Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
kubesec — Analisi dei rischi di sicurezza per le risorse Kubernetes | Kitploit
Strumenti/GitHubGitHub/controlplaneio/kubesec
Sicurezza dell'Infrastruttura CloudStrumenti DifensiviAnalisi StaticaSicurezza dei ContenitoriAnalisi Statica del Codice (SAST)Audit di ConfigurazioneSicurezza CloudDevSecOpsConfigurazione ErrataEscape dal ContainerTop in Audit di Configurazione n.13
1.5k109373 mesi faRevisionato da Kitploit
Top in Escape dal Container n.15
Top in Sicurezza dei Contenitori n.9
Top in Configurazione Errata n.13
Top in Analisi Statica del Codice (SAST) n.18
GitHubcontrolplaneio/kubesec

kubesec

Analisi dei rischi di sicurezza per le risorse Kubernetes

Vedi RepositorySito web

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Kubesec

[![Testing Workflow][testing_workflow_badge]][testing_workflow_badge] [![Security Analysis Workflow][security_workflow_badge]][security_workflow_badge] [![Release Workflow][release_workflow_badge]][release_workflow_badge]

[![Go Report Card][goreportcard_badge]][goreportcard] [![PkgGoDev][go_dev_badge]][go_dev]

🚨 L'API v1 è deprecata, leggi le note di rilascio 🚨

Analisi del rischio di sicurezza per le risorse Kubernetes

🎬 Demo

Demo CLI di Kubesec

Per altri esempi visita Kubesec.io, che utilizza l'API ospitata da ControlPlane all'indirizzo v2.kubesec.io/scan.


  • Avvio rapido
  • Scarica Kubesec
  • Esempi di utilizzo
    • Scansione
      • Utilizzo con Docker
      • Formati di output
    • Stampa regole
    • Schemi personalizzati
  • Modalità server HTTP
  • Kubesec-as-a-Service
  • Contribuire
  • Assistenza
  • Changelog

🚀 Avvio rapido

1. Prepara il tuo manifest

Crea un file di risorsa Kubernetes (ad es. kubesec-test.yaml) da analizzare. Per una prova rapida, puoi salvare il seguente manifest Pod:

$ cat <<EOF > kubesec-test.yaml
apiVersion: v1
kind: Pod
metadata:
  name: kubesec-demo
spec:
  containers:
  - name: kubesec-demo
    image: gcr.io/google-samples/node-hello:1.0
    securityContext:
      readOnlyRootFilesystem: true
EOF

2. Esegui la tua prima scansione

Esegui una scansione del tuo file manifest:

# Using the local binary
kubesec scan kubesec-test.yaml

# Or using Docker
docker run -i kubesec/kubesec:v2 scan /dev/stdin < kubesec-test.yaml

# Using the local binary with a human-readable table output format
kubesec scan kubesec-test.yaml --format table

[!TIP] Per visualizzare i risultati in una tabella leggibile invece del formato JSON predefinito, usa il flag --format table

kubesec produrrà un punteggio di sicurezza e un'analisi dettagliata della tua risorsa.

📦 Scarica Kubesec

Kubesec è disponibile come:

  • Immagine container Docker all'indirizzo docker.io/kubesec/kubesec:v2
  • Binario per Linux/MacOS/Win (scarica l'ultima release)
  • Kubernetes Admission Controller
  • Plugin Kubectl

Oppure installa l'ultimo commit da GitHub con:

Go 1.16+

$ go install github.com/controlplaneio/kubesec/v2@latest

Go version < 1.16

$ GO111MODULE="on" go get github.com/controlplaneio/kubesec/v2

📖 Esempi di utilizzo

Scansione

Analizza risorse Kubernetes da file locali o da standard input.

Kubesec può analizzare più documenti YAML in un singolo file di input, oppure analizzare documenti da più file contemporaneamente, purché siano formattati correttamente come più documenti separati da ---.

# Scan a specific local YAML file
kubesec scan ./deployment.yaml

# Scan from standard input (JSON or YAML)
cat file.json | kubesec scan -

# Scan a rendered Helm chart
helm template -f values.yaml ./chart | kubesec scan /dev/stdin

# Scan multiple YAML documents separated by '---'
{ cat test/asset/multi.yml; echo "---"; cat test/asset/critical.yml; } | kubesec scan -

Utilizzo con Docker

Puoi eseguire gli stessi comandi di scansione utilizzando l'immagine Docker ufficiale:

# Scan a file via Docker using standard input
docker run -i kubesec/kubesec:v2 scan /dev/stdin < kubesec-test.yaml

Formati di output

Kubesec supporta tre diversi formati di output, specificati dal flag --format / -f: json (predefinito), table e template, e può analizzare più documenti YAML in un singolo file di input.

# JSON array output (default behaviour)
kubesec scan ./deployment.yaml --format json

# Human-readable table output
kubesec scan ./deployment.yaml --format table

# Use a custom template for the output
kubesec scan ./deployment.yaml --format template --template report-template.tmpl

Analizza regole specifiche

# One rule
kubesec scan --rules CapSysAdmin kubesec-test.yaml

# Multiple rules
kubesec scan --rules RunAsNonRoot,SeccompAny,ApparmorAny kubesec-test.yaml
Esempio di output JSON
[
  {
    "object": "Pod/security-context-demo.default",
    "valid": true,
    "message": "Failed with a score of -30 points",
    "score": -30,
    "scoring": {
      "critical": [
        {
          "selector": "containers[] .securityContext .capabilities .add == SYS_ADMIN",
          "reason": "CAP_SYS_ADMIN is the most privileged capability and should always be avoided",
          "points": -30
        }
      ],
      "advise": [
        {
          "selector": "containers[] .securityContext .runAsNonRoot == true",
          "reason": "Force the running image to run as a non-root user to ensure least privilege",
          "points": 1
        },
        {
          // ...
        }
      ]
    }
  }
]
Esempio di output tabellare

Output tabellare

Stampa regole

# Print all scanning rules with their associated point scores
kubesec print-rules

# Print all scanning rules with their associated point scores as a table
kubesec print-rules --format table

Esempio di output JSON delle regole

[
  {
    "id": "AllowPrivilegeEscalation",
    "selector": "containers[] .securityContext .allowPrivilegeEscalation == true",
    "reason": "Ensure a non-root process can not gain more privileges",
    "kinds": [
      "Pod",
      "Deployment",
      "StatefulSet",
      "DaemonSet"
    ],
    "points": -7,
    "advise": 0
  },
...
]

Schemi personalizzati

Kubesec si avvale di kubeconform (grazie a @yannh) per validare i manifest da analizzare. Ciò implica che la specifica di posizioni diverse degli schemi segue le regole descritte nel README di kubeconform.

# Usees the latest schema from upstream
# Schema will be fetched from: https://raw.githubusercontent.com/yannh/kubernetes-json-schema/master/master-standalone-strict/pod-v1.json
kubesec scan ./pod.yaml

# Use a specific schema version from upstream (format x.y.z with no v prefix)
# Schema will be fetched from: https://raw.githubusercontent.com/yannh/kubernetes-json-schema/master/v1.25.3-standalone-strict/pod-v1.json
kubesec scan ./pod.yaml --kubernetes-version 1.25.3
Scarica lo strumento