Назад к обновлениям
New releaseAug 12, 2026

kubescape v4.0.12

Открытая платформа безопасности Kubernetes, сканирующая кластеры, манифесты и образы на предмет неправильных конфигураций, уязвимостей и соответствия стандартам NSA, MITRE и CIS на протяжении всего жизненного цикла разработки.

Поделиться

Version build Go Report Card Gitpod Ready-to-Code GitHub CNCF Artifact HUB FOSSA Status OpenSSF Best Practices OpenSSF Scorecard Docs Stars Twitter Follow Slack

Kubescape

Логотип Kubescape

Комплексная безопасность Kubernetes от разработки до эксплуатации

Kubescape — это открытая платформа безопасности Kubernetes, обеспечивающая всестороннее покрытие безопасности на всём протяжении жизненного цикла разработки и развёртывания. Она предоставляет возможности по усилению защиты, управлению состоянием безопасности и обеспечению безопасности в runtime для надёжной защиты сред Kubernetes.

Kubescape создана компанией ARMO и является инкубируемым проектом Cloud Native Computing Foundation (CNCF).

Пожалуйста, поставьте звезду ⭐ репозиторию, если хотите, чтобы мы продолжали развивать и улучшать Kubescape!


📑 Содержание


✨ Возможности

ВозможностьОписание
🔍 Сканирование конфигурацийСканирование кластеров, YAML-файлов и Helm-чартов на соответствие стандартам NSA-CISA, MITRE ATT&CK® и CIS Benchmarks
🐳 Сканирование уязвимостей образовОбнаружение CVE в контейнерных образах с помощью Grype
🩹 Патчинг образовАвтоматическое исправление уязвимых образов с помощью Copacetic
🔧 АвтоисправлениеАвтоматическое исправление неверных конфигураций в манифестах Kubernetes
🛡️ Контроль допускаПрименение политик безопасности с помощью Validating Admission Policies (VAP)
📊 Безопасность в runtimeМониторинг runtime на основе eBPF через Inspektor Gadget
🤖 Интеграция с ИИMCP-сервер для интеграции с AI-ассистентами

🎬 Демонстрация

Демонстрация CLI Kubescape

🚀 Быстрый старт

1. Установка Kubescape

curl -s https://raw.githubusercontent.com/kubescape/kubescape/master/install.sh | /bin/bash

💡 См. Установка для других способов (Homebrew, Krew, Windows и др.)

2. Запустите первое сканирование

# Сканирование текущего кластера
kubescape scan

# Сканирование определённого YAML-файла или каталога
kubescape scan /path/to/manifests/

# Сканирование контейнерного образа на уязвимости
kubescape scan image nginx:latest

3. Изучите результаты

Kubescape предоставляет подробный обзор состояния безопасности, включая:

  • Статус безопасности плоскости управления
  • Риски контроля доступа
  • Неверные конфигурации рабочих нагрузок
  • Пробелы в сетевых политиках
  • Оценки соответствия (MITRE, NSA)

📦 Установка

Установка одной командой (Linux/macOS)

curl -s https://raw.githubusercontent.com/kubescape/kubescape/master/install.sh | /bin/bash

Менеджеры пакетов

ПлатформаКоманда
Homebrewbrew install kubescape
Krewkubectl krew install kubescape
Arch Linuxyay -S kubescape
Ubuntusudo add-apt-repository ppa:kubescape/kubescape && sudo apt install kubescape
NixOSnix-shell -p kubescape
Chocolateychoco install kubescape
Scoopscoop install kubescape

Windows (PowerShell)

iwr -useb https://raw.githubusercontent.com/kubescape/kubescape/master/install.ps1 | iex

📖 Полное руководство по установке →


🛠️ Команды CLI

Kubescape предоставляет полнофункциональный CLI со следующими командами:

КомандаОписание
kubescape scanСканирование кластера, файлов или образов на наличие проблем безопасности
kubescape scan imageСканирование контейнерных образов на уязвимости
kubescape fixАвтоисправление неверных конфигураций в файлах манифестов
kubescape patchПатчинг контейнерных образов для устранения уязвимостей
kubescape listСписок доступных фреймворков и контролей
kubescape downloadЗагрузка артефактов для офлайн/air-gapped использования
kubescape configУправление кэшированными конфигурациями
kubescape operatorВзаимодействие с оператором Kubescape внутри кластера
kubescape vapУправление Validating Admission Policies
kubescape mcpserverЗапуск MCP-сервера для интеграции с AI-ассистентами
kubescape completionГенерация скриптов автодополнения для оболочки
kubescape versionОтображение информации о версии

📖 Примеры использования

Сканирование

Сканирование работающего кластера

# Сканирование по умолчанию (все фреймворки)
kubescape scan

# Сканирование с определённым фреймворком
kubescape scan framework nsa
kubescape scan framework mitre
kubescape scan framework cis-v1.23-t1.0.1

# Сканирование определённого контроля
kubescape scan control C-0005 -v

Сканирование файлов и репозиториев

# Сканирование локальных YAML-файлов
kubescape scan /path/to/manifests/

# Сканирование Helm-чарта
kubescape scan /path/to/helm/chart/

# Сканирование Git-репозитория
kubescape scan https://github.com/kubescape/kubescape

# Сканирование с Kustomize
kubescape scan /path/to/kustomize/directory/

Параметры сканирования

# Включить/исключить пространства имён
kubescape scan --include-namespaces production,staging
kubescape scan --exclude-namespaces kube-system,kube-public

# Использовать альтернативный kubeconfig
kubescape scan --kubeconfig /path/to/kubeconfig

# Установить порог соответствия (код выхода 1, если ниже порога).
# Пороговые значения оценки применяются к подкомандам framework/control и к
# --view resource|control.
kubescape scan framework nsa --compliance-threshold 80
kubescape scan --view resource --compliance-threshold 80

# Установить порог серьёзности
kubescape scan --severity-threshold high

Форматы вывода

# Вывод в JSON
kubescape scan --format json --output results.json

# JUnit XML (для CI/CD)
kubescape scan --format junit --output results.xml

# SARIF (для GitHub Code Scanning)
kubescape scan --format sarif --output results.sarif

# HTML-отчёт
kubescape scan --format html --output report.html

# PDF-отчёт
kubescape scan --format pdf --output report.pdf

Сканирование образов

# Сканирование публичного образа
kubescape scan image nginx:1.21

# Сканирование с подробным выводом
kubescape scan image nginx:1.21 -v

# Сканирование образа из приватного реестра
kubescape scan image myregistry/myimage:tag --username user --password pass

Использование офлайн-базы данных Grype

# Запуск офлайн-сервера Grype-DB (с использованием docker)
docker run --rm -p8080:8080 quay.io/kubescape/grype-offline-db:v6-latest

# Сканирование образа с использованием офлайн-базы данных:
kubescape scan image --grype-db-url http://localhost:8080/databases/ nginx:latest

Автоисправление

Автоматически исправляйте неверные конфигурации в ваших файлах манифестов:

# Сначала просканируйте и сохраните результаты в JSON
kubescape scan /path/to/manifests --format json --output results.json

# Затем примените исправления
kubescape fix results.json

# Пробный запуск (просмотр изменений без применения)
kubescape fix results.json --dry-run

# Применить исправления без запроса подтверждения
kubescape fix results.json --no-confirm

Патчинг образов

Патчинг контейнерных образов для устранения уязвимостей уровня ОС:

# Запустите buildkitd (требуется)
sudo buildkitd &

# Патчинг образа
sudo kubescape patch --image docker.io/library/nginx:1.22

# Указание пользовательского тега для вывода
sudo kubescape patch --image nginx:1.22 --tag nginx:1.22-patched

# Просмотр подробного отчёта об уязвимостях
sudo kubescape patch --image nginx:1.22 -v

📖 Полная документация команды patch →

Список фреймворков и контролей

# Список доступных фреймворков
kubescape list frameworks

# Список всех контролей
kubescape list controls

# Вывод в JSON
kubescape list controls --format json

Поддержка офлайн-режима

Загрузка артефактов для сред с изоляцией (air-gapped):

