Voltar às atualizações
New releaseAug 12, 2026

kubescape v4.0.12

Plataforma de segurança Kubernetes de código aberto que analisa clusters, manifestos e imagens em busca de configurações incorretas, vulnerabilidades e conformidade com os benchmarks NSA, MITRE e CIS ao longo de todo o ciclo de desenvolvimento.

Compartilhar

Version build Go Report Card Gitpod Ready-to-Code GitHub CNCF Artifact HUB FOSSA Status OpenSSF Best Practices OpenSSF Scorecard Docs Stars Twitter Follow Slack

Kubescape

Logotipo do Kubescape

Segurança Abrangente para Kubernetes, do Desenvolvimento ao Runtime

Kubescape é uma plataforma de segurança Kubernetes de código aberto que oferece cobertura de segurança completa, da esquerda para a direita em todo o ciclo de vida de desenvolvimento e implantação. Ela fornece capacidades de hardening, gerenciamento de postura e segurança em tempo de execução para garantir proteção robusta para ambientes Kubernetes.

Kubescape foi criado pela ARMO e é um projeto em incubação da Cloud Native Computing Foundation (CNCF).

Por favor, marque com estrela ⭐ o repositório se você deseja que continuemos desenvolvendo e melhorando o Kubescape!


📑 Sumário


✨ Funcionalidades

FuncionalidadeDescrição
🔍 Escaneamento de Configuração IncorretaEscaneie clusters, arquivos YAML e charts Helm contra NSA-CISA, MITRE ATT&CK® e CIS Benchmarks
🐳 Escaneamento de Vulnerabilidades de ImagensDetecte CVEs em imagens de contêiner usando Grype
🩹 Correção de ImagensCorrija automaticamente imagens vulneráveis usando Copacetic
🔧 Auto-RemoçãoCorrija automaticamente configurações incorretas em manifestos Kubernetes
🛡️ Controle de AdmissãoAplique políticas de segurança com Validating Admission Policies (VAP)
📊 Segurança em RuntimeMonitoramento em runtime baseado em eBPF via Inspektor Gadget
🤖 Integração com IAServidor MCP para integração com assistentes de IA

🎬 Demonstração

Demonstração da CLI do Kubescape

🚀 Início Rápido

1. Instale o Kubescape

curl -s https://raw.githubusercontent.com/kubescape/kubescape/master/install.sh | /bin/bash

💡 Veja Instalação para mais opções (Homebrew, Krew, Windows, etc.)

2. Execute sua Primeira Verificação

# Escaneie seu cluster atual
kubescape scan

# Escaneie um arquivo YAML ou diretório específico
kubescape scan /caminho/para/manifestos/

# Escaneie uma imagem de contêiner por vulnerabilidades
kubescape scan image nginx:latest

3. Explore os Resultados

Kubescape fornece uma visão geral detalhada da postura de segurança, incluindo:

  • Status de segurança do plano de controle
  • Riscos de controle de acesso
  • Configurações incorretas de cargas de trabalho
  • Lacunas em políticas de rede
  • Pontuações de conformidade (MITRE, NSA)

📦 Instalação

Instalação em uma Linha (Linux/macOS)

curl -s https://raw.githubusercontent.com/kubescape/kubescape/master/install.sh | /bin/bash

Gerenciadores de Pacotes

PlataformaComando
Homebrewbrew install kubescape
Krewkubectl krew install kubescape
Arch Linuxyay -S kubescape
Ubuntusudo add-apt-repository ppa:kubescape/kubescape && sudo apt install kubescape
NixOSnix-shell -p kubescape
Chocolateychoco install kubescape
Scoopscoop install kubescape

Windows (PowerShell)

iwr -useb https://raw.githubusercontent.com/kubescape/kubescape/master/install.ps1 | iex

📖 Guia de Instalação Completo →


🛠️ Comandos da CLI

Kubescape fornece uma CLI abrangente com os seguintes comandos:

