アップデート一覧に戻る
New releaseJul 14, 2026

KubeArmor v1.7.5-rc1

ランタイムセキュリティ強制システム。ワークロードの強化/サンドボックス化と最小権限ポリシーの実装を、LSM(LSM-BPF、AppArmor)を活用して簡単に行えます。

共有

Build Status CII Best Practices CLOMonitor OpenSSF Scorecard SLSA Level 3 codecov FOSSA Status FOSSA Status Slack Discussions Docker Downloads ArtifactHub

KubeArmorは、ポッド、コンテナ、ノード(VM)の動作(プロセス実行、ファイルアクセス、ネットワーク操作など)をシステムレベルで制限する、クラウドネイティブなランタイムセキュリティ強制システムです。

KubeArmorは、AppArmorSELinuxBPF-LSMなどのLinuxセキュリティモジュール(LSM)を活用して、ユーザー指定のポリシーを強制します。KubeArmorは、eBPFを活用して、コンテナ/ポッド/ネームスペースのアイデンティティを持つ豊富なアラート/テレメトリイベントを生成します。

💪 インフラストラクチャの堅牢化
⛓️ 証明書バンドルなどの重要なパスを保護
📋 MITRE、STIG、CISベースのルール
🛅 生のDBテーブルへのアクセスを制限
💍 最小権限アクセス
🚥 プロセスのホワイトリスト化
🚥 ネットワークのホワイトリスト化
🎛️ 機密資産へのアクセスを制御
🔭 アプリケーションの動作
🧬 プロセス実行、ファイルシステムアクセス
🧭 サービスのバインド、Ingress、Egress接続
🔬 機密システムコールのプロファイリング
❄️ デプロイメントモデル
☸️ Kubernetesデプロイメント
🐋 コンテナ化デプロイメント
💻 VM/ベアメタルデプロイメント

アーキテクチャ概要

KubeArmor High Level Design

ドキュメント 📓

コントリビューター 👥

隔週ミーティング

コミュニティとガバナンス

KubeArmorはコミュニティ主導のプロジェクトです。以下のドキュメントは、プロジェクトの運営方法を説明しています:

通知/クレジット 🤝

  • KubeArmorはTraceeのシステムコールユーティリティ関数を使用しています。

CNCF

KubeArmorは、Cloud Native Computing Foundationのサンドボックスプロジェクトです。 CNCF SandBox Project

ロードマップ

KubeArmorのロードマップはKubeArmorプロジェクトで追跡されています。

関連リポジトリ

KubeArmorは単一のリポジトリだけではありません。kubearmor GitHub組織配下の以下のリポジトリは、より広範なプロジェクトの一部です。各リポジトリはGOVERNANCE.mdに基づいて管理されています — コアサブプロジェクトとコミュニティサブプロジェクトの分類方法については、そこのサブプロジェクトセクションを参照してください。

注: このリストは、積極的にメンテナンスされているリポジトリを対象としています。完全なリスト(アーカイブ済みを含む)については、組織ページを参照してください。

コア

リポジトリ説明
KubeArmorメインのランタイムセキュリティ強制デーモン。このリポジトリ。
kubearmor-clientkarmor、KubeArmorのインストール、設定、監視のための公式コマンドラインツール。
chartsKubeArmorおよびKubeArmor Operator用の公式Helmチャート。
policy-templatesKubeArmor(およびCilium)用のコミュニティキュレーションによるシステムおよびネットワークポリシーテンプレートライブラリ。
kubearmor.iokubearmor.ioウェブサイトのソース。
.projectCNCF .project自動化(CLOMonitor、landscapeなど)用のプロジェクトメタデータ。

統合とアダプター

リポジトリ説明
otel-adapterKubeArmorのイベントとアラート用のOpenTelemetryレシーバー。
kubearmor-prometheus-exporterKubeArmorメトリクス用のPrometheusエクスポーター。
kubearmor-relay-serverKubeArmorエージェントからのイベントを集約するリレー/ログストリーミングサーバー。
kubearmor-kafka-clientKubeArmorログをKafkaクラスターにストリーミングするためのKafkaクライアント。
kubearmor-log-clientKubeArmorログを消費するためのスタンドアロンログクライアント(stdoutまたはファイル)。
grafana-datasourceKubeArmorデータを可視化するためのGrafanaデータソースバックエンド。
kubearmor-dashboardsKubeArmorのログとアラート用のELKスタックダッシュボード。
kubearmor-actionCIセキュリティチェックのためにワークロードに対してKubeArmorを実行するGitHub Action。
rancheruiRancherを通じてKubeArmorを管理するためのRancher Manager UI拡張機能。
sidekickKubeArmorイベントをダウンストリームのエコシステムに接続するためのグルー。

デプロイメントとパッケージング

リポジトリ説明
custom-packagesカスタム.deb / .rpmパッケージング定義。
packer-plugin-kubearmorKubeArmorをイメージに組み込むためのHashiCorp Packerプラグイン。

専門プロジェクト

リポジトリ説明
k8tlscattlesと発音)— TLSおよび証明書設定を検出してサーバーポートのセキュリティを評価します。
modelarmorMLモデルセキュリティ(ピクルスインジェクションのPoCや敵対的攻撃デモを含む)。
kvm-serviceKubernetesまたは非Kubernetesコントロールプレーンを介して、KubeArmorポリシーをVMおよびベアメタルホストにオーケストレーションするためのサービス。
libbpfアップストリームのlibbpf APIに基づくGo eBPFヘルパーライブラリ。
kbcKubeArmorベンチマーク計算ツール。

このリストは反復的に生成されています — 新しいリポジトリを追加したり、説明を修正したりするには、プルリクエストを開いてください。

カテゴリ