Voltar às atualizações
New releaseAug 5, 2026

kube-bench v0.16.0

Verifica se o Kubernetes está implantado de acordo com as melhores práticas de segurança, conforme definido no CIS Kubernetes Benchmark

Compartilhar

GitHub Release Downloads Docker Pulls Go Report Card Build Status License Coverage Status

logotipo do kube-bench

kube-bench é uma ferramenta que verifica se o Kubernetes está implantado de forma segura executando as verificações documentadas no CIS Kubernetes Benchmark.

Os testes são configurados com arquivos YAML, tornando esta ferramenta fácil de atualizar à medida que as especificações dos testes evoluem.

Avaliação de Segurança do Kubernetes Bench

Varredura CIS como parte do Trivy e do Trivy Operator

Trivy, o scanner de segurança nativo da nuvem tudo em um, pode ser implantado como um Kubernetes Operator dentro de um cluster. Tanto a CLI do Trivy quanto o Trivy Operator suportam a varredura do CIS Kubernetes Benchmark entre vários outros recursos.

Início rápido

Existem várias maneiras de executar o kube-bench. Você pode executar o kube-bench dentro de um pod, mas ele precisará de acesso ao namespace PID do host para verificar os processos em execução, bem como acesso a alguns diretórios no host onde arquivos de configuração e outros arquivos estão armazenados.

O arquivo job.yaml fornecido pode ser aplicado para executar os testes como um job. Por exemplo:

$ kubectl apply -f job.yaml
job.batch/kube-bench created

$ kubectl get pods
NAME                      READY   STATUS              RESTARTS   AGE
kube-bench-j76s9   0/1     ContainerCreating   0          3s

# Wait for a few seconds for the job to complete
$ kubectl get pods
NAME                      READY   STATUS      RESTARTS   AGE
kube-bench-j76s9   0/1     Completed   0          11s

# The results are held in the pod's logs
kubectl logs kube-bench-j76s9
[INFO] 1 Master Node Security Configuration
[INFO] 1.1 API Server
...

Para mais informações e diferentes formas de executar o kube-bench, consulte a documentação.

Por favor, observe

  1. O kube-bench implementa o CIS Kubernetes Benchmark da forma mais próxima possível. Por favor, abra issues aqui se o kube-bench não estiver implementando corretamente o teste conforme descrito no Benchmark. Para relatar problemas no próprio Benchmark (por exemplo, testes que você acredita serem inadequados), por favor, junte-se à comunidade CIS.

  2. Não existe um mapeamento um-para-um entre as versões do Kubernetes e as versões do CIS benchmark. Consulte Suporte ao CIS Kubernetes Benchmark para ver quais versões do Kubernetes são cobertas por diferentes versões do benchmark.

Por padrão, o kube-bench determinará o conjunto de testes a ser executado com base na versão do Kubernetes em execução na máquina.

Contribuindo

Por favor, leia Contribuindo antes de contribuir. Recebemos contribuições (PRs) e relatos de issues.

Roteiro

Daqui para frente, planejamos lançar atualizações do kube-bench para adicionar suporte a novas versões do CIS Benchmark. Observe que estas não são lançadas com a mesma frequência que as versões do Kubernetes.

Categorias