ComandoDescrição
kubescape scanEscaneie cluster, arquivos ou imagens em busca de problemas de segurança
kubescape scan imageEscaneie imagens de contêiner por vulnerabilidades
kubescape fixCorrija automaticamente configurações incorretas em arquivos de manifesto
kubescape patchCorrija imagens de contêiner para corrigir vulnerabilidades
kubescape listListe frameworks e controles disponíveis
kubescape downloadBaixe artefatos para uso offline/em ambientes sem internet
kubescape configGerencie configurações em cache
kubescape operatorInteraja com o operador Kubescape no cluster
kubescape vapGerencie Validating Admission Policies
kubescape mcpserverInicie o servidor MCP para integração com assistentes de IA
kubescape completionGere scripts de completamento para shell
kubescape versionExiba informações da versão

📖 Exemplos de Uso

Escaneamento

Escanear um Cluster em Execução

# Escaneamento padrão (todos os frameworks)
kubescape scan

# Escanear com um framework específico
kubescape scan framework nsa
kubescape scan framework mitre
kubescape scan framework cis-v1.23-t1.0.1

# Escanear um controle específico
kubescape scan control C-0005 -v

Escanear Arquivos e Repositórios

# Escanear arquivos YAML locais
kubescape scan /caminho/para/manifestos/

# Escanear um chart Helm
kubescape scan /caminho/para/helm/chart/

# Escanear um repositório Git
kubescape scan https://github.com/kubescape/kubescape

# Escanear com Kustomize
kubescape scan /caminho/para/diretorio/kustomize/

Opções de Escaneamento

# Incluir/excluir namespaces
kubescape scan --include-namespaces production,staging
kubescape scan --exclude-namespaces kube-system,kube-public

# Usar kubeconfig alternativo
kubescape scan --kubeconfig /caminho/para/kubeconfig

# Definir limite de conformidade (código de saída 1 se abaixo do limite).
# Os limites de pontuação se aplicam aos subcomandos framework/control e a
# --view resource|control.
kubescape scan framework nsa --compliance-threshold 80
kubescape scan --view resource --compliance-threshold 80

# Definir limite de severidade
kubescape scan --severity-threshold high

Formatos de Saída

# Saída JSON
kubescape scan --format json --output results.json

# JUnit XML (para CI/CD)
kubescape scan --format junit --output results.xml

# SARIF (para GitHub Code Scanning)
kubescape scan --format sarif --output results.sarif

# Relatório HTML
kubescape scan --format html --output report.html

# Relatório PDF
kubescape scan --format pdf --output report.pdf

Escaneamento de Imagens

# Escanear uma imagem pública
kubescape scan image nginx:1.21

# Escanear com saída detalhada
kubescape scan image nginx:1.21 -v

# Escanear uma imagem de registro privado
kubescape scan image myregistry/myimage:tag --username user --password pass

Usando um Banco de Dados Grype Offline

# Inicie o servidor Grype-DB offline (usando docker)
docker run --rm -p8080:8080 quay.io/kubescape/grype-offline-db:v6-latest

# Escaneie uma imagem usando o banco de dados offline:
kubescape scan image --grype-db-url http://localhost:8080/databases/ nginx:latest

Auto-Correção

Corrija automaticamente configurações incorretas em seus arquivos de manifesto:

# Primeiro, escaneie e salve os resultados em JSON
kubescape scan /caminho/para/manifestos --format json --output results.json

# Em seguida, aplique as correções
kubescape fix results.json

# Simulação (visualize as alterações sem aplicá-las)
kubescape fix results.json --dry-run

# Aplicar correções sem confirmação
kubescape fix results.json --no-confirm

Correção de Imagens

Corrija imagens de contêiner para corrigir vulnerabilidades em nível de sistema operacional:

# Inicie o buildkitd (necessário)
sudo buildkitd &

# Corrija uma imagem
sudo kubescape patch --image docker.io/library/nginx:1.22

# Especifique uma tag de saída personalizada
sudo kubescape patch --image nginx:1.22 --tag nginx:1.22-patched

# Veja o relatório detalhado de vulnerabilidades
sudo kubescape patch --image nginx:1.22 -v

📖 Documentação Completa do Comando de Correção →

Listar Frameworks e Controles

# Listar frameworks disponíveis
kubescape list frameworks

# Listar todos os controles
kubescape list controls

# Saída em JSON
kubescape list controls --format json

Suporte Offline

Baixe artefatos para ambientes sem internet:

