
kubescape v4.0.11
Plataforma de segurança Kubernetes de código aberto que analisa clusters, manifestos e imagens em busca de configurações incorretas, vulnerabilidades e conformidade com os benchmarks NSA, MITRE e CIS ao longo de todo o ciclo de desenvolvimento.
Kubescape
Segurança Abrangente para Kubernetes, do Desenvolvimento ao Runtime
Kubescape é uma plataforma de segurança Kubernetes de código aberto que oferece cobertura de segurança completa, da esquerda para a direita em todo o ciclo de vida de desenvolvimento e implantação. Ela fornece capacidades de hardening, gerenciamento de postura e segurança em tempo de execução para garantir proteção robusta para ambientes Kubernetes.
Kubescape foi criado pela ARMO e é um projeto em incubação da Cloud Native Computing Foundation (CNCF).
Por favor, marque com estrela ⭐ o repositório se você deseja que continuemos desenvolvendo e melhorando o Kubescape!
📑 Sumário
- Funcionalidades
- Demonstração
- Início Rápido
- Instalação
- Comandos da CLI
- Exemplos de Uso
- Arquitetura
- Operador no Cluster
- Integrações
- Comunidade
- Histórico de Mudanças
- Licença
✨ Funcionalidades
| Funcionalidade | Descrição |
|---|---|
| 🔍 Escaneamento de Configuração Incorreta | Escaneie clusters, arquivos YAML e charts Helm contra NSA-CISA, MITRE ATT&CK® e CIS Benchmarks |
| 🐳 Escaneamento de Vulnerabilidades de Imagens | Detecte CVEs em imagens de contêiner usando Grype |
| 🩹 Correção de Imagens | Corrija automaticamente imagens vulneráveis usando Copacetic |
| 🔧 Auto-Remoção | Corrija automaticamente configurações incorretas em manifestos Kubernetes |
| 🛡️ Controle de Admissão | Aplique políticas de segurança com Validating Admission Policies (VAP) |
| 📊 Segurança em Runtime | Monitoramento em runtime baseado em eBPF via Inspektor Gadget |
| 🤖 Integração com IA | Servidor MCP para integração com assistentes de IA |
🎬 Demonstração
🚀 Início Rápido
1. Instale o Kubescape
curl -s https://raw.githubusercontent.com/kubescape/kubescape/master/install.sh | /bin/bash
💡 Veja Instalação para mais opções (Homebrew, Krew, Windows, etc.)
2. Execute sua Primeira Verificação
# Escaneie seu cluster atual
kubescape scan
# Escaneie um arquivo YAML ou diretório específico
kubescape scan /caminho/para/manifestos/
# Escaneie uma imagem de contêiner por vulnerabilidades
kubescape scan image nginx:latest
3. Explore os Resultados
Kubescape fornece uma visão geral detalhada da postura de segurança, incluindo:
- Status de segurança do plano de controle
- Riscos de controle de acesso
- Configurações incorretas de cargas de trabalho
- Lacunas em políticas de rede
- Pontuações de conformidade (MITRE, NSA)
📦 Instalação
Instalação em uma Linha (Linux/macOS)
curl -s https://raw.githubusercontent.com/kubescape/kubescape/master/install.sh | /bin/bash
Gerenciadores de Pacotes
| Plataforma | Comando |
|---|---|
| Homebrew | brew install kubescape |
| Krew | kubectl krew install kubescape |
| Arch Linux | yay -S kubescape |
| Ubuntu | sudo add-apt-repository ppa:kubescape/kubescape && sudo apt install kubescape |
| NixOS | nix-shell -p kubescape |
| Chocolatey | choco install kubescape |
| Scoop | scoop install kubescape |
Windows (PowerShell)
iwr -useb https://raw.githubusercontent.com/kubescape/kubescape/master/install.ps1 | iex
📖 Guia de Instalação Completo →
🛠️ Comandos da CLI
Kubescape fornece uma CLI abrangente com os seguintes comandos:
| Comando | Descrição |
|---|---|
kubescape scan | Escaneie cluster, arquivos ou imagens em busca de problemas de segurança |
kubescape scan image | Escaneie imagens de contêiner por vulnerabilidades |
kubescape fix | Corrija automaticamente configurações incorretas em arquivos de manifesto |
kubescape patch | Corrija imagens de contêiner para corrigir vulnerabilidades |
kubescape list | Liste frameworks e controles disponíveis |
kubescape download | Baixe artefatos para uso offline/em ambientes sem internet |
kubescape config | Gerencie configurações em cache |
kubescape operator | Interaja com o operador Kubescape no cluster |
kubescape vap | Gerencie Validating Admission Policies |
kubescape mcpserver | Inicie o servidor MCP para integração com assistentes de IA |
kubescape completion | Gere scripts de completamento para shell |
kubescape version | Exiba informações da versão |
📖 Exemplos de Uso
Escaneamento
Escanear um Cluster em Execução
# Escaneamento padrão (todos os frameworks)
kubescape scan
# Escanear com um framework específico
kubescape scan framework nsa
kubescape scan framework mitre
kubescape scan framework cis-v1.23-t1.0.1
