Назад к обновлениям
New releaseAug 5, 2026

kube-bench v0.16.0

Проверяет, развернут ли Kubernetes в соответствии с лучшими практиками безопасности, определенными в CIS Kubernetes Benchmark

Поделиться

GitHub Release Downloads Docker Pulls Go Report Card Build Status License Coverage Status

логотип kube-bench

kube-bench — это инструмент, который проверяет, безопасно ли развернут Kubernetes, выполняя проверки, описанные в CIS Kubernetes Benchmark.

Тесты настраиваются с помощью YAML-файлов, что упрощает обновление инструмента по мере развития спецификаций тестов.

Безопасность Kubernetes Bench

CIS-сканирование как часть Trivy и Trivy Operator

Trivy — это универсальный сканер безопасности для облачных сред, который можно развернуть как Kubernetes Operator внутри кластера. Как Trivy CLI, так и Trivy Operator поддерживают сканирование по CIS Kubernetes Benchmark среди множества других функций.

Быстрый старт

Существует несколько способов запуска kube-bench. Вы можете запустить kube-bench внутри пода, но для проверки выполняющихся процессов ему потребуется доступ к пространству идентификаторов процессов (PID namespace) хоста, а также к некоторым каталогам на хосте, где хранятся конфигурационные и другие файлы.

Предоставленный файл job.yaml file можно применить для запуска тестов в виде задания. Например:

$ kubectl apply -f job.yaml
job.batch/kube-bench created

$ kubectl get pods
NAME                      READY   STATUS              RESTARTS   AGE
kube-bench-j76s9   0/1     ContainerCreating   0          3s

# Wait for a few seconds for the job to complete
$ kubectl get pods
NAME                      READY   STATUS      RESTARTS   AGE
kube-bench-j76s9   0/1     Completed   0          11s

# The results are held in the pod's logs
kubectl logs kube-bench-j76s9
[INFO] 1 Master Node Security Configuration
[INFO] 1.1 API Server
...

Для получения дополнительной информации и различных способов запуска kube-bench смотрите документацию.

Пожалуйста, обратите внимание

  1. kube-bench реализует CIS Kubernetes Benchmark максимально точно. Пожалуйста, создавайте issue здесь, если kube-bench неправильно реализует тест, как описано в Benchmark. Чтобы сообщить о проблемах в самом Benchmark (например, о тестах, которые, по вашему мнению, неуместны), присоединяйтесь к сообществу CIS.

  2. Не существует однозначного соответствия между версиями Kubernetes и версиями CIS benchmark. Смотрите поддержку CIS Kubernetes Benchmark, чтобы узнать, какие версии Kubernetes покрываются разными версиями benchmark.

По умолчанию kube-bench определяет набор тестов для запуска на основе версии Kubernetes, работающей на машине.

  • смотрите следующую документацию по запуску kube-bench для получения дополнительных сведений.

Внесение вклада

Пожалуйста, прочитайте Contributing перед тем, как внести вклад. Мы приветствуем PR и сообщения о проблемах.

Планы развития

В будущем мы планируем выпускать обновления kube-bench для добавления поддержки новых версий CIS Benchmark. Обратите внимание, что они выпускаются не так часто, как версии Kubernetes.

Категории