Назад к обновлениям
New releaseJul 14, 2026

KubeArmor v1.7.5-rc1

Система обеспечения безопасности в runtime. Упрочнение/песочница рабочих нагрузок и реализация политик наименьших привилегий упрощена с помощью LSM (LSM-BPF, AppArmor).

Поделиться

Build Status CII Best Practices CLOMonitor OpenSSF Scorecard FOSSA Status FOSSA Status Slack Discussions Docker Downloads ArtifactHub

KubeArmor — это облачная система обеспечения безопасности времени выполнения, которая ограничивает поведение (например, выполнение процессов, доступ к файлам и сетевые операции) подов, контейнеров и узлов (ВМ) на системном уровне.

KubeArmor использует модули безопасности Linux (LSM), такие как AppArmor, SELinux или BPF-LSM, для применения заданных пользователем политик. KubeArmor генерирует насыщенные оповещения/события телеметрии с идентификаторами контейнеров/подов/пространств имён, используя eBPF.

💪 Укрепление инфраструктуры
⛓️ Защита критических путей, таких как наборы сертификатов
📋 Правила на основе MITRE, STIG, CIS
🛅 Ограничение доступа к необработанным таблицам БД
💍 Минимально разрешительный доступ
🚥 Белые списки процессов
🚥 Белые списки сети
🎛️ Контроль доступа к конфиденциальным активам
🔭 Поведение приложений
🧬 Выполнение процессов, доступ к файловой системе
🧭 Привязки сервисов, входящие/исходящие соединения
🔬 Профилирование чувствительных системных вызовов
❄️ Модели развёртывания
☸️ Развёртывание в Kubernetes
🐋 Контейнеризованное развёртывание
💻 Развёртывание на ВМ/«голом» железе

Обзор архитектуры

KubeArmor High Level Design

Документация 📓

Участники 👥

Двухнедельные встречи

Сообщество и управление

KubeArmor — это проект, управляемый сообществом. В следующих документах описано, как управляется проект:

Уведомление/Благодарности 🤝

  • KubeArmor использует служебные функции системных вызовов Tracee.

CNCF

KubeArmor является песочницей (Sandbox Project) Cloud Native Computing Foundation. CNCF SandBox Project

ДОРОЖНАЯ КАРТА (ROADMAP)

Дорожная карта KubeArmor отслеживается через Проекты KubeArmor

Связанные репозитории

KubeArmor — это не только один репозиторий. Следующие репозитории в организации GitHub kubearmor являются частью более широкого проекта. Каждый из них регулируется GOVERNANCE.md — см. раздел Подпроекты для классификации основных и общественных подпроектов.

Примечание: Этот список охватывает активно поддерживаемые репозитории. Полный список (включая архивные) смотрите на странице организации.

Основные (Core)

РепозиторийЧто это
KubeArmorОсновной демон обеспечения безопасности во время выполнения. Этот репозиторий.
kubearmor-clientkarmor, официальный инструмент командной строки для установки, настройки и наблюдения за KubeArmor.
chartsОфициальные Helm-чарты для KubeArmor и KubeArmor Operator.
policy-templatesСозданная сообществом библиотека шаблонов системных и сетевых политик для KubeArmor (и Cilium).
kubearmor.ioИсходный код сайта kubearmor.io.
.projectМетаданные проекта для автоматизации CNCF .project (CLOMonitor, landscape и т.д.).

Интеграции и адаптеры

РепозиторийЧто это
otel-adapterOpenTelemetry-приёмник для событий и оповещений KubeArmor.
kubearmor-prometheus-exporterPrometheus-экспортёр для метрик KubeArmor.
kubearmor-relay-serverРелейный/лог-стриминговый сервер, агрегирующий события от агентов KubeArmor.
kubearmor-kafka-clientKafka-клиент для стриминга логов KubeArmor в кластер Kafka.
kubearmor-log-clientАвтономный клиент логов (stdout или файл) для потребления логов KubeArmor.
grafana-datasourceБэкенд источника данных Grafana для визуализации данных KubeArmor.
kubearmor-dashboardsПанели мониторинга ELK-стека для логов и оповещений KubeArmor.
kubearmor-actionGitHub Action, запускающий KubeArmor для проверки безопасности CI.
rancheruiРасширение интерфейса Rancher Manager для управления KubeArmor через Rancher.
sidekickСвязующее звено для подключения событий KubeArmor к downstream-экосистемам.

Развёртывание и упаковка

РепозиторийЧто это
custom-packagesПользовательские определения пакетов .deb / .rpm.
packer-plugin-kubearmorПлагин HashiCorp Packer для встраивания KubeArmor в образы.

Специализированные проекты

РепозиторийЧто это
k8tls(Произносится cattles) — оценивает безопасность портов сервера, обнаруживая конфигурацию TLS и сертификатов.
modelarmorБезопасность ML-моделей, включая PoC инъекций pickle и демонстрации атак.
kvm-serviceСервис для оркестрации политик KubeArmor на ВМ и «голых» хостах через управляющую плоскость Kubernetes или без неё.
libbpfGo-библиотека-помощник eBPF, основанная на API upstream libbpf.
kbcКалькулятор бенчмарков KubeArmor.

Этот список формируется итеративно — отправьте pull request, чтобы добавить новый репозиторий или исправить описание.

Категории