le syscall di Tracee.

CNCF

KubeArmor è un Progetto Sandbox della Cloud Native Computing Foundation. CNCF SandBox Project

ROADMAP

La roadmap di KubeArmor è tracciata tramite KubeArmor Projects

Repository correlati

KubeArmor è più di un singolo repository. I seguenti repository sotto l'organizzazione GitHub kubearmor fanno parte del progetto più ampio. Ciascuno è governato secondo GOVERNANCE.md — consulta la sezione Subprojects lì per come vengono classificati i sottoprogetti core e della community.

Nota: Questo elenco copre i repository mantenuti attivamente. Per l'elenco completo (inclusi quelli archiviati), consulta la pagina dell'organizzazione.

Core

RepositoryCosa è
KubeArmorIl demone principale di enforcement della sicurezza runtime. Questo repository.
kubearmor-clientkarmor, lo strumento da riga di comando ufficiale per installare, configurare e osservare KubeArmor.
chartsHelm chart ufficiali per KubeArmor e l'Operatore KubeArmor.
policy-templatesLibreria curata dalla community di modelli di policy di Sistema e Rete per KubeArmor (e Cilium).
kubearmor.ioSorgente per il sito web kubearmor.io.
.projectMetadati del progetto per l'automazione CNCF .project (CLOMonitor, landscape, ecc.).

Integrazioni e adattatori

RepositoryCosa è
otel-adapterRicevitore OpenTelemetry per eventi e alert di KubeArmor.
kubearmor-prometheus-exporterEsportatore Prometheus per le metriche di KubeArmor.
kubearmor-relay-serverServer di streaming relay/log che aggrega gli eventi dagli agenti KubeArmor.
kubearmor-kafka-clientClient Kafka per lo streaming dei log di KubeArmor verso un cluster Kafka.
kubearmor-log-clientClient di log autonomo (stdout o file) per consumare i log di KubeArmor.
grafana-datasourceBackend della sorgente dati Grafana per visualizzare i dati di KubeArmor.
kubearmor-dashboardsDashboard dello stack ELK per log e alert di KubeArmor.
kubearmor-actionGitHub Action che esegue KubeArmor su un workload per controlli di sicurezza CI.
rancheruiEstensione dell'interfaccia utente Rancher Manager per gestire KubeArmor tramite Rancher.
sidekickCollante per connettere gli eventi di KubeArmor agli ecosistemi a valle.

Deployment e packaging

RepositoryCosa è
custom-packagesDefinizioni di packaging personalizzate .deb / .rpm.
packer-plugin-kubearmorPlugin HashiCorp Packer per incorporare KubeArmor nelle immagini.

Progetti specializzati

RepositoryCosa è
k8tls(Pronunciato cattles) — valuta la sicurezza delle porte dei server rilevando la configurazione TLS e dei certificati.
modelarmorSicurezza dei modelli ML, inclusi PoC di pickle-injection e demo di attacchi avversari.
kvm-serviceServizio per orchestrare le policy di KubeArmor verso VM e host bare-metal tramite un piano di controllo Kubernetes o non Kubernetes.
libbpfLibreria helper eBPF in Go basata sull'API libbpf upstream.
kbcCalcolatore di benchmark KubeArmor.

Questo elenco viene generato in modo iterativo — apri una pull request per aggiungere un nuovo repository o correggere una descrizione.

Categorie