
New releaseAug 12, 2026
kubescape v4.0.12
オープンソースのKubernetesセキュリティプラットフォーム。クラスター、マニフェスト、イメージをスキャンし、開発ライフサイクル全体にわたってNSA、MITRE、CISベンチマークに対する設定ミス、脆弱性、コンプライアンスをチェックします。
Kubescape
開発からランタイムまでの包括的なKubernetesセキュリティ
Kubescapeは、開発およびデプロイメントのライフサイクル全体を左から右までカバーする包括的なセキュリティ対策を提供するオープンソースのKubernetesセキュリティプラットフォームです。堅牢化、ポスチャ管理、ランタイムセキュリティの機能を備え、Kubernetes環境を確実に保護します。
KubescapeはARMOによって作成され、Cloud Native Computing Foundation (CNCF)のインキュベーティングプロジェクトです。
私たちがKubescapeの開発と改善を続けられるよう、ぜひリポジトリにスター ⭐をお願いします!
📑 目次
✨ 機能
| 機能 | 説明 |
|---|---|
| 🔍 設定ミススキャン | NSA-CISA、MITRE ATT&CK®、CIS Benchmarksに基づいてクラスター、YAMLファイル、Helmチャートをスキャン |
| 🐳 イメージ脆弱性スキャン | Grypeを使用してコンテナイメージのCVEを検出 |
| 🩹 イメージパッチ | Copaceticを使用して脆弱なイメージを自動的にパッチ |
| 🔧 自動修復 | Kubernetesマニフェストの設定ミスを自動的に修正 |
| 🛡️ アドミッションコントロール | Validating Admission Policies (VAP)でセキュリティポリシーを実行 |
| 📊 ランタイムセキュリティ | Inspektor GadgetによるeBPFベースのランタイム監視 |
| 🤖 AI統合 | AIアシスタント統合のためのMCPサーバー |
🎬 デモ
🚀 クイックスタート
1. Kubescapeのインストール
curl -s https://raw.githubusercontent.com/kubescape/kubescape/master/install.sh | /bin/bash
💡 詳細なインストール方法(Homebrew、Krew、Windowsなど)はインストールを参照してください。
2. 初めてのスキャンを実行
# 現在のクラスターをスキャン
kubescape scan
# 特定のYAMLファイルまたはディレクトリをスキャン
kubescape scan /path/to/manifests/
# コンテナイメージの脆弱性をスキャン
kubescape scan image nginx:latest
3. 結果を確認
Kubescapeは以下のような詳細なセキュリティポスチャの概要を提供します:
- コントロールプレーンのセキュリティステータス
- アクセス制御リスク
- ワークロードの設定ミス
- ネットワークポリシーのギャップ
- コンプライアンススコア(MITRE、NSA)
📦 インストール
ワンラインインストール(Linux/macOS)
curl -s https://raw.githubusercontent.com/kubescape/kubescape/master/install.sh | /bin/bash
パッケージマネージャー
| プラットフォーム | コマンド |
|---|---|
| Homebrew | brew install kubescape |
| Krew | kubectl krew install kubescape |
| Arch Linux | yay -S kubescape |
| Ubuntu | sudo add-apt-repository ppa:kubescape/kubescape && sudo apt install kubescape |
| NixOS | nix-shell -p kubescape |
| Chocolatey | choco install kubescape |
| Scoop | scoop install kubescape |
Windows (PowerShell)
iwr -useb https://raw.githubusercontent.com/kubescape/kubescape/master/install.ps1 | iex
🛠️ CLIコマンド
Kubescapeは以下のコマンドを含む包括的なCLIを提供します:
| コマンド | 説明 |
|---|---|
kubescape scan | クラスター、ファイル、イメージのセキュリティ問題をスキャン |
kubescape scan image | コンテナイメージの脆弱性をスキャン |
kubescape fix | マニフェストファイルの設定ミスを自動修正 |
kubescape patch | コンテナイメージにパッチを適用して脆弱性を修正 |
kubescape list | 利用可能なフレームワークとコントロールを一覧表示 |
kubescape download | オフライン/エアギャップ環境用のアーティファクトをダウンロード |
kubescape config | キャッシュ設定を管理 |
kubescape operator | クラスター内のKubescapeオペレーターと対話 |
kubescape vap | Validating Admission Policiesを管理 |
kubescape mcpserver | AIアシスタント統合用のMCPサーバーを起動 |
kubescape completion | シェル補完スクリプトを生成 |
kubescape version | バージョン情報を表示 |
📖 使用例
スキャン
実行中のクラスターをスキャン
# デフォルトスキャン(全フレームワーク)
kubescape scan
# 特定のフレームワークでスキャン
kubescape scan framework nsa
kubescape scan framework mitre
kubescape scan framework cis-v1.23-t1.0.1
# 特定のコントロールをスキャン
kubescape scan control C-0005 -v
ファイルとリポジトリをスキャン
# ローカルのYAMLファイルをスキャン
kubescape scan /path/to/manifests/
# Helmチャートをスキャン
kubescape scan /path/to/helm/chart/
# Gitリポジトリをスキャン
kubescape scan https://github.com/kubescape/kubescape
# Kustomizeでスキャン
kubescape scan /path/to/kustomize/directory/
スキャンオプション
# 名前空間の包含/除外
kubescape scan --include-namespaces production,staging
kubescape scan --exclude-namespaces kube-system,kube-public
# 代替kubeconfigを使用
kubescape scan --kubeconfig /path/to/kubeconfig
# コンプライアンスしきい値を設定(しきい値を下回ると終了コード1)
# スコアしきい値はフレームワーク/コントロールサブコマンドと
# --view resource|control に適用されます。
kubescape scan framework nsa --compliance-threshold 80
kubescape scan --view resource --compliance-threshold 80
# 重大度しきい値を設定
kubescape scan --severity-threshold high
出力形式
# JSON出力
kubescape scan --format json --output results.json
# JUnit XML(CI/CD向け)
kubescape scan --format junit --output results.xml
# SARIF(GitHub Code Scanning向け)
kubescape scan --format sarif --output results.sarif
# HTMLレポート
kubescape scan --format html --output report.html
# PDFレポート
kubescape scan --format pdf --output report.pdf
イメージスキャン
# パブリックイメージをスキャン
kubescape scan image nginx:1.21