
新发布Jul 14, 2026
KubeArmor v1.7.5-rc1
运行时安全执行系统。利用LSMs(LSM-BPF、AppArmor)轻松实现工作负载加固/沙箱化及实施最小权限策略。

KubeArmor 是一个云原生运行时安全执行系统,它在系统级别限制 Pod、容器和节点(虚拟机)的行为(例如进程执行、文件访问和网络操作)。
KubeArmor 利用 Linux 安全模块(LSM),如 AppArmor、SELinux 或 BPF-LSM,来执行用户指定的策略。KubeArmor 通过利用 eBPF 生成包含容器/Pod/命名空间标识的丰富警报/遥测事件。
| 💪 强化基础设施 ⛓️ 保护关键路径,如证书包 📋 基于 MITRE、STIG、CIS 的规则 🛅 限制对原始数据库表的访问 | 💍 最小权限访问 🚥 进程白名单 🚥 网络白名单 🎛️ 控制对敏感资产的访问 |
| 🔭 应用行为 🧬 进程执行、文件系统访问 🧭 服务绑定、入站、出站连接 🔬 敏感系统调用分析 | ❄️ 部署模式 ☸️ Kubernetes 部署 🐋 容器化部署 💻 虚拟机/裸机部署 |
架构概览

文档 📓
- 👉 快速入门
- 🎯 用例
- ✔️ KubeArmor 支持矩阵
- ♟️ KubeArmor 有何不同?
- 📜 Pod/容器安全策略 [规范] [示例]
- 📜 集群级别 Pod/容器安全策略 [规范] [示例]
- 📜 主机/节点安全策略 [规范] [示例]
- 📜 主机/节点网络安全策略 [规范] [示例]
... 详细文档
贡献者 👥
- 📘 贡献指南
- 🧑💻 开发指南, 测试指南
- ✋ 加入 KubeArmor Slack
- ❓ 常见问题解答
双周会议
社区与治理
KubeArmor 是一个社区治理的项目。以下文档描述了项目的运作方式:
- 📜 治理 — 角色、决策、供应商中立、子团队、投票。
- 👥 维护者 — 当前维护者、审阅者和名誉维护者,以及所属单位。
- 🤝 行为准则 — 我们遵循 CNCF 行为准则。
- 📦 发布流程 — 节奏、候选版本、发布经理、支持窗口。
- 🔒 安全策略 — 如何报告漏洞。
声明/致谢 🤝
- KubeArmor 使用 Tracee 的系统调用实用函数。
CNCF
KubeArmor 是云原生计算基金会(CNCF)的 沙箱项目。

路线图
KubeArmor 路线图通过 KubeArmor 项目 追踪
相关仓库
KubeArmor 不仅仅是一个单一的仓库。以下位于 kubearmor GitHub 组织下的仓库是该更广泛项目的一部分。每个仓库受 GOVERNANCE.md 管辖——请参阅其中的“子项目”部分,了解核心子项目和社区子项目的分类方式。
注意: 此列表涵盖积极维护的仓库。完整列表(包括已归档的)请参阅组织页面。
核心
| 仓库 | 说明 |
|---|---|
| KubeArmor | 主要的运行时安全执行守护进程。本仓库。 |
| kubearmor-client | karmor,用于安装、配置和观察 KubeArmor 的官方命令行工具。 |
| charts | KubeArmor 和 KubeArmor Operator 的官方 Helm Chart。 |
| policy-templates | 社区策划的 KubeArmor(和 Cilium)系统和网络策略模板库。 |
| kubearmor.io | kubearmor.io 网站的源代码。 |
| .project | CNCF .project 自动化的项目元数据(CLOMonitor、landscape 等)。 |
集成与适配器
| 仓库 | 说明 |
|---|---|
| otel-adapter | KubeArmor 事件和警报的 OpenTelemetry 接收器。 |
| kubearmor-prometheus-exporter | KubeArmor 指标的 Prometheus 导出器。 |
| kubearmor-relay-server | 中继/日志流式服务器,聚合来自 KubeArmor 代理的事件。 |
| kubearmor-kafka-client | 用于将 KubeArmor 日志流式传输到 Kafka 集群的 Kafka 客户端。 |
| kubearmor-log-client | 独立的日志客户端(stdout 或文件),用于消费 KubeArmor 日志。 |
| grafana-datasource | 用于可视化 KubeArmor 数据的 Grafana 数据源后端。 |
| kubearmor-dashboards | 用于 KubeArmor 日志和警报的 ELK 堆栈仪表板。 |
| kubearmor-action | 对工作负载运行 KubeArmor 以进行 CI 安全检查的 GitHub Action。 |
| rancherui | 用于通过 Rancher 管理 KubeArmor 的 Rancher Manager UI 扩展。 |
| sidekick | 将 KubeArmor 事件连接到下游生态系统的粘合层。 |
部署与打包
| 仓库 | 说明 |
|---|---|
| custom-packages | 自定义 .deb / .rpm 打包定义。 |
| packer-plugin-kubearmor | 用于将 KubeArmor 打包到镜像中的 HashiCorp Packer 插件。 |
专业项目
| 仓库 | 说明 |
|---|---|
| k8tls | (发音为 cattles)——通过检测 TLS 和证书配置评估服务器端口安全性。 |
| modelarmor | 机器学习模型安全,包括 pickle 注入概念验证和对抗攻击演示。 |
| kvm-service | 通过 Kubernetes 或非 Kubernetes 控制平面将 KubeArmor 策略编排到虚拟机和裸机主机的服务。 |
| libbpf | 基于上游 libbpf API 的 Go eBPF 辅助库。 |
| kbc | KubeArmor 基准测试计算器。 |
此列表是迭代生成的——请提交 Pull Request 添加新仓库或修正描述。