Назад к обновлениям
New releaseJul 14, 2026

KubeArmor v1.7.5-rc1

Система обеспечения безопасности в runtime. Упрочнение/песочница рабочих нагрузок и реализация политик наименьших привилегий упрощена с помощью LSM (LSM-BPF, AppArmor).

Поделиться

Build Status CII Best Practices CLOMonitor OpenSSF Scorecard SLSA Level 3 codecov FOSSA Status FOSSA Status Slack Discussions Docker Downloads ArtifactHub

KubeArmor — это облачная система обеспечения безопасности на этапе выполнения, которая ограничивает поведение (такое как выполнение процессов, доступ к файлам и сетевые операции) подов, контейнеров и узлов (ВМ) на системном уровне.

KubeArmor использует модули безопасности Linux (LSMs), такие как AppArmor, SELinux или BPF-LSM, для применения заданных пользователем политик. KubeArmor генерирует подробные оповещения/события телеметрии с идентификаторами контейнеров/подов/пространств имён, используя eBPF.

💪 Укрепление инфраструктуры
⛓️ Защита критических путей, таких как наборы сертификатов
📋 Правила на основе MITRE, STIGs, CIS
🛅 Ограничение доступа к необработанным таблицам БД
💍 Минимально разрешающий доступ
🚥 Белые списки процессов
🚥 Белые списки сети
🎛️ Контроль доступа к чувствительным активам
🔭 Поведение приложений
🧬 Выполнение процессов, доступ к файловой системе
🧭 Привязки служб, входящие и исходящие соединения
🔬 Профилирование чувствительных системных вызовов
❄️ Модели развёртывания
☸️ Развёртывание в Kubernetes
🐋 Контейнеризированное развёртывание
💻 Развёртывание на ВМ/голом железе

Обзор архитектуры

KubeArmor High Level Design

Документация 📓

Участники 👥

Двухнедельная встреча

Сообщество и управление

KubeArmor — это проект, управляемый сообществом. Следующие документы описывают, как управляется проект:

Уведомление/Благодарности 🤝

  • KubeArmor использует утилиты системных вызовов Tracee.

CNCF

KubeArmor — это проект уровня Sandbox Cloud Native Computing Foundation. CNCF SandBox Project

ДОРОЖНАЯ КАРТА

Дорожная карта KubeArmor отслеживается через Проекты KubeArmor

Связанные репозитории

KubeArmor — это больше, чем один репозиторий. Следующие репозитории в организации GitHub kubearmor являются частью более широкого проекта. Каждый из них управляется в соответствии с GOVERNANCE.md — см. раздел Подпроекты там, чтобы узнать, как классифицируются основные и общественные подпроекты.

Примечание: Этот список охватывает активно поддерживаемые репозитории. Полный список (включая архивированные) см. на странице организации.

Основные

РепозиторийЧто это
KubeArmorОсновной демон обеспечения безопасности на этапе выполнения. Этот репозиторий.
kubearmor-clientkarmor, официальный инструмент командной строки для установки, настройки и наблюдения за KubeArmor.
chartsОфициальные Helm-чарты для KubeArmor и оператора KubeArmor.
policy-templatesКурируемая сообществом библиотека шаблонов политик System и Network для KubeArmor (и Cilium).
kubearmor.ioИсходный код веб-сайта kubearmor.io.
.projectМетаданные проекта для автоматизации CNCF .project (CLOMonitor, landscape и т. д.).

Интеграции и адаптеры

РепозиторийЧто это
otel-adapterПриёмник OpenTelemetry для событий и оповещений KubeArmor.
kubearmor-prometheus-exporterЭкспортёр Prometheus для метрик KubeArmor.
kubearmor-relay-serverСервер ретрансляции/потоковой передачи логов, который агрегирует события от агентов KubeArmor.
kubearmor-kafka-clientKafka-клиент для потоковой передачи логов KubeArmor в кластер Kafka.
kubearmor-log-clientАвтономный клиент логов (stdout или файл) для потребления логов KubeArmor.
grafana-datasourceБэкенд источника данных Grafana для визуализации данных KubeArmor.
kubearmor-dashboardsДашборды ELK-стека для логов и оповещений KubeArmor.
kubearmor-actionGitHub Action, который запускает KubeArmor против рабочей нагрузки для проверок безопасности CI.
rancheruiРасширение интерфейса Rancher Manager для управления KubeArmor через Rancher.
sidekickСвязующее звено для подключения событий KubeArmor к нижестоящим экосистемам.

Развёртывание и упаковка

РепозиторийЧто это
custom-packagesПользовательские определения упаковки .deb / .rpm.
packer-plugin-kubearmorПлагин HashiCorp Packer для встраивания KubeArmor в образы.

Специализированные проекты

РепозиторийЧто это
k8tls(Произносится cattles) — оценивает безопасность портов сервера, обнаруживая конфигурацию TLS и сертификатов.
modelarmorБезопасность ML-моделей, включая PoC pickle-инъекций и демонстрации атак состязательного характера.
kvm-serviceСлужба для оркестрации политик KubeArmor для ВМ и хостов на голом железе через плоскость управления Kubernetes или без неё.
libbpfВспомогательная библиотека Go eBPF на основе вышестоящего API libbpf.
kbcКалькулятор бенчмарков KubeArmor.

Этот список формируется итеративно — отправьте pull request, чтобы добавить новый репозиторий или исправить описание.

Категории