Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
mesh-kridik — Strumento automatizzato di controllo della sicurezza per cluster Kubernetes con service mesh Istio, che applica le best practice tramite policy OPA e genera report di remediation per configurazioni errate. | Kitploit
Strumenti/GitHubGitHub/chen-keinan/mesh-kridik
Scanner di VulnerabilitàSicurezza dei ContenitoriAudit di ConfigurazioneSicurezza CloudDevSecOpsConfigurazione Errata
GitHubchen-keinan/mesh-kridik

mesh-kridik

Strumento automatizzato di controllo della sicurezza per cluster Kubernetes con service mesh Istio, che applica le best practice tramite policy OPA e genera report di remediation per configurazioni errate.

Vedi Repository
2751 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Go Report Card License Go test coverage badge Gitter
mesh-kridik logo

mesh-kridik

Migliora la sicurezza del tuo service mesh Kubernetes !!

mesh-kridik è un controllore di sicurezza open-source che esegue vari controlli di sicurezza su un cluster Kubernetes con service mesh Istio e produce un report di sicurezza

I test di sicurezza sono la piena implementazione delle best practice di sicurezza di Istio

I controlli di sicurezza vengono eseguiti su un cluster Kubernetes con service mesh Istio e sfruttano OPA (Open Policy Agent) per applicare le regole di sicurezza. Il report di audit prodotto include: la causa principale del problema di sicurezza e una proposta di rimedio per il problema di sicurezza.

mesh kridik

  • Requirements
  • Installation
  • Quick Start
  • Istio Security Checks
  • User Plugin Usage
  • Supported Spec
  • Contribution

Requirements

  • Go 1.16+
  • jq
  • istio

Installation

root@kitploit:~
git clone https://github.com/chen-keinan/mesh-kridik
cd mesh-kridik
make build
  • Nota: mesh-kridik richiede l'esecuzione come utente root

Quick Start

Esegui Mesh-Kridik senza flag per eseguire tutti i test

root@kitploit:~
 ./mesh-kridik 

Esegui mesh-kridik con flag per eseguire test su richiesta

root@kitploit:~
Usage: mesh-kridik [--version] [--help] <command> [<args>]

Available commands are:
  -r , --report : run security checks and generate remediation report
  -i , --include: execute only specific security check, example -i=1.1
  -e , --exclude: ignore specific security check,  example -e=1.1,2.0

Esegui i test e genera un report dei test falliti con le relative correzioni

root@kitploit:~
./mesh-kridik -r

Istio Security Checks

User Plugin Usage (via go plugins)

Kube-kridik espone un hook per plugin utente Esempio :

  • MeshSecurityCheckResultHook - questo hook accetta i risultati dei controlli di sicurezza del service mesh k8s
Compila il plugin utente
root@kitploit:~
go build -buildmode=plugin -o=~/<plugin folder>/<plugin>.so ~/<plugin folder>/<plugin>.go
Copia il plugin nella cartella (la cartella .kube-kridik viene creata al primo avvio)
root@kitploit:~
cp ~/<plugin folder>/<plugin>.so ~/.kube-kridik/plugins/compile/<plugin>.so

Supported Spec

Kube-kridik supporta queste specifiche e può essere facilmente esteso:

  • Le migliori pratiche complete del service mesh Istio istio security best practices

Queste specifiche possono essere facilmente estese modificando i file di specifica nella cartella ~/.mesh-kridik/security/mesh/istio

Contribution

  • I contributi al codice sono benvenuti !! Sono particolarmente graditi contributi con test e superamento del linter :)
  • La cartella /.dev include un Vagrantfile per lo sviluppo: Istruzioni per lo sviluppo
Scarica lo strumento
NameDescriptionImpact
Mutual TLS I proxy Istio Mutual TLS sono configurati in modalità permissiva per impostazione predefinita i proxy accetteranno sia mutual TLS che traffico in chiaro
Istio Safer Authorization Policy Patterns Utilizza pattern ALLOW-with-positive-matching o DENY-with-negative-matchQuesti pattern di policy di autorizzazione sono più sicuri perché il peggior risultato in caso di disallineamento delle policy è un rifiuto 403 inaspettato anziché un bypass della policy di autorizzazione.
path normalization in authorization policyIl punto di enforcement per le policy di autorizzazione è il proxy Envoy invece del normale punto di accesso alle risorse nell'applicazione backendUn disallineamento può portare a un rifiuto inaspettato o a un bypass della policy
TLS origination for egress trafficUtilizzo di DestinationRule su service ServiceEntry per il traffico in uscitaNon utilizzare TLS origination per il traffico in uscita verso un servizio esterno comporterà l'invio in chiaro
Protocol detectiondichiara esplicitamente il protocollo del servizioun rilevamento errato può causare comportamenti di traffico inaspettati
CNI supportcattura trasparente del traffico di istionon tutto il traffico di rete verrà catturato
overly broad hostsevita impostazioni di host troppo ampie in Gatewaypotrebbe causare un'esposizione potenziale di domini inaspettati
Restrict Gateway creation privilegeslimita la creazione di risorse Gateway ad amministratori di cluster fidatipotrebbe causare la creazione di gateway da parte di utenti non fidati
Configure a limit on downstream connectionsAggiorna global_downstream_max_connections nella mappa di configurazione in base al numero di connessioni concorrenti necessarie per le singole istanze del gateway nel tuo deployment. Una volta raggiunto il limite, Envoy inizierà a rifiutare le connessioni TCPnessun limite al numero di connessioni downstream può essere sfruttato da un attore malintenzionato
Configure third party service account tokensSi raccomanda di configurare token di terze parti perché le proprietà del token di prima parte sono meno sicurele proprietà del token di prima parte sono meno sicure e potrebbero causare una violazione dell'autenticazione
Control PlaneIstiod espone alcune porte in testo non autenticate per comodità per impostazione predefinitaespone la porta del servizio XDS 15010 e la porta di debug 8080 in testo chiaro non autenticato
Data PlaneIl proxy espone una varietà di porteLe applicazioni in esecuzione nello stesso pod del proxy hanno accesso; non c'è confine di fiducia tra sidecar e applicazione
Understand traffic capture limitationsProteggere il traffico in uscita impostando meshConfig.outboundTrafficPolicy.mode l'accesso ai servizi esterni non sarà controllato