
KubeArmor v1.7.5-rc1
Sistema de Imposição de Segurança em Tempo de Execução. Fortalecimento/sandboxing de cargas de trabalho e implementação de políticas de privilégio mínimo facilitadas utilizando LSMs (LSM-BPF, AppArmor).

O KubeArmor é um sistema de aplicação de segurança em tempo de execução nativo da nuvem que restringe o comportamento (como execução de processos, acesso a arquivos e operações de rede) de pods, contêineres e nós (VMs) no nível do sistema.
O KubeArmor utiliza módulos de segurança do Linux (LSMs), como AppArmor, SELinux ou BPF-LSM, para aplicar as políticas especificadas pelo usuário. O KubeArmor gera alertas/eventos de telemetria ricos com identidades de contêiner/pod/namespace por meio do eBPF.
| 💪 Endurecer a Infraestrutura ⛓️ Proteja caminhos críticos, como pacotes de certificados 📋 Regras baseadas em MITRE, STIGs e CIS 🛅 Restrinja o acesso a tabelas brutas de banco de dados | 💍 Acesso Least Permissive 🚥 Lista de permissões de processos 🚥 Lista de permissões de rede 🎛️ Controle o acesso a ativos sensíveis |
| 🔭 Comportamento do Aplicativo 🧬 Execuções de processos, acessos ao sistema de arquivos 🧭 Bindings de serviços, conexões de entrada e saída 🔬 Perfilamento de chamadas de sistema sensíveis | ❄️ Modelos de Implantação ☸️ Implantação Kubernetes 🐋 Implantação conteinerizada 💻 Implantação em VM/Bare-Metal |
Visão Geral da Arquitetura

Documentação 📓
- 👉 Introdução
- 🎯 Casos de Uso
- ✔️ Matriz de Suporte do KubeArmor
- ♟️ Como o KubeArmor é diferente?
- 📜 Política de Segurança para Pods/Contêineres [Especificação] [Exemplos]
- 📜 Política de segurança em nível de cluster para Pods/Contêineres [Especificação] [Exemplos]
- 📜 Política de Segurança para Hosts/Nós [Especificação] [Exemplos]
- 📜 Política de Segurança de Rede para Hosts/Nós [Especificação] [Exemplos]
... documentação detalhada
Contribuidores 👥
- 📘 Guia de Contribuição
- 🧑💻 Guia de Desenvolvimento, Guia de Testes
- ✋ Junte-se ao Slack do KubeArmor
- ❓ Perguntas Frequentes
Reunião Quinzenal
- 🗣️ Link do Zoom
- 📄 Atas: Documento
- 📆 Convite de calendário: Google Calendar, Arquivo ICS
Comunidade e Governança
O KubeArmor é um projeto governado pela comunidade. Os seguintes documentos descrevem como o projeto é conduzido:
- 📜 Governança — funções, tomada de decisões, neutralidade do fornecedor, sub-equipes, votação.
- 👥 Mantenedores — Mantenedores, Revisores e Mantenedores Eméritos atuais, com afiliações.
- 🤝 Código de Conduta — seguimos o Código de Conduta do CNCF.
- 📦 Processo de Lançamento — cadência, candidatos a lançamento, gerente de lançamento, janela de suporte.
- 🔒 Política de Segurança — como relatar uma vulnerabilidade.
Aviso/Créditos 🤝
- O KubeArmor utiliza as funções utilitárias de chamadas de sistema do Tracee.
CNCF
O KubeArmor é um Projeto Sandbox da Cloud Native Computing Foundation.

ROTEIRO
O roteiro do KubeArmor é acompanhado por meio dos Projetos KubeArmor
Repositórios Relacionados
O KubeArmor é mais do que um único repositório. Os seguintes repositórios sob a organização GitHub kubearmor fazem parte do projeto mais amplo. Cada um é regido pelo GOVERNANCE.md — consulte a seção Subprojetos lá para saber como os subprojetos principais e da comunidade são classificados.
Nota: Esta lista cobre repositórios mantidos ativamente. Para a lista completa (incluindo arquivados), consulte a página da organização.
Principais
| Repositório | O que é |
|---|---|
| KubeArmor | O principal daemon de aplicação de segurança em tempo de execução. Este repositório. |
| kubearmor-client | karmor, a ferramenta oficial de linha de comando para instalar, configurar e observar o KubeArmor. |
| charts | Gráficos Helm oficiais para o KubeArmor e o Operador KubeArmor. |
| policy-templates | Biblioteca de modelos de políticas de Sistema e Rede curada pela comunidade para o KubeArmor (e Cilium). |
| kubearmor.io | Fonte do site kubearmor.io. |
| .project | Metadados do projeto para automação .project do CNCF (CLOMonitor, landscape, etc.). |
Integrações e adaptadores
| Repositório | O que é |
|---|---|
| otel-adapter | Receptor OpenTelemetry para eventos e alertas do KubeArmor. |
| kubearmor-prometheus-exporter | Exportador Prometheus para métricas do KubeArmor. |
| kubearmor-relay-server | Servidor de streaming de relay/logs que agrega eventos dos agentes KubeArmor. |
| kubearmor-kafka-client | Cliente Kafka para transmitir logs do KubeArmor para um cluster Kafka. |
| kubearmor-log-client | Cliente de log autônomo (stdout ou arquivo) para consumir logs do KubeArmor. |
| grafana-datasource | Backend de fonte de dados Grafana para visualizar dados do KubeArmor. |
| kubearmor-dashboards | Painéis da stack ELK para logs e alertas do KubeArmor. |
| kubearmor-action | GitHub Action que executa o KubeArmor contra uma carga de trabalho para verificações de segurança em CI. |
| rancherui | Extensão de interface do Rancher Manager para gerenciar o KubeArmor por meio do Rancher. |
| sidekick | Conector para integrar eventos do KubeArmor em ecossistemas downstream. |
Implantação e empacotamento
| Repositório | O que é |
|---|---|
| custom-packages | Definições de empacotamento personalizadas .deb / .rpm. |
| packer-plugin-kubearmor | Plugin HashiCorp Packer para incorporar o KubeArmor em imagens. |
Projetos especializados
| Repositório | O que é |
|---|---|
| k8tls | (Pronuncia-se cattles) — avalia a segurança de portas de servidores detectando configuração de TLS e certificados. |
| modelarmor | Segurança de modelos de ML, incluindo PoC de injeção pickle e demonstrações de ataques adversariais. |
| kvm-service | Serviço para orquestrar políticas do KubeArmor para VMs e hosts bare-metal por meio de um plano de controle Kubernetes ou não-Kubernetes. |
| libbpf | Biblioteca auxiliar eBPF em Go baseada na API libbpf upstream. |
| kbc | Calculadora de Benchmark do KubeArmor. |
Esta lista é gerada iterativamente — abra um pull request para adicionar um novo repositório ou corrigir uma descrição.