# Escanear um controle específico
kubescape scan control C-0005 -v
Escanear Arquivos e Repositórios
# Escanear arquivos YAML locais
kubescape scan /caminho/para/manifestos/
# Escanear um chart Helm
kubescape scan /caminho/para/helm/chart/
# Escanear um repositório Git
kubescape scan https://github.com/kubescape/kubescape
# Escanear com Kustomize
kubescape scan /caminho/para/diretorio/kustomize/
Opções de Escaneamento
# Incluir/excluir namespaces
kubescape scan --include-namespaces production,staging
kubescape scan --exclude-namespaces kube-system,kube-public
# Usar kubeconfig alternativo
kubescape scan --kubeconfig /caminho/para/kubeconfig
# Definir limite de conformidade (código de saída 1 se abaixo do limite).
# Os limites de pontuação se aplicam aos subcomandos framework/control e a
# --view resource|control.
kubescape scan framework nsa --compliance-threshold 80
kubescape scan --view resource --compliance-threshold 80
# Definir limite de severidade
kubescape scan --severity-threshold high
Formatos de Saída
# Saída JSON
kubescape scan --format json --output results.json
# JUnit XML (para CI/CD)
kubescape scan --format junit --output results.xml
# SARIF (para GitHub Code Scanning)
kubescape scan --format sarif --output results.sarif
# Relatório HTML
kubescape scan --format html --output report.html
# Relatório PDF
kubescape scan --format pdf --output report.pdf
Escaneamento de Imagens
# Escanear uma imagem pública
kubescape scan image nginx:1.21
# Escanear com saída detalhada
kubescape scan image nginx:1.21 -v
# Escanear uma imagem de registro privado
kubescape scan image myregistry/myimage:tag --username user --password pass
Usando um Banco de Dados Grype Offline
# Inicie o servidor Grype-DB offline (usando docker)
docker run --rm -p8080:8080 quay.io/kubescape/grype-offline-db:v6-latest
# Escaneie uma imagem usando o banco de dados offline:
kubescape scan image --grype-db-url http://localhost:8080/databases/ nginx:latest
Auto-Correção
Corrija automaticamente configurações incorretas em seus arquivos de manifesto:
# Primeiro, escaneie e salve os resultados em JSON
kubescape scan /caminho/para/manifestos --format json --output results.json
# Em seguida, aplique as correções
kubescape fix results.json
# Simulação (visualize as alterações sem aplicá-las)
kubescape fix results.json --dry-run
# Aplicar correções sem confirmação
kubescape fix results.json --no-confirm
Correção de Imagens
Corrija imagens de contêiner para corrigir vulnerabilidades em nível de sistema operacional:
# Inicie o buildkitd (necessário)
sudo buildkitd &
# Corrija uma imagem
sudo kubescape patch --image docker.io/library/nginx:1.22
# Especifique uma tag de saída personalizada
sudo kubescape patch --image nginx:1.22 --tag nginx:1.22-patched
# Veja o relatório detalhado de vulnerabilidades
sudo kubescape patch --image nginx:1.22 -v
📖 Documentação Completa do Comando de Correção →
Listar Frameworks e Controles
# Listar frameworks disponíveis
kubescape list frameworks
# Listar todos os controles
kubescape list controls
# Saída em JSON
kubescape list controls --format json
Suporte Offline
Baixe artefatos para ambientes sem internet:
# Baixar todos os artefatos
kubescape download artifacts --output /caminho/para/diretorio/offline
# Baixar um framework específico
kubescape download framework nsa --output /caminho/para/nsa.json
# Escanear usando artefatos baixados
kubescape scan --use-artifacts-from /caminho/para/diretorio/offline
Configuração
# Visualizar configuração atual
kubescape config view
# Definir ID da conta
kubescape config set accountID <seu-account-id>
# Excluir configuração em cache
kubescape config delete
Comandos do Operador
Interaja com o operador Kubescape no cluster:
# Disparar uma verificação de configuração
kubescape operator scan configurations
# Disparar uma verificação de vulnerabilidades
kubescape operator scan vulnerabilities
Validating Admission Policies
Gerencie Validating Admission Policies do Kubernetes:
# Implante a biblioteca de políticas CEL do Kubescape
kubescape vap deploy-library | kubectl apply -f -
# Criar um vínculo de política
kubescape vap create-policy-binding \
--name my-policy-binding \
--policy c-0016 \
--namespace my-namespace | kubectl apply -f -
Servidor MCP
Inicie um servidor MCP (Model Context Protocol) para integração com assistentes de IA:
kubescape mcpserver
O servidor MCP expõe dados de verificação de vulnerabilidades e configuração do Kubescape para assistentes de IA, permitindo consultas em linguagem natural sobre a postura de segurança do seu cluster.