# Загрузка всех артефактов
kubescape download artifacts --output /path/to/offline/dir

# Загрузка определённого фреймворка
kubescape download framework nsa --output /path/to/nsa.json

# Сканирование с использованием загруженных артефактов
kubescape scan --use-artifacts-from /path/to/offline/dir

Конфигурация

# Просмотр текущей конфигурации
kubescape config view

# Установка идентификатора учётной записи
kubescape config set accountID <your-account-id>

# Удаление кэшированной конфигурации
kubescape config delete

Команды оператора

Взаимодействие с оператором Kubescape внутри кластера:

# Запуск сканирования конфигураций
kubescape operator scan configurations

# Запуск сканирования уязвимостей
kubescape operator scan vulnerabilities

Validating Admission Policies

Управление Validating Admission Policies в Kubernetes:

# Развёртывание библиотеки политик CEL Kubescape
kubescape vap deploy-library | kubectl apply -f -

# Создание привязки политики
kubescape vap create-policy-binding \
  --name my-policy-binding \
  --policy c-0016 \
  --namespace my-namespace | kubectl apply -f -

MCP-сервер

Запуск MCP-сервера (Model Context Protocol) для интеграции с AI-ассистентами:

kubescape mcpserver

MCP-сервер предоставляет данные сканирования уязвимостей и конфигураций Kubescape AI-ассистентам, позволяя задавать вопросы на естественном языке о состоянии безопасности вашего кластера.

Доступные инструменты MCP:

  • list_vulnerability_manifests — Обнаружение манифестов уязвимостей
  • list_vulnerabilities_in_manifest — Список CVE в манифесте
  • list_vulnerability_matches_for_cve — Получение деталей для конкретного CVE
  • list_configuration_security_scan_manifests — Список результатов сканирования конфигураций
  • get_configuration_security_scan_manifest — Получение деталей сканирования конфигураций

🏗️ Архитектура

Kubescape может работать в двух режимах:

Режим CLI

CLI — это автономный инструмент для сканирования кластеров, файлов и образов по запросу.

Архитектура CLI

Ключевые компоненты:

  • Open Policy Agent (OPA) — Движок оценки политик
  • Regolibrary — Библиотека контролей безопасности
  • Grype — Сканирование уязвимостей образов
  • Copacetic — Патчинг образов

Режим оператора (внутри кластера)

Для непрерывного мониторинга разверните оператор Kubescape с помощью Helm.

Архитектура оператора

Дополнительные возможности:

  • Непрерывное сканирование конфигураций
  • Сканирование уязвимостей образов
  • Анализ runtime с помощью eBPF
  • Генерация сетевых политик

📖 Полная документация по архитектуре →


☸️ Оператор внутри кластера

Оператор Kubescape обеспечивает непрерывный мониторинг безопасности в вашем кластере:

# Добавление Helm-репозитория Kubescape
helm repo add kubescape https://kubescape.github.io/helm-charts/

# Установка оператора
helm upgrade --install kubescape kubescape/kubescape-operator \
  --namespace kubescape \
  --create-namespace

Возможности оператора:

  • 🔄 Непрерывное сканирование конфигураций
  • 🐳 Сканирование уязвимостей образов для всех рабочих нагрузок
  • 🔍 Обнаружение угроз в runtime (на основе eBPF)
  • 🌐 Генерация сетевых политик
  • 📈 Интеграция с метриками Prometheus

📖 Руководство по установке оператора →


🔌 Интеграции

CI/CD

ПлатформаИнтеграция
GitHub Actionskubescape/github-action
GitLab CIДокументация
JenkinsДокументация

Расширения для IDE

Где можно использовать Kubescape

Точки интеграции Kubescape: IDE, CI, CD, Runtime

👥 Сообщество

Kubescape — это инкубируемый проект CNCF с активным сообществом.

Как участвовать

Внесение вклада

Мы приветствуем вклад! Пожалуйста, ознакомьтесь с нашими:

Ресурсы сообщества

Участники


Список изменений

Изменения Kubescape отслеживаются на странице релизов.


Лицензия

Copyright 2021-2025, Авторы Kubescape. Все права защищены.

Kubescape распространяется под лицензией Apache 2.0.

Kubescape является инкубируемым проектом Cloud Native Computing Foundation (CNCF) и был предоставлен компанией ARMO.

Инкубируемый проект CNCF

Категории