Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
mesh-kridik — Kubernetes 클러스터와 Istio 서비스 메시를 위한 자동화된 보안 검사기로, OPA 정책을 통해 모범 사례를 적용하고 잘못된 구성에 대한 수정 보고서를 생성합니다. | Kitploit
도구/GitHubGitHub/chen-keinan/mesh-kridik
Vulnerability ScannersContainer SecurityConfiguration AuditingCloud SecurityDevSecOpsMisconfiguration
GitHubchen-keinan/mesh-kridik

mesh-kridik

Kubernetes 클러스터와 Istio 서비스 메시를 위한 자동화된 보안 검사기로, OPA 정책을 통해 모범 사례를 적용하고 잘못된 구성에 대한 수정 보고서를 생성합니다.

저장소 보기
2751년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Go Report Card License Go test coverage badge Gitter
mesh-kridik 로고

mesh-kridik

Kubernetes 서비스 메시 보안을 강화하세요!!

mesh-kridik는 Istio 서비스 메시가 있는 Kubernetes 클러스터에서 다양한 보안 검사를 수행하고 보안 보고서를 출력하는 오픈 소스 보안 검사기입니다.

보안 검사 테스트는 istio 보안 모범 사례의 완전한 구현입니다.

보안 검사는 Istio 서비스 메시가 있는 Kubernetes 클러스터에서 수행되며 OPA(Open Policy Agent)를 활용하여 보안 규칙을 적용합니다. 출력 감사 보고서에는 보안 문제의 근본 원인과 보안 문제에 대한 제안된 수정 사항이 포함됩니다.

mesh kridik

  • 요구사항
  • 설치
  • 빠른 시작
  • Istio 보안 검사
  • 사용자 플러그인 사용법
  • 지원되는 사양
  • 기여

요구사항

  • Go 1.16+
  • jq
  • istio

설치

root@kitploit:~
git clone https://github.com/chen-keinan/mesh-kridik
cd mesh-kridik
make build
  • 참고: mesh-kridik 실행에는 루트 사용자가 필요합니다.

빠른 시작

플래그 없이 Mesh-Kridik 실행, 모든 테스트 실행

root@kitploit:~
 ./mesh-kridik 

플래그를 사용하여 mesh-kridik 실행, 필요에 따라 테스트 실행

root@kitploit:~
Usage: mesh-kridik [--version] [--help] <command> [<args>]

Available commands are:
  -r , --report : run security checks and generate remediation report
  -i , --include: execute only specific security check, example -i=1.1
  -e , --exclude: ignore specific security check,  example -e=1.1,2.0

테스트를 실행하고 실패 테스트 보고서와 그 수정 사항을 생성합니다.

root@kitploit:~
./mesh-kridik -r

Istio 보안 검사

사용자 플러그인 사용법 (Go 플러그인을 통해)

Kube-kridik은 사용자 플러그인을 위한 후크를 제공합니다 예제:

  • MeshSecurityCheckResultHook - 이 후크는 k8s 서비스 메시 보안 검사 결과를 수용합니다.
사용자 플러그인 컴파일
root@kitploit:~
go build -buildmode=plugin -o=~/<plugin folder>/<plugin>.so ~/<plugin folder>/<plugin>.go
플러그인을 폴더에 복사 (.kube-kridik 폴더는 첫 번째 시작 시 생성됨)
root@kitploit:~
cp ~/<plugin folder>/<plugin>.so ~/.kube-kridik/plugins/compile/<plugin>.so

지원되는 사양

Kube-kridik은 다음 사양을 지원하며 쉽게 확장할 수 있습니다:

  • 전체 Istio 서비스 메시 모범 사례 Istio 보안 모범 사례

이 사양은 ~/.mesh-kridik/security/mesh/istio 폴더 아래의 사양 파일을 수정하여 쉽게 확장할 수 있습니다.

기여

  • 코드 기여는 환영입니다!! 테스트와 린터 통과를 포함한 기여는 더욱 환영합니다 :)
  • /.dev 폴더에는 개발에 사용할 vagrantfile이 포함되어 있습니다: 개발 지침
도구 다운로드
이름설명영향
Mutual TLS Istio 상호 TLS 프록시는 기본적으로 허용 모드로 구성됩니다. 프록시는 상호 TLS와 일반 텍스트 트래픽을 모두 허용합니다.
Istio 안전한 인가 정책 패턴 ALLOW-with-positive-matching 또는 DENY-with-negative-match 패턴 사용이러한 인가 정책 패턴은 정책 불일치 시 최악의 결과가 인가 정책 우회 대신 예기치 않은 403 거부이므로 더 안전합니다.
인가 정책의 경로 정규화인가 정책의 시행 지점은 백엔드 애플리케이션의 일반적인 리소스 접근 지점 대신 Envoy 프록시입니다.일치하지 않으면 예기치 않은 거부 또는 정책 우회로 이어질 수 있습니다.
이그레스 트래픽에 대한 TLS 발신이그레스 트래픽에 대한 서비스 ServiceEntry의 DestinationRule 사용외부 서비스로의 이그레스 트래픽에 TLS 발신을 사용하지 않으면 일반 텍스트로 전송됩니다.
프로토콜 탐지서비스 프로토콜을 명시적으로 선언탐지 누락은 예기치 않은 트래픽 동작을 초래할 수 있습니다.
CNI 지원Istio 투명 트래픽 캡처모든 네트워크 트래픽이 캡처되지는 않습니다.
지나치게 광범위한 호스트게이트웨이에서 지나치게 광범위한 호스트 설정을 피하십시오.예기치 않은 도메인의 잠재적 노출을 유발할 수 있습니다.
게이트웨이 생성 권한 제한게이트웨이 리소스 생성을 신뢰할 수 있는 클러스터 관리자로 제한신뢰할 수 없는 사용자가 게이트웨이를 생성할 수 있습니다.
다운스트림 연결 제한 구성배포에서 개별 게이트웨이 인스턴스가 필요로 하는 동시 연결 수에 따라 config map의 global_downstream_max_connections를 업데이트하십시오. 제한에 도달하면 Envoy가 TCP 연결을 거부하기 시작합니다.다운스트림 연결 수에 제한이 없으면 악의적인 행위자에 의해 악용될 수 있습니다.
타사 서비스 계정 토큰 구성1자 토큰의 속성이 덜 안전하므로 3자 토큰을 구성하는 것이 좋습니다.1자 토큰 속성은 덜 안전하여 인증 침해를 유발할 수 있습니다.
제어 플레인Istiod는 편의상 기본적으로 인증되지 않은 몇 가지 일반 텍스트 포트를 노출합니다.인증되지 않은 일반 텍스트로 XDS 서비스 포트 15010과 디버그 포트 8080을 노출합니다.
데이터 플레인프록시는 다양한 포트를 노출합니다.프록시와 동일한 포드에서 실행되는 애플리케이션은 접근 권한이 있습니다. 사이드카와 애플리케이션 간에 신뢰 경계가 없습니다.
트래픽 캡처 제한 이해meshConfig.outboundTrafficPolicy.mode를 설정하여 이그레스 트래픽 보호외부 서비스 접근이 제어되지 않습니다.