
KubeArmor v1.7.5-rc2
Sistema di applicazione della sicurezza in runtime. Hardening/sandboxing dei carichi di lavoro e implementazione di policy con il minimo privilegio rese facili sfruttando gli LSM (LSM-BPF, AppArmor).

KubeArmor è un sistema di enforcement della sicurezza runtime cloud-native che limita il comportamento (come l'esecuzione di processi, l'accesso ai file e le operazioni di rete) di pod, container e nodi (VM) a livello di sistema.
KubeArmor sfrutta i moduli di sicurezza Linux (LSM) come AppArmor, SELinux o BPF-LSM per applicare le policy specificate dall'utente. KubeArmor genera ricchi eventi di alert/telemetria con identità di container/pod/namespace sfruttando eBPF.
| 💪 Rafforza l'infrastruttura ⛓️ Proteggi i percorsi critici come i bundle di certificati 📋 Regole basate su MITRE, STIG, CIS 🛅 Limita l'accesso alle tabelle DB grezze | 💍 Accesso Least Permissive 🚥 Whitelisting dei processi 🚥 Whitelisting di rete 🎛️ Controlla l'accesso alle risorse sensibili |
| 🔭 Comportamento delle applicazioni 🧬 Esecuzioni di processi, accessi al file system 🧭 Bind di servizi, connessioni Ingress, Egress 🔬 Profilazione delle syscall sensibili | ❄️ Modelli di deployment ☸️ Deployment Kubernetes 🐋 Deployment containerizzato 💻 Deployment VM/Bare-Metal |
Panoramica dell'architettura

Documentazione 📓
- 👉 Per iniziare
- 🎯 Casi d'uso
- ✔️ Matrice di supporto KubeArmor
- ♟️ In cosa si differenzia KubeArmor?
- 📜 Policy di sicurezza per Pod/Container [Spec] [Esempi]
- 📜 Policy di sicurezza a livello di cluster per Pod/Container [Spec] [Esempi]
- 📜 Policy di sicurezza per Host/Nodi [Spec] [Esempi]
- 📜 Policy di sicurezza di rete per Host/Nodi [Spec] [Esempi]
... documentazione dettagliata
Contributori 👥
- 📘 Guida al contributo
- 🧑💻 Guida allo sviluppo, Guida ai test
- ✋ Unisciti allo Slack di KubeArmor
- ❓ FAQ
Riunione bisettimanale
- 🗣️ Link Zoom
- 📄 Verbali: Documento
- 📆 Invito al calendario: Google Calendar, File ICS
Community e Governance
KubeArmor è un progetto governato dalla community. I seguenti documenti descrivono come viene gestito il progetto:
- 📜 Governance — ruoli, processo decisionale, neutralità dei fornitori, sottogruppi, votazioni.
- 👥 Maintainer — Maintainer, Reviewer ed Emeritus Maintainer attuali, con affiliazioni.
- 🤝 Codice di condotta — seguiamo il Codice di condotta CNCF.
- 📦 Processo di rilascio — cadenza, release candidate, release manager, finestra di supporto.
- 🔒 Policy di sicurezza — come segnalare una vulnerabilità.
Avviso/Crediti 🤝
- KubeArmor utilizza le funzioni di utilità per le syscall di Tracee.
CNCF
KubeArmor è un Progetto Sandbox della Cloud Native Computing Foundation.

ROADMAP
La roadmap di KubeArmor è tracciata tramite KubeArmor Projects
Repository correlati
KubeArmor è più di un singolo repository. I seguenti repository sotto l'organizzazione GitHub kubearmor fanno parte del progetto più ampio. Ciascuno è governato secondo GOVERNANCE.md — consulta la sezione Subprojects lì per come vengono classificati i sottoprogetti core e della community.
Nota: Questo elenco copre i repository mantenuti attivamente. Per l'elenco completo (inclusi quelli archiviati), consulta la pagina dell'organizzazione.
Core
| Repository | Cosa è |
|---|---|
| KubeArmor | Il demone principale di enforcement della sicurezza runtime. Questo repository. |
| kubearmor-client | karmor, lo strumento da riga di comando ufficiale per installare, configurare e osservare KubeArmor. |
| charts | Helm chart ufficiali per KubeArmor e l'Operatore KubeArmor. |
| policy-templates | Libreria curata dalla community di modelli di policy di Sistema e Rete per KubeArmor (e Cilium). |
| kubearmor.io | Sorgente per il sito web kubearmor.io. |
| .project | Metadati del progetto per l'automazione CNCF .project (CLOMonitor, landscape, ecc.). |
Integrazioni e adattatori
| Repository | Cosa è |
|---|---|
| otel-adapter | Ricevitore OpenTelemetry per eventi e alert di KubeArmor. |
| kubearmor-prometheus-exporter | Esportatore Prometheus per le metriche di KubeArmor. |
| kubearmor-relay-server | Server di streaming relay/log che aggrega gli eventi dagli agenti KubeArmor. |
| kubearmor-kafka-client | Client Kafka per lo streaming dei log di KubeArmor verso un cluster Kafka. |
| kubearmor-log-client | Client di log autonomo (stdout o file) per consumare i log di KubeArmor. |
| grafana-datasource | Backend della sorgente dati Grafana per visualizzare i dati di KubeArmor. |
| kubearmor-dashboards | Dashboard dello stack ELK per log e alert di KubeArmor. |
| kubearmor-action | GitHub Action che esegue KubeArmor su un workload per controlli di sicurezza CI. |
| rancherui | Estensione dell'interfaccia utente Rancher Manager per gestire KubeArmor tramite Rancher. |
| sidekick | Collante per connettere gli eventi di KubeArmor agli ecosistemi a valle. |
Deployment e packaging
| Repository | Cosa è |
|---|---|
| custom-packages | Definizioni di packaging personalizzate .deb / .rpm. |
| packer-plugin-kubearmor | Plugin HashiCorp Packer per incorporare KubeArmor nelle immagini. |
Progetti specializzati
| Repository | Cosa è |
|---|---|
| k8tls | (Pronunciato cattles) — valuta la sicurezza delle porte dei server rilevando la configurazione TLS e dei certificati. |
| modelarmor | Sicurezza dei modelli ML, inclusi PoC di pickle-injection e demo di attacchi avversari. |
| kvm-service | Servizio per orchestrare le policy di KubeArmor verso VM e host bare-metal tramite un piano di controllo Kubernetes o non Kubernetes. |
| libbpf | Libreria helper eBPF in Go basata sull'API libbpf upstream. |
| kbc | Calcolatore di benchmark KubeArmor. |
Questo elenco viene generato in modo iterativo — apri una pull request per aggiungere un nuovo repository o correggere una descrizione.