Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
mesh-kridik — Автоматизированный проверщик безопасности для кластеров Kubernetes с сервисной сетью Istio, обеспечивающий соблюдение лучших практик с помощью политик OPA и формирующий отчеты об исправлении ошибок конфигурации. | Kitploit
Инструменты/GitHubGitHub/chen-keinan/mesh-kridik
Сканеры уязвимостейБезопасность контейнеровАудит конфигурацииБезопасность облачных средDevSecOpsНеправильная Конфигурация
GitHubchen-keinan/mesh-kridik

mesh-kridik

Автоматизированный проверщик безопасности для кластеров Kubernetes с сервисной сетью Istio, обеспечивающий соблюдение лучших практик с помощью политик OPA и формирующий отчеты об исправлении ошибок конфигурации.

Репозиторий
2751 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Go Report Card License Go test coverage badge Gitter
mesh-kridik logo

mesh-kridik

Повысьте безопасность вашей сервисной сетки Kubernetes!!

mesh-kridik — это инструмент с открытым исходным кодом для проверки безопасности, который выполняет различные проверки безопасности в кластере Kubernetes с сервисной сеткой Istio и формирует отчет о безопасности.

Проверки безопасности являются полной реализацией рекомендаций по безопасности Istio

Проверки безопасности выполняются в кластере Kubernetes с сервисной сеткой Istio и используют OPA (Open Policy Agent) для применения правил безопасности. Итоговый аудиторский отчет включает: корневую причину проблемы безопасности и предлагаемое исправление.

mesh kridik

  • Требования
  • Установка
  • Быстрый старт
  • Проверки безопасности Istio
  • Использование пользовательских плагинов
  • Поддерживаемые спецификации
  • Участие в разработке

Требования

  • Go 1.16+
  • jq
  • istio

Установка

root@kitploit:~
git clone https://github.com/chen-keinan/mesh-kridik
cd mesh-kridik
make build
  • Примечание: mesh-kridik требует запуска от пользователя root

Быстрый старт

Запуск Mesh-Kridik без флагов — выполнить все тесты

root@kitploit:~
 ./mesh-kridik 

Запуск mesh-kridik с флагами — выполнить тесты по требованию

root@kitploit:~
Usage: mesh-kridik [--version] [--help] <command> [<args>]

Available commands are:
  -r , --report : run security checks and generate remediation report
  -i , --include: execute only specific security check, example -i=1.1
  -e , --exclude: ignore specific security check,  example -e=1.1,2.0

Запуск тестов и формирование отчета о проваленных тестах и их исправлениях

root@kitploit:~
./mesh-kridik -r

Проверки безопасности Istio

Использование пользовательских плагинов (через go plugins)

Kube-kridik предоставляет точку расширения для пользовательских плагинов Пример :

  • MeshSecurityCheckResultHook — этот хук принимает результаты проверок безопасности сервисной сетки k8s
Компиляция пользовательского плагина
root@kitploit:~
go build -buildmode=plugin -o=~/<plugin folder>/<plugin>.so ~/<plugin folder>/<plugin>.go
Копирование плагина в папку (папка .kube-kridik создается при первом запуске)
root@kitploit:~
cp ~/<plugin folder>/<plugin>.so ~/.kube-kridik/plugins/compile/<plugin>.so

Поддерживаемые спецификации

Kube-kridik поддерживает следующие спецификации и может быть легко расширен:

  • Полные рекомендации по безопасности сервисной сетки Istio istio security best practices

Эти спецификации можно легко расширить, изменив файлы спецификаций в папке ~/.mesh-kridik/security/mesh/istio

Участие в разработке

  • Вклад в код приветствуется!! Вклад с тестами и прохождением линтера более чем приветствуется :)
  • В папке /.dev находится vagrantfile для разработки: Инструкция по разработке
Скачать инструмент
НазваниеОписаниеВлияние
Mutual TLS Прокси Istio Mutual TLS по умолчанию настроены в разрешающем режиме прокси будут принимать как mutual TLS, так и обычный текст
Более безопасные шаблоны политик авторизации Istio Используйте шаблоны ALLOW-with-positive-matching или DENY-with-negative-matchЭти шаблоны политик авторизации более безопасны, поскольку в случае несоответствия политики худшим результатом будет неожиданный отказ 403, а не обход политики авторизации.
Нормализация путей в политике авторизацииТочка применения политик авторизации — прокси Envoy, а не обычная точка доступа к ресурсам в серверном приложенииНесоответствие может привести к неожиданному отказу или обходу политики
Инициация TLS для исходящего трафикаИспользование DestinationRule для службы ServiceEntry для исходящего трафикаОтсутствие инициации TLS для исходящего трафика к внешнему сервису приведет к отправке данных в открытом виде
Определение протоколаявно объявлять протокол службыошибка определения может привести к неожиданному поведению трафика
Поддержка CNIпрозрачный захват трафика Istioне весь сетевой трафик будет захвачен
чрезмерно широкие хостыизбегайте чрезмерно широких настроек хостов в Gatewayможет привести к потенциальному раскрытию неожиданных доменов
Ограничение прав на создание Gatewayограничьте создание ресурсов Gateway доверенными администраторами кластераможет привести к созданию gateway недоверенными пользователями
Настройка ограничения на количество входящих соединенийОбновите параметр global_downstream_max_connections в config map в соответствии с количеством одновременных соединений, необходимых отдельным экземплярам gateway в вашем развертывании. После достижения лимита Envoy начнет отклонять TCP-соединенияотсутствие ограничения на количество входящих соединений может быть использовано злоумышленником
Настройка токенов сервисных аккаунтов третьей стороныРекомендуется настроить токены третьей стороны, так как свойства токенов первой стороны менее безопаснысвойства токенов первой стороны менее безопасны и могут привести к нарушению аутентификации
Плоскость управленияIstiod по умолчанию открывает несколько неаутентифицированных портов с обычным текстом для удобстваоткрывает порт сервиса XDS 15010 и отладочный порт 8080 по неаутентифицированному обычному тексту
Плоскость данныхПрокси открывает множество портовПриложения, запущенные в том же pod, что и прокси, имеют доступ; между sidecar и приложением нет границы доверия
Понимание ограничений захвата трафикаОбеспечение безопасности исходящего трафика путем установки meshConfig.outboundTrafficPolicy.mode доступ к внешним сервисам не будет контролироваться