Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
mesh-kridik — Verificador automatizado de segurança para clusters Kubernetes com malha de serviço Istio, aplicando melhores práticas por meio de políticas OPA e gerando relatórios de remediação para configurações incorretas. | Kitploit
Ferramentas/GitHubGitHub/chen-keinan/mesh-kridik
Scanners de VulnerabilidadesSegurança de ContêineresAuditoria de ConfiguraçãoSegurança na NuvemDevSecOpsConfiguração Incorreta
GitHubchen-keinan/mesh-kridik

mesh-kridik

Verificador automatizado de segurança para clusters Kubernetes com malha de serviço Istio, aplicando melhores práticas por meio de políticas OPA e gerando relatórios de remediação para configurações incorretas.

Ver Repositório
275há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Go Report Card License Go badge de cobertura de testes Gitter
logotipo do mesh-kridik

mesh-kridik

Melhore a segurança do seu service mesh Kubernetes !!

mesh-kridik é um verificador de segurança de código aberto que realiza várias verificações de segurança em um cluster Kubernetes com service mesh Istio e gera um relatório de segurança.

As verificações de segurança são a implementação completa das melhores práticas de segurança do Istio

As verificações de segurança são realizadas em um cluster Kubernetes com service mesh Istio e são alavancadas pelo OPA (Open Policy Agent) para aplicar regras de segurança. O relatório de auditoria gerado inclui: a causa raiz do problema de segurança e a remediação proposta para o problema.

mesh kridik

  • Requisitos
  • Instalação
  • Início Rápido
  • Verificações de Segurança do Istio
  • Uso de Plugin do Usuário
  • Especificações Suportadas
  • Contribuição

Requisitos

  • Go 1.16+
  • jq
  • Istio

Instalação

root@kitploit:~
git clone https://github.com/chen-keinan/mesh-kridik
cd mesh-kridik
make build
  • Nota: mesh-kridik requer execução como root

Início Rápido

Execute o Mesh-Kridik sem flags para executar todos os testes

root@kitploit:~
 ./mesh-kridik 

Execute o mesh-kridik com flags para executar testes sob demanda

root@kitploit:~
Uso: mesh-kridik [--version] [--help] <comando> [<args>]

Comandos disponíveis:
  -r , --report : executa verificações de segurança e gera relatório de remediação
  -i , --include: executa apenas uma verificação de segurança específica, exemplo -i=1.1
  -e , --exclude: ignora uma verificação de segurança específica, exemplo -e=1.1,2.0

Execute testes e gere relatório de testes com falha e suas remediações

root@kitploit:~
./mesh-kridik -r

Verificações de Segurança do Istio

Uso de Plugin do Usuário (via plugins Go)

O Kube-kridik expõe um hook para plugins do usuário Exemplo :

  • MeshSecurityCheckResultHook - este hook aceita resultados de verificações de segurança do service mesh do Kubernetes
Compilar plugin do usuário
root@kitploit:~
go build -buildmode=plugin -o=~/<pasta_do_plugin>/<plugin>.so ~/<pasta_do_plugin>/<plugin>.go
Copiar plugin para a pasta (a pasta .kube-kridik é criada na primeira execução)
root@kitploit:~
cp ~/<pasta_do_plugin>/<plugin>.so ~/.kube-kridik/plugins/compile/<plugin>.so

Especificações Suportadas

O Kube-kridik suporta estas especificações e pode ser facilmente estendido:

  • Todas as melhores práticas do service mesh Istio melhores práticas de segurança do Istio

essas especificações podem ser facilmente estendidas alterando os arquivos de especificação na pasta ~/.mesh-kridik/security/mesh/istio

Contribuição

  • Contribuições de código são bem-vindas !! Contribuições com testes e passando no linter são mais que bem-vindas :)
  • A pasta /.dev inclui um Vagrantfile para ser usado no desenvolvimento: Instruções para Desenvolvimento
Baixar ferramenta
NomeDescriçãoImpacto
Mutual TLS Os proxies Mutual TLS do Istio são configurados no modo permissivo por padrão os proxies aceitarão tanto tráfego mutual TLS quanto texto simples
Padrões de Política de Autorização mais Seguros do Istio Use padrões ALLOW-com-correspondência-positiva ou DENY-com-correspondência-negativaEsses padrões de política de autorização são mais seguros porque o pior resultado em caso de incompatibilidade de política é uma rejeição 403 inesperada, em vez de uma burla da política de autorização.
normalização de caminho na política de autorizaçãoO ponto de aplicação das políticas de autorização é o proxy Envoy, em vez do ponto de acesso ao recurso usual no aplicativo backendUma incompatibilidade pode levar a uma rejeição inesperada ou a uma burla da política
Orientação TLS para tráfego de saídaUso de DestinationRule no ServiceEntry para tráfego de saídaNão usar orientação TLS para tráfego de saída para um serviço externo fará com que seja enviado como texto simples
Detecção de protocolodeclarar explicitamente o protocolo do serviçofalha na detecção pode resultar em comportamento inesperado do tráfego
Suporte CNIcaptura transparente de tráfego do Istionem todo tráfego de rede será capturado
hosts excessivamente amplosevitar configurações de hosts excessivamente amplas no Gatewaypode causar exposição potencial de domínios inesperados
Restringir privilégios de criação de Gatewayrestringir a criação de recursos Gateway a administradores de cluster confiáveispode causar criação de gateway por usuários não confiáveis
Configurar um limite para conexões downstreamAtualize global_downstream_max_connections no config map de acordo com o número de conexões simultâneas necessárias para instâncias individuais do gateway na sua implantação. Quando o limite for atingido, o Envoy começará a rejeitar conexões TCPa ausência de limite no número de conexões downstream pode ser explorada por um ator malicioso
Configurar tokens de conta de serviço de terceirosRecomenda-se configurar tokens de terceiros porque as propriedades do token de primeira parte são menos segurasas propriedades do token de primeira parte são menos seguras e podem causar violação de autenticação
Plano de ControleO Istiod expõe algumas portas de texto simples não autenticadas por conveniência por padrãoexpõe a porta 15010 do serviço XDS e a porta de depuração 8080 em texto simples não autenticado
Plano de DadosO proxy expõe várias portasOs aplicativos em execução no mesmo pod que o proxy têm acesso; não há limite de confiança entre o sidecar e o aplicativo
Entender as limitações de captura de tráfegoProteger o tráfego de saída definindo meshConfig.outboundTrafficPolicy.modeo acesso a serviços externos não será controlado