
Strumento open source runtime che aiuta a rilevare l'esecuzione di codice malware e modifiche di configurazione errata in fase di esecuzione su un cluster Kubernetes.
Kube-Knark è un tracer open source che utilizza la tecnologia pcap & ebpf per eseguire il tracciamento runtime su un cluster Kubernetes distribuito. Traccia le chiamate di esecuzione dell'API Kubernetes e le modifiche alle autorizzazioni dei file di configurazione del nodo master. Gli eventi di tracciamento corrispondenti vengono sfruttati tramite webhook dei plugin Go.
I dati di tracciamento di kube-knark vengono riportati :
Console di kube-Knark:

git clone https://github.com/chen-keinan/kube-knark
cd kube-knark
make build
Esegui kube-knark senza plugin
./kube-knark
Kube-knark espone 2 hook per i plugin utente Esempio :
go build -buildmode=plugin -o=~/<cartella plugin>/<plugin>.so ~/<cartella plugin>/<plugin>.go
cp ~/<cartella plugin>/<plugin>.so ~/.kube-knark/plugins/compile/<plugin>.so
Kube-knark supporta 2 specifiche e può essere facilmente esteso:
entrambe le specifiche possono essere facilmente estese modificando i file delle specifiche nella cartella ~/.kube-knark/spec