Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
mesh-kridik — KubernetesクラスターとIstioサービスメッシュ向けの自動セキュリティチェッカーで、OPAポリシーを通じてベストプラクティスを強制し、設定ミスに対する修復レポートを生成します。 | Kitploit
ツール/GitHubGitHub/chen-keinan/mesh-kridik
脆弱性スキャナーコンテナセキュリティ構成監査クラウドセキュリティDevSecOps設定ミス
GitHubchen-keinan/mesh-kridik

mesh-kridik

KubernetesクラスターとIstioサービスメッシュ向けの自動セキュリティチェッカーで、OPAポリシーを通じてベストプラクティスを強制し、設定ミスに対する修復レポートを生成します。

リポジトリを見る
2751年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Go Report Card License Go test coverage badge Gitter
mesh-kridik logo

mesh-kridik

Kubernetes サービスメッシュのセキュリティを強化しましょう!

mesh-kridik は、istio サービスメッシュを使用した Kubernetes クラスターに対してさまざまなセキュリティチェックを実行し、セキュリティレポートを出力するオープンソースのセキュリティチェッカーです。

セキュリティチェックテストは、istio セキュリティのベストプラクティス の完全な実装です。

セキュリティチェックは、istio サービスメッシュを使用した Kubernetes クラスターに対して実行され、OPA(Open Policy Agent)を活用してセキュリティルールを適用します。出力される監査レポートには、セキュリティ問題の根本原因と、その問題に対する推奨される修正方法が含まれます。

mesh kridik

  • 要件
  • インストール
  • クイックスタート
  • Istio セキュリティチェック
  • ユーザープラグインの使用
  • 対応仕様
  • コントリビューション

要件

  • Go 1.16+
  • jq
  • istio

インストール

root@kitploit:~
git clone https://github.com/chen-keinan/mesh-kridik
cd mesh-kridik
make build
  • 注意: mesh-kridik を実行するには root ユーザーが必要です。

クイックスタート

フラグなしで Mesh-Kridik を実行すると、すべてのテストが実行されます。

root@kitploit:~
 ./mesh-kridik 

フラグを使用して mesh-kridik を実行すると、オンデマンドでテストが実行されます。

root@kitploit:~
使用法: mesh-kridik [--version] [--help] <command> [<args>]

使用可能なコマンド:
  -r , --report : セキュリティチェックを実行し、修正レポートを生成します。
  -i , --include: 特定のセキュリティチェックのみを実行します。例: -i=1.1
  -e , --exclude: 特定のセキュリティチェックを除外します。例: -e=1.1,2.0

テストを実行し、失敗したテストのレポートとその修正を生成します。

root@kitploit:~
./mesh-kridik -r

Istio セキュリティチェック

ユーザープラグインの使用(Go プラグイン経由)

Kube-kridik はユーザープラグイン用のフックを公開しています 例 :

  • MeshSecurityCheckResultHook - このフックは k8s サービスメッシュのセキュリティチェック結果を受け入れます。
ユーザープラグインのコンパイル
root@kitploit:~
go build -buildmode=plugin -o=~/<plugin フォルダ>/<plugin>.so ~/<plugin フォルダ>/<plugin>.go
プラグインをフォルダにコピー(初回起動時に .kube-kridik フォルダが作成されます)
root@kitploit:~
cp ~/<plugin フォルダ>/<plugin>.so ~/.kube-kridik/plugins/compile/<plugin>.so

対応仕様

Kube-kridik は以下の仕様をサポートしており、簡単に拡張できます:

  • Istio サービスメッシュのベストプラクティスの完全な実装 istio セキュリティのベストプラクティス

この仕様は、~/.mesh-kridik/security/mesh/istio フォルダ内の仕様ファイルを修正することで簡単に拡張できます。

コントリビューション

  • コードのコントリビューションを歓迎します!! テストとリンターパスを含むコントリビューションは大歓迎です :)
  • /.dev フォルダには開発用の Vagrantfile が含まれています: 開発手順
ツールをダウンロード
名前説明影響
Mutual TLS Istio Mutual TLS プロキシはデフォルトで Permissive モードに設定されています。 プロキシは Mutual TLS と平文トラフィックの両方を受け入れます。
Istio の安全な認可ポリシーパターン ALLOW-with-positive-matching または DENY-with-negative-match パターンを使用してください。これらの認可ポリシーパターンはより安全です。ポリシーの不一致が発生した場合、最悪の結果は予期しない 403 拒否であり、認可ポリシーのバイパスにはなりません。
認可ポリシーにおけるパス正規化認可ポリシーの適用ポイントは、通常のバックエンドアプリケーションのリソースアクセスポイントではなく、Envoy プロキシです。一致しない場合、予期しない拒否またはポリシーバイパスが発生する可能性があります。
Egress トラフィックの TLS 生成Egress トラフィックの ServiceEntry に DestinationRule を使用します。外部サービスへの Egress トラフィックに TLS 生成を使用しない場合、平文で送信されます。
プロトコル検出サービスプロトコルを明示的に宣言します。検出ミスにより、予期しないトラフィック動作が発生する可能性があります。
CNI サポートistio の透過的なトラフィックキャプチャ。すべてのネットワークトラフィックがキャプチャされない可能性があります。
過度に広いホストGateway で過度に広いホスト設定を避けてください。予期しないドメインが露出する可能性があります。
Gateway 作成権限の制限Gateway リソースの作成を信頼できるクラスター管理者のみに制限します。信頼できないユーザーによる Gateway 作成が発生する可能性があります。
ダウンストリーム接続数の制限設定config map 内の global_downstream_max_connections を、デプロイメント内の個々の Gateway インスタンスが必要とする同時接続数に応じて更新します。制限に達すると、Envoy は TCP 接続を拒否し始めます。ダウンストリーム接続数に制限がないと、悪意のある攻撃者に悪用される可能性があります。
サードパーティサービスアカウントトークンの設定ファーストパーティトークンのプロパティはセキュリティが低いため、サードパーティトークンを設定することを推奨します。ファーストパーティトークンのプロパティはセキュリティが低く、認証侵害を引き起こす可能性があります。
コントロールプレーンIstiod はデフォルトで、認証されていない平文ポートを利便性のためにいくつか公開します。XDS サービスポート 15010 とデバッグポート 8080 を、認証されていない平文で公開します。
データプレーンプロキシはさまざまなポートを公開します。プロキシと同じ Pod で実行されているアプリケーションはアクセス可能です。サイドカーとアプリケーションの間に信頼境界はありません。
トラフィックキャプチャの制限を理解するmeshConfig.outboundTrafficPolicy.mode を設定して Egress トラフィックを保護します。外部サービスへのアクセスが制御されなくなります。