Voltar às atualizações
New releaseJul 14, 2026

KubeArmor v1.7.5-rc1

Sistema de Imposição de Segurança em Tempo de Execução. Fortalecimento/sandboxing de cargas de trabalho e implementação de políticas de privilégio mínimo facilitadas utilizando LSMs (LSM-BPF, AppArmor).

Compartilhar

Build Status CII Best Practices CLOMonitor OpenSSF Scorecard SLSA Level 3 codecov FOSSA Status FOSSA Status Slack Discussions Docker Downloads ArtifactHub

O KubeArmor é um sistema de aplicação de segurança em tempo de execução nativo da nuvem que restringe o comportamento (como execução de processos, acesso a arquivos e operações de rede) de pods, contêineres e nós (VMs) no nível do sistema.

O KubeArmor utiliza módulos de segurança do Linux (LSMs), como AppArmor, SELinux ou BPF-LSM, para aplicar as políticas especificadas pelo usuário. O KubeArmor gera alertas/eventos de telemetria ricos com identidades de contêiner/pod/namespace por meio do eBPF.

💪 Endurecer a Infraestrutura
⛓️ Proteja caminhos críticos, como pacotes de certificados
📋 Regras baseadas em MITRE, STIGs e CIS
🛅 Restrinja o acesso a tabelas brutas de banco de dados
💍 Acesso Least Permissive
🚥 Lista de permissões de processos
🚥 Lista de permissões de rede
🎛️ Controle o acesso a ativos sensíveis
🔭 Comportamento do Aplicativo
🧬 Execuções de processos, acessos ao sistema de arquivos
🧭 Bindings de serviços, conexões de entrada e saída
🔬 Perfilamento de chamadas de sistema sensíveis
❄️ Modelos de Implantação
☸️ Implantação Kubernetes
🐋 Implantação conteinerizada
💻 Implantação em VM/Bare-Metal

Visão Geral da Arquitetura

KubeArmor High Level Design

Documentação 📓

Contribuidores 👥

Reunião Quinzenal

Comunidade e Governança

O KubeArmor é um projeto governado pela comunidade. Os seguintes documentos descrevem como o projeto é conduzido:

Aviso/Créditos 🤝

  • O KubeArmor utiliza as funções utilitárias de chamadas de sistema do Tracee.

CNCF

O KubeArmor é um Projeto Sandbox da Cloud Native Computing Foundation. CNCF SandBox Project

ROTEIRO

O roteiro do KubeArmor é acompanhado por meio dos Projetos KubeArmor

Repositórios Relacionados

O KubeArmor é mais do que um único repositório. Os seguintes repositórios sob a organização GitHub kubearmor fazem parte do projeto mais amplo. Cada um é regido pelo GOVERNANCE.md — consulte a seção Subprojetos lá para saber como os subprojetos principais e da comunidade são classificados.

Nota: Esta lista cobre repositórios mantidos ativamente. Para a lista completa (incluindo arquivados), consulte a página da organização.

Principais

RepositórioO que é
KubeArmorO principal daemon de aplicação de segurança em tempo de execução. Este repositório.
kubearmor-clientkarmor, a ferramenta oficial de linha de comando para instalar, configurar e observar o KubeArmor.
chartsGráficos Helm oficiais para o KubeArmor e o Operador KubeArmor.
policy-templatesBiblioteca de modelos de políticas de Sistema e Rede curada pela comunidade para o KubeArmor (e Cilium).
kubearmor.ioFonte do site kubearmor.io.
.projectMetadados do projeto para automação .project do CNCF (CLOMonitor, landscape, etc.).

Integrações e adaptadores

RepositórioO que é
otel-adapterReceptor OpenTelemetry para eventos e alertas do KubeArmor.
kubearmor-prometheus-exporterExportador Prometheus para métricas do KubeArmor.
kubearmor-relay-serverServidor de streaming de relay/logs que agrega eventos dos agentes KubeArmor.
kubearmor-kafka-clientCliente Kafka para transmitir logs do KubeArmor para um cluster Kafka.
kubearmor-log-clientCliente de log autônomo (stdout ou arquivo) para consumir logs do KubeArmor.
grafana-datasourceBackend de fonte de dados Grafana para visualizar dados do KubeArmor.
kubearmor-dashboardsPainéis da stack ELK para logs e alertas do KubeArmor.
kubearmor-actionGitHub Action que executa o KubeArmor contra uma carga de trabalho para verificações de segurança em CI.
rancheruiExtensão de interface do Rancher Manager para gerenciar o KubeArmor por meio do Rancher.
sidekickConector para integrar eventos do KubeArmor em ecossistemas downstream.

Implantação e empacotamento

RepositórioO que é
custom-packagesDefinições de empacotamento personalizadas .deb / .rpm.
packer-plugin-kubearmorPlugin HashiCorp Packer para incorporar o KubeArmor em imagens.

Projetos especializados

RepositórioO que é
k8tls(Pronuncia-se cattles) — avalia a segurança de portas de servidores detectando configuração de TLS e certificados.
modelarmorSegurança de modelos de ML, incluindo PoC de injeção pickle e demonstrações de ataques adversariais.
kvm-serviceServiço para orquestrar políticas do KubeArmor para VMs e hosts bare-metal por meio de um plano de controle Kubernetes ou não-Kubernetes.
libbpfBiblioteca auxiliar eBPF em Go baseada na API libbpf upstream.
kbcCalculadora de Benchmark do KubeArmor.

Esta lista é gerada iterativamente — abra um pull request para adicionar um novo repositório ou corrigir uma descrição.

Categorias