# Baixar todos os artefatos
kubescape download artifacts --output /caminho/para/diretorio/offline

# Baixar um framework específico
kubescape download framework nsa --output /caminho/para/nsa.json

# Escanear usando artefatos baixados
kubescape scan --use-artifacts-from /caminho/para/diretorio/offline

Configuração

# Visualizar configuração atual
kubescape config view

# Definir ID da conta
kubescape config set accountID <seu-account-id>

# Excluir configuração em cache
kubescape config delete

Comandos do Operador

Interaja com o operador Kubescape no cluster:

# Disparar uma verificação de configuração
kubescape operator scan configurations

# Disparar uma verificação de vulnerabilidades
kubescape operator scan vulnerabilities

Validating Admission Policies

Gerencie Validating Admission Policies do Kubernetes:

# Implante a biblioteca de políticas CEL do Kubescape
kubescape vap deploy-library | kubectl apply -f -

# Criar um vínculo de política
kubescape vap create-policy-binding \
  --name my-policy-binding \
  --policy c-0016 \
  --namespace my-namespace | kubectl apply -f -

Servidor MCP

Inicie um servidor MCP (Model Context Protocol) para integração com assistentes de IA:

kubescape mcpserver

O servidor MCP expõe dados de verificação de vulnerabilidades e configuração do Kubescape para assistentes de IA, permitindo consultas em linguagem natural sobre a postura de segurança do seu cluster.

Ferramentas MCP Disponíveis:

  • list_vulnerability_manifests - Descubra manifestos de vulnerabilidade
  • list_vulnerabilities_in_manifest - Liste CVEs em um manifesto
  • list_vulnerability_matches_for_cve - Obtenha detalhes de um CVE específico
  • list_configuration_security_scan_manifests - Liste resultados de verificação de configuração
  • get_configuration_security_scan_manifest - Obtenha detalhes da verificação de configuração

🏗️ Arquitetura

O Kubescape pode ser executado em dois modos:

Modo CLI

A CLI é uma ferramenta autônoma que escaneia clusters, arquivos e imagens sob demanda.

Arquitetura CLI

Componentes Principais:

Modo Operador (No Cluster)

Para monitoramento contínuo, implante o operador Kubescape via Helm.

Arquitetura do Operador

Capacidades Adicionais:

  • Verificação contínua de configuração
  • Escaneamento de vulnerabilidades de imagem
  • Análise em runtime com eBPF
  • Geração de políticas de rede

📖 Documentação Completa da Arquitetura →


☸️ Operador no Cluster

O operador Kubescape fornece monitoramento de segurança contínuo no seu cluster:

# Adicione o repositório Helm do Kubescape
helm repo add kubescape https://kubescape.github.io/helm-charts/

# Instale o operador
helm upgrade --install kubescape kubescape/kubescape-operator \
  --namespace kubescape \
  --create-namespace

Funcionalidades do Operador:

  • 🔄 Verificação contínua de configuração incorreta
  • 🐳 Escaneamento de vulnerabilidades de imagem para todas as cargas de trabalho
  • 🔍 Detecção de ameaças em runtime (baseada em eBPF)
  • 🌐 Geração de políticas de rede
  • 📈 Integração com métricas do Prometheus

📖 Guia de Instalação do Operador →


🔌 Integrações

CI/CD

PlataformaIntegração
GitHub Actionskubescape/github-action
GitLab CIDocumentação
JenkinsDocumentação

Extensões de IDE

Onde Você Pode Usar o Kubescape

Pontos de integração do Kubescape: IDE, CI, CD, Runtime

👥 Comunidade

O Kubescape é um projeto em incubação da CNCF com uma comunidade ativa.

Participe

Contribuindo

Recebemos contribuições! Por favor, veja nossos:

Recursos da Comunidade

Contribuidores


Histórico de Mudanças

As alterações do Kubescape são rastreadas na página de releases.


Licença

Copyright 2021-2025, os Autores do Kubescape. Todos os direitos reservados.

O Kubescape é distribuído sob a licença Apache 2.0.

O Kubescape é um projeto em incubação da Cloud Native Computing Foundation (CNCF) e foi contribuído pela ARMO.

Projeto Incubado CNCF

Categorias