Ferramentas MCP Disponíveis:
list_vulnerability_manifests- Descubra manifestos de vulnerabilidadelist_vulnerabilities_in_manifest- Liste CVEs em um manifestolist_vulnerability_matches_for_cve- Obtenha detalhes de um CVE específicolist_configuration_security_scan_manifests- Liste resultados de verificação de configuraçãoget_configuration_security_scan_manifest- Obtenha detalhes da verificação de configuração
🏗️ Arquitetura
O Kubescape pode ser executado em dois modos:
Modo CLI
A CLI é uma ferramenta autônoma que escaneia clusters, arquivos e imagens sob demanda.
Componentes Principais:
- Open Policy Agent (OPA) - Motor de avaliação de políticas
- Regolibrary - Biblioteca de controles de segurança
- Grype - Escaneamento de vulnerabilidades de imagem
- Copacetic - Correção de imagens
Modo Operador (No Cluster)
Para monitoramento contínuo, implante o operador Kubescape via Helm.
Capacidades Adicionais:
- Verificação contínua de configuração
- Escaneamento de vulnerabilidades de imagem
- Análise em runtime com eBPF
- Geração de políticas de rede
📖 Documentação Completa da Arquitetura →
☸️ Operador no Cluster
O operador Kubescape fornece monitoramento de segurança contínuo no seu cluster:
# Adicione o repositório Helm do Kubescape
helm repo add kubescape https://kubescape.github.io/helm-charts/
# Instale o operador
helm upgrade --install kubescape kubescape/kubescape-operator \
--namespace kubescape \
--create-namespace
Funcionalidades do Operador:
- 🔄 Verificação contínua de configuração incorreta
- 🐳 Escaneamento de vulnerabilidades de imagem para todas as cargas de trabalho
- 🔍 Detecção de ameaças em runtime (baseada em eBPF)
- 🌐 Geração de políticas de rede
- 📈 Integração com métricas do Prometheus
📖 Guia de Instalação do Operador →
🔌 Integrações
CI/CD
| Plataforma | Integração |
|---|---|
| GitHub Actions | kubescape/github-action |
| GitLab CI | Documentação |
| Jenkins | Documentação |
Extensões de IDE
| IDE | Extensão |
|---|---|
| VS Code | Extensão Kubescape |
| Lens | Extensão Kubescape para Lens |
Onde Você Pode Usar o Kubescape
👥 Comunidade
O Kubescape é um projeto em incubação da CNCF com uma comunidade ativa.
Participe
- 💬 Slack - Canal de Usuários - Faça perguntas, obtenha ajuda
- 💬 Slack - Canal de Desenvolvedores - Contribua com o desenvolvimento
- 🐛 Issues no GitHub - Reporte bugs e solicite funcionalidades
- 📋 Quadro do Projeto - Veja no que estamos trabalhando
- 🗺️ Roadmap - Planos futuros
Contribuindo
Recebemos contribuições! Por favor, veja nossos:
Recursos da Comunidade
Contribuidores
Histórico de Mudanças
As alterações do Kubescape são rastreadas na página de releases.
Licença
Copyright 2021-2025, os Autores do Kubescape. Todos os direitos reservados.
O Kubescape é distribuído sob a licença Apache 2.0.
O Kubescape é um projeto em incubação da Cloud Native Computing Foundation (CNCF) e foi contribuído pela ARMO.