Plataforma de segurança Kubernetes de código aberto que analisa clusters, manifestos e imagens em busca de configurações incorretas, vulnerabilidades e conformidade com os benchmarks NSA, MITRE e CIS ao longo de todo o ciclo de desenvolvimento.
Segurança Abrangente para Kubernetes, do Desenvolvimento ao Runtime
Kubescape é uma plataforma de segurança Kubernetes de código aberto que oferece cobertura de segurança completa, da esquerda para a direita em todo o ciclo de vida de desenvolvimento e implantação. Ela fornece capacidades de hardening, gerenciamento de postura e segurança em tempo de execução para garantir proteção robusta para ambientes Kubernetes.
Kubescape foi criado pela ARMO e é um projeto em incubação da Cloud Native Computing Foundation (CNCF).
Por favor, marque com estrela ⭐ o repositório se você deseja que continuemos desenvolvendo e melhorando o Kubescape!
| Funcionalidade | Descrição |
|---|---|
| 🔍 Escaneamento de Configuração Incorreta | Escaneie clusters, arquivos YAML e charts Helm contra NSA-CISA, MITRE ATT&CK® e CIS Benchmarks |
| 🐳 Escaneamento de Vulnerabilidades de Imagens | Detecte CVEs em imagens de contêiner usando Grype |
| 🩹 Correção de Imagens | Corrija automaticamente imagens vulneráveis usando Copacetic |
| 🔧 Auto-Remoção | Corrija automaticamente configurações incorretas em manifestos Kubernetes |
| 🛡️ Controle de Admissão | Aplique políticas de segurança com Validating Admission Policies (VAP) |
| 📊 Segurança em Runtime | Monitoramento em runtime baseado em eBPF via Inspektor Gadget |
| 🤖 Integração com IA | Servidor MCP para integração com assistentes de IA |

curl -s https://raw.githubusercontent.com/kubescape/kubescape/master/install.sh | /bin/bash
💡 Veja Instalação para mais opções (Homebrew, Krew, Windows, etc.)
# Escaneie seu cluster atual
kubescape scan
# Escaneie um arquivo YAML ou diretório específico
kubescape scan /caminho/para/manifestos/
# Escaneie uma imagem de contêiner por vulnerabilidades
kubescape scan image nginx:latest
Kubescape fornece uma visão geral detalhada da postura de segurança, incluindo:
curl -s https://raw.githubusercontent.com/kubescape/kubescape/master/install.sh | /bin/bash
| Plataforma | Comando |
|---|---|
| Homebrew | brew install kubescape |
| Krew | kubectl krew install kubescape |
| Arch Linux | yay -S kubescape |
| Ubuntu | sudo add-apt-repository ppa:kubescape/kubescape && sudo apt install kubescape |
| NixOS | nix-shell -p kubescape |
| Chocolatey | choco install kubescape |
| Scoop | scoop install kubescape |
iwr -useb https://raw.githubusercontent.com/kubescape/kubescape/master/install.ps1 | iex
Kubescape fornece uma CLI abrangente com os seguintes comandos:
| Comando | Descrição |
|---|---|
kubescape scan | Escaneie cluster, arquivos ou imagens em busca de problemas de segurança |
kubescape scan image | Escaneie imagens de contêiner por vulnerabilidades |
kubescape fix | Corrija automaticamente configurações incorretas em arquivos de manifesto |
kubescape patch | Corrija imagens de contêiner para corrigir vulnerabilidades |
kubescape list | Liste frameworks e controles disponíveis |
kubescape download | Baixe artefatos para uso offline/em ambientes sem internet |
kubescape config | Gerencie configurações em cache |
kubescape operator | Interaja com o operador Kubescape no cluster |
kubescape vap | Gerencie Validating Admission Policies |
kubescape mcpserver | Inicie o servidor MCP para integração com assistentes de IA |
