
Инструмент с открытым исходным кодом, который помогает обнаруживать выполнение вредоносного кода и изменения конфигурации во время выполнения в кластере Kubernetes
Kube-Knark — это трассировщик с открытым исходным кодом, использующий технологии pcap и ebpf для трассировки развёрнутого кластера Kubernetes во время выполнения. Он отслеживает выполнение API Kubernetes и изменения прав доступа к конфигурационным файлам главного узла. События, соответствующие трассировке, обрабатываются через веб-хуки Go-плагинов.
Данные трассировки kube-knark сообщаются:
Консоль kube-Knark:

git clone https://github.com/chen-keinan/kube-knark
cd kube-knark
make build
Запустите kube-knark без плагинов
./kube-knark
Kube-knark предоставляет 2 хука для пользовательских плагинов Пример :
go build -buildmode=plugin -o=~/<plugin folder>/<plugin>.so ~/<plugin folder>/<plugin>.go
cp ~/<plugin folder>/<plugin>.so ~/.kube-knark/plugins/compile/<plugin>.so
Kube-knark поддерживает 2 спецификации, которые можно легко расширить:
Обе спецификации можно легко расширить, изменив файлы спецификаций в папке ~/.kube-knark/spec