
KubeArmor v1.7.5-rc1
Sistema de Imposição de Segurança em Tempo de Execução. Fortalecimento/sandboxing de cargas de trabalho e implementação de políticas de privilégio mínimo facilitadas utilizando LSMs (LSM-BPF, AppArmor).

KubeArmor é um sistema de aplicação de segurança de tempo de execução nativo da nuvem que restringe o comportamento (como execução de processos, acesso a arquivos e operações de rede) de pods, contêineres e nós (VMs) no nível do sistema.
KubeArmor utiliza módulos de segurança do Linux (LSMs) como AppArmor, SELinux ou BPF-LSM para aplicar as políticas especificadas pelo usuário. KubeArmor gera alertas/eventos de telemetria ricos com identidades de contêiner/pod/namespace utilizando eBPF.
| 💪 Proteger Infraestrutura ⛓️ Proteger caminhos críticos como bundles de certificados 📋 Regras baseadas em MITRE, STIGs, CIS 🛅 Restringir acesso à tabela bruta do BD | 💍 Acesso Menos Permissivo 🚥 Lista de permissão de processos 🚥 Lista de permissão de rede 🎛️ Controlar acesso a ativos sensíveis |
| 🔭 Comportamento da Aplicação 🧬 Execuções de processos, acessos ao sistema de arquivos 🧭 Ligações de serviço, conexões de Ingress, Egress 🔬 Perfil de chamadas de sistema sensíveis | ❄️ Modelos de Implantação ☸️ Implantação Kubernetes 🐋 Implantação Containerizada 💻 Implantação VM/Bare-Metal |
Visão Geral da Arquitetura

Documentação 📓
- 👉 Introdução
- 🎯 Casos de Uso
- ✔️ Matriz de Suporte do KubeArmor
- ♟️ Como o KubeArmor é diferente?
- 📜 Política de Segurança para Pods/Containers [Especificação] [Exemplos]
- 📜 Política de Segurança em nível de Cluster para Pods/Containers [Especificação] [Exemplos]
- 📜 Política de Segurança para Hosts/Nós [Especificação] [Exemplos]
- 📜 Política de Segurança de Rede para Hosts/Nós [Especificação] [Exemplos]
... documentação detalhada
Contribuidores 👥
- 📘 Guia de Contribuição
- 🧑💻 Guia de Desenvolvimento, Guia de Testes
- ✋ Junte-se ao Slack do KubeArmor
- ❓ Perguntas Frequentes
Reunião Quinzenal
- 🗣️ Link do Zoom
- 📄 Ata: Documento
- 📆 Convite de calendário: Google Calendar, Arquivo ICS
Comunidade e Governança
KubeArmor é um projeto governado pela comunidade. Os documentos a seguir descrevem como o projeto é administrado:
- 📜 Governança — papéis, tomada de decisão, neutralidade de fornecedor, sub-equipes, votação.
- 👥 Mantenedores — Mantenedores atuais, Revisores e Mantenedores Eméritos, com afiliações.
- 🤝 Código de Conduta — seguimos o Código de Conduta da CNCF.
- 📦 Processo de Lançamento — cadência, candidatos a lançamento, gerente de lançamento, janela de suporte.
- 🔒 Política de Segurança — como reportar uma vulnerabilidade.
Aviso/Créditos 🤝
- KubeArmor usa as funções utilitárias de chamada de sistema do Tracee.
CNCF
KubeArmor é um Projeto Sandbox da Cloud Native Computing Foundation.

ROTEIRO
O roteiro do KubeArmor é acompanhado via Projetos do KubeArmor
Repositórios Relacionados
KubeArmor é mais do que um único repositório. Os seguintes repositórios sob a organização kubearmor do GitHub fazem parte do projeto mais amplo. Cada um é governado sob GOVERNANCE.md — veja a seção Subprojetos lá para como os subprojetos principais e da comunidade são classificados.
Nota: Esta lista cobre repositórios ativamente mantidos. Para a lista completa (incluindo arquivados), veja a página da organização.
Core
| Repositório | Descrição |
|---|---|
| KubeArmor | O daemon principal de aplicação de segurança em tempo de execução. Este repositório. |
| kubearmor-client | karmor, a ferramenta oficial de linha de comando para instalar, configurar e observar o KubeArmor. |
| charts | Charts Helm oficiais para KubeArmor e o KubeArmor Operator. |
| policy-templates | Biblioteca selecionada pela comunidade de modelos de políticas de Sistema e Rede para KubeArmor (e Cilium). |
| kubearmor.io | Código fonte do site kubearmor.io. |
| .project | Metadados do projeto para automação CNCF .project (CLOMonitor, landscape, etc.). |
Integrações e adaptadores
| Repositório | Descrição |
|---|---|
| otel-adapter | Receptor OpenTelemetry para eventos e alertas do KubeArmor. |
| kubearmor-prometheus-exporter | Exportador Prometheus para métricas do KubeArmor. |
| kubearmor-relay-server | Servidor de streaming de relay/log que agrega eventos dos agentes KubeArmor. |
| kubearmor-kafka-client | Cliente Kafka para transmitir logs do KubeArmor para um cluster Kafka. |
| kubearmor-log-client | Cliente de log autônomo (stdout ou arquivo) para consumir logs do KubeArmor. |
| grafana-datasource | Backend de fonte de dados Grafana para visualizar dados do KubeArmor. |
| kubearmor-dashboards | Dashboards ELK-stack para logs e alertas do KubeArmor. |
| kubearmor-action | Ação do GitHub que executa KubeArmor contra uma carga de trabalho para verificações de segurança em CI. |
| rancherui | Extensão de interface do Rancher Manager para gerenciar KubeArmor através do Rancher. |
| sidekick | Conector para conectar eventos do KubeArmor a ecossistemas downstream. |
Implantação e empacotamento
| Repositório | Descrição |
|---|---|
| custom-packages | Definições de empacotamento .deb / .rpm personalizadas. |
| packer-plugin-kubearmor | Plugin HashiCorp Packer para incorporar KubeArmor em imagens. |
Projetos especializados
| Repositório | Descrição |
|---|---|
| k8tls | (Pronunciado cattles) — avalia a segurança de portas de servidor detectando configuração de TLS e certificados. |
| modelarmor | Segurança de modelos de ML, incluindo PoC de injeção pickle e demonstrações de ataque adversário. |
| kvm-service | Serviço para orquestrar políticas do KubeArmor para VMs e hosts bare-metal através de um plano de controle Kubernetes ou não Kubernetes. |
| libbpf | Biblioteca auxiliar Go eBPF baseada na API libbpf upstream. |
| kbc | Calculadora de Benchmark do KubeArmor. |
Esta lista é gerada iterativamente — abra um pull request para adicionar um novo repositório ou corrigir uma descrição.