kubescape completion | Gere scripts de completamento para shell |
kubescape version | Exiba informações da versão |
# Escaneamento padrão (todos os frameworks)
kubescape scan
# Escanear com um framework específico
kubescape scan framework nsa
kubescape scan framework mitre
kubescape scan framework cis-v1.23-t1.0.1
# Escanear um controle específico
kubescape scan control C-0005 -v
# Escanear arquivos YAML locais
kubescape scan /caminho/para/manifestos/
# Escanear um chart Helm
kubescape scan /caminho/para/helm/chart/
# Escanear um repositório Git
kubescape scan https://github.com/kubescape/kubescape
# Escanear com Kustomize
kubescape scan /caminho/para/diretorio/kustomize/
# Incluir/excluir namespaces
kubescape scan --include-namespaces production,staging
kubescape scan --exclude-namespaces kube-system,kube-public
# Usar kubeconfig alternativo
kubescape scan --kubeconfig /caminho/para/kubeconfig
# Definir limite de conformidade (código de saída 1 se abaixo do limite).
# Os limites de pontuação se aplicam aos subcomandos framework/control e a
# --view resource|control.
kubescape scan framework nsa --compliance-threshold 80
kubescape scan --view resource --compliance-threshold 80
# Definir limite de severidade
kubescape scan --severity-threshold high
# Saída JSON
kubescape scan --format json --output results.json
# JUnit XML (para CI/CD)
kubescape scan --format junit --output results.xml
# SARIF (para GitHub Code Scanning)
kubescape scan --format sarif --output results.sarif
# Relatório HTML
kubescape scan --format html --output report.html
# Relatório PDF
kubescape scan --format pdf --output report.pdf
# Escanear uma imagem pública
kubescape scan image nginx:1.21
# Escanear com saída detalhada
kubescape scan image nginx:1.21 -v
# Escanear uma imagem de registro privado
kubescape scan image myregistry/myimage:tag --username user --password pass
# Inicie o servidor Grype-DB offline (usando docker)
docker run --rm -p8080:8080 quay.io/kubescape/grype-offline-db:v6-latest
# Escaneie uma imagem usando o banco de dados offline:
kubescape scan image --grype-db-url http://localhost:8080/databases/ nginx:latest
Corrija automaticamente configurações incorretas em seus arquivos de manifesto:
# Primeiro, escaneie e salve os resultados em JSON
kubescape scan /caminho/para/manifestos --format json --output results.json
# Em seguida, aplique as correções
kubescape fix results.json
# Simulação (visualize as alterações sem aplicá-las)
kubescape fix results.json --dry-run
# Aplicar correções sem confirmação
kubescape fix results.json --no-confirm
Corrija imagens de contêiner para corrigir vulnerabilidades em nível de sistema operacional:
# Inicie o buildkitd (necessário)
sudo buildkitd &
# Corrija uma imagem
sudo kubescape patch --image docker.io/library/nginx:1.22
# Especifique uma tag de saída personalizada
sudo kubescape patch --image nginx:1.22 --tag nginx:1.22-patched
# Veja o relatório detalhado de vulnerabilidades
sudo kubescape patch --image nginx:1.22 -v
# Listar frameworks disponíveis
kubescape list frameworks
# Listar todos os controles
kubescape list controls
# Saída em JSON
kubescape list controls --format json
Baixe artefatos para ambientes sem internet:
# Baixar todos os artefatos
kubescape download artifacts --output /caminho/para/diretorio/offline
# Baixar um framework específico
kubescape download framework nsa --output /caminho/para/nsa.json
# Escanear usando artefatos baixados
kubescape scan --use-artifacts-from /caminho/para/diretorio/offline
# Visualizar configuração atual
kubescape config view
# Definir ID da conta
kubescape config set accountID <seu-account-id>
# Excluir configuração em cache
kubescape config delete
Interaja com o operador Kubescape no cluster:
# Disparar uma verificação de configuração
kubescape operator scan configurations
# Disparar uma verificação de vulnerabilidades
kubescape operator scan vulnerabilities
Gerencie Validating Admission Policies do Kubernetes:
# Implante a biblioteca de políticas CEL do Kubescape
kubescape vap deploy-library | kubectl apply -f -
# Criar um vínculo de política
kubescape vap create-policy-binding \
--name my-policy-binding \
--policy c-0016 \
--namespace my-namespace | kubectl apply -f -
Inicie um servidor MCP (Model Context Protocol) para integração com assistentes de IA:
kubescape mcpserver
O servidor MCP expõe dados de verificação de vulnerabilidades e configuração do Kubescape para assistentes de IA, permitindo consultas em linguagem natural sobre a postura de segurança do seu cluster.
Ferramentas MCP Disponíveis:
list_vulnerability_manifests - Descubra manifestos de vulnerabilidadelist_vulnerabilities_in_manifest - Liste CVEs em um manifestolist_vulnerability_matches_for_cve - Obtenha detalhes de um CVE específicolist_configuration_security_scan_manifests - Liste resultados de verificação de configuraçãoget_configuration_security_scan_manifest - Obtenha detalhes da verificação de configuraçãoO Kubescape pode ser executado em dois modos:
A CLI é uma ferramenta autônoma que escaneia clusters, arquivos e imagens sob demanda.
Componentes Principais:
Para monitoramento contínuo, implante o operador Kubescape via Helm.
Capacidades Adicionais:
O operador Kubescape fornece monitoramento de segurança contínuo no seu cluster:
# Adicione o repositório Helm do Kubescape
helm repo add kubescape https://kubescape.github.io/helm-charts/
# Instale o operador
helm upgrade --install kubescape kubescape/kubescape-operator \
--namespace kubescape \
--create-namespace
Funcionalidades do Operador:
| Plataforma | Integração |
|---|---|
| GitHub Actions | kubescape/github-action |
| GitLab CI | Documentação |
| Jenkins | Documentação |
| IDE | Extensão |
|---|---|
| VS Code | Extensão Kubescape |
| Lens | Extensão Kubescape para Lens |
O Kubescape é um projeto em incubação da CNCF com uma comunidade ativa.
Recebemos contribuições! Por favor, veja nossos:
As alterações do Kubescape são rastreadas na página de releases.
Copyright 2021-2025, os Autores do Kubescape. Todos os direitos reservados.
O Kubescape é distribuído sob a licença Apache 2.0.
O Kubescape é um projeto em incubação da Cloud Native Computing Foundation (CNCF) e foi contribuído pela ARMO.