
Kubernetesクラスター上でマルウェアのコード実行や実行時の設定ミスの変更を検出するのに役立つオープンソースのランタイムツール
Kube-Knark は、pcap と ebpf テクノロジーを使用して、デプロイされた Kubernetes クラスター上でランタイムトレーシングを実行するオープンソースのトレーサーです。Kubernetes API の実行とマスターノードの設定ファイルの権限変更をトレースします。トレースマッチングイベントは go プラグイン webhook を介して利用されます。
kube-knark のトレースデータは次の方法で報告されます :
kube-Knark コンソール:

git clone https://github.com/chen-keinan/kube-knark
cd kube-knark
make build
プラグインなしで kube-knark を実行
./kube-knark
Kube-knark はユーザープラグイン用に 2 つのフックを公開しています 例 :
go build -buildmode=plugin -o=~/<plugin folder>/<plugin>.so ~/<plugin folder>/<plugin>.go
cp ~/<plugin folder>/<plugin>.so ~/.kube-knark/plugins/compile/<plugin>.so
Kube-knark は 2 つの仕様をサポートしており、簡単に拡張できます:
どちらの仕様も、~/.kube-knark/spec フォルダの下にある仕様ファイルを修正することで簡単に拡張できます。