Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
kubeclarity — KubeClarity 是一款用于检测和管理容器镜像与文件系统的软件物料清单(SBOM)及漏洞的工具。 | Kitploit
工具/GitHubGitHub/openclarity/kubeclarity
漏洞扫描器容器安全漏洞分析配置审计云安全DevSecOps供应链安全Archived
GitHubopenclarity/kubeclarity

kubeclarity

KubeClarity 是一款用于检测和管理容器镜像与文件系统的软件物料清单(SBOM)及漏洞的工具。

查看仓库
456311年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

[!IMPORTANT] KubeClarity 已被弃用,由 openclarity/openclarity 接替。

查看发布声明了解更多信息。

此项目不再接收更新。我们建议您迁移。

KubeClarity 徽标

KubeClarity 是一个用于检测和管理容器镜像和文件系统的软件物料清单 (SBOM) 及漏洞的工具。它扫描运行时 K8s 集群和 CI/CD 管道,以增强软件供应链安全性。

目录

  • 为何?
    • SBOM 和漏洞检测挑战
    • 解决方案
  • 功能
    • 集成的 SBOM 生成器和漏洞扫描器
  • 架构
  • 开始使用
    • KubeClarity 后端
      • 使用 Helm 安装
      • 使用 Helm 卸载
      • 在本地构建并运行(含演示数据)
    • CLI
      • 安装
      • SBOM 生成
      • 漏洞扫描
      • 导出结果至 KubeClarity 后端
  • 高级配置
    • 使用本地 docker 镜像作为输入生成 SBOM
    • 使用本地 docker 镜像作为输入进行漏洞扫描
    • CLI 的私有仓库支持
    • K8s 运行时扫描的私有仓库支持
    • 跨不同 CI/CD 阶段合并 SBOM 和漏洞
    • 输出不同的 SBOM 格式
    • CLI 的远程扫描器服务器
  • 限制
  • 路线图
  • 贡献
  • 许可证

为何?

SBOM 和漏洞检测挑战

  • 有效的漏洞扫描需要准确的软件物料清单 (SBOM) 检测:
    • 多种编程语言和包管理器
    • 多种操作系统发行版
    • 包依赖信息通常在构建时被剥离
  • 哪个是最好的扫描器/SBOM 分析器?
  • 我们应该扫描什么:Git 仓库、构建产物、容器镜像还是运行时?
  • 每个扫描器/分析器都有自己的格式——如何比较结果?
  • 如何管理已发现的 SBOM 和漏洞?
  • 我的应用如何受到新发现漏洞的影响?

解决方案

  • 将漏洞扫描分为两个阶段:
    • 内容分析以生成 SBOM
    • 扫描 SBOM 以发现漏洞
  • 创建一个可插拔的基础设施以:
    • 并行运行多个内容分析器
    • 并行运行多个漏洞扫描器
  • 使用 KubeClarity CLI 扫描并合并不同 CI 阶段之间的结果
  • 运行时 K8s 扫描以检测部署后发现的漏洞
  • 将扫描的资源(镜像/目录)分组到定义的应用下,以便导航对象树依赖关系(应用、资源、包、漏洞)

功能

  • 仪表盘
    • 按严重程度划分的可修复漏洞
    • 前5个易受攻击的元素(应用、资源、包)
    • 新漏洞趋势
    • 按许可证类型统计的包数量
    • 按编程语言统计的包数量
    • 通用计数器
  • 应用
    • 在 K8s 运行时中自动检测应用
    • 创建/编辑/删除应用
    • 对于每个应用,导航到相关的:
      • 资源(镜像/目录)
      • 包
      • 漏洞
      • 资源使用的许可证
  • 应用资源(镜像/目录)
    • 对于每个资源,导航到相关的:
      • 应用
      • 包
      • 漏洞
  • 包
    • 对于每个包,导航到相关的:
      • 应用
      • 可链接的资源列表及检测到的 SBOM 分析器
      • 漏洞
  • 漏洞
    • 对于每个漏洞,导航到相关的:
      • 应用
      • 资源
      • 检测扫描器列表
  • K8s 运行时扫描
    • 按需或定时扫描
    • 自动检测目标命名空间
    • 按受影响元素(应用、资源、包、漏洞)的扫描进度和结果导航
    • CIS Docker 基准测试
  • CLI(CI/CD)
    • 使用多个集成的分析器(Syft、cyclonedx-gomod)生成 SBOM
    • 使用多个集成的扫描器(Grype、Dependency-track)对 SBOM/镜像/目录进行漏洞扫描
    • 跨不同 CI/CD 阶段合并 SBOM 和漏洞
    • 将结果导出到 KubeClarity 后端
  • API
    • KubeClarity 的 API 可在此处找到

集成的 SBOM 生成器和漏洞扫描器

KubeClarity 内容分析器集成了以下 SBOM 生成器:

  • Syft
  • Cyclonedx-gomod
  • Trivy

KubeClarity 漏洞扫描器集成了以下扫描器:

  • Grype
  • Dependency-Track
  • Trivy

架构

开始使用

KubeClarity 后端

使用 Helm 安装:

  1. 添加 Helm 仓库 ```shell helm repo add kubeclarity https://openclarity.github.io/kubeclarity

  2. 保存 KubeClarity 默认 chart 值

    helm show values kubeclarity/kubeclarity > values.yaml
    
  3. 检查 values.yaml 中的配置,并根据需要更新所需的值。 要启用和配置支持的 SBOM 生成器和漏洞扫描器,请检查 Helm values 中 "vulnerability-scanner" 部分下的 "analyzer" 和 "scanner" 配置。

  4. 使用 Helm 部署 KubeClarity ```shell helm install --values values.yaml --create-namespace kubeclarity kubeclarity/kubeclarity -n kubeclarity

或用于兼容 OpenShift Restricted SCC 的安装: ```shell helm install --values values.yaml --create-namespace kubeclarity kubeclarity/kubeclarity -n kubeclarity --set global.openShiftRestricted=true
--set kubeclarity-postgresql.securityContext.enabled=false --set kubeclarity-postgresql.containerSecurityContext.enabled=false
--set kubeclarity-postgresql.volumePermissions.enabled=true --set kubeclarity-postgresql.volumePermissions.securityContext.runAsUser="auto"
--set kubeclarity-postgresql.shmVolume.chmod.enabled=false

3. 将端口转发到KubeClarity UI:   ```shell
kubectl port-forward -n kubeclarity svc/kubeclarity-kubeclarity 9999:8080
  1. 在浏览器中打开 KubeClarity UI:http://localhost:9999/

注意
KubeClarity 需要以下 K8s 权限:

权限原因
读取 CREDS_SECRET_NAMESPACE(默认:kubeclarity)中的 secret允许您配置镜像拉取 secret 以扫描私有镜像仓库。
读取 KubeClarity 部署命名空间中的 ConfigMap用于获取扫描作业的已配置模板。
列出集群范围内的 Pod用于计算需要扫描的目标 Pod。
列出命名空间用于在 K8s 运行时扫描 UI 中获取要扫描的目标命名空间。
在集群范围内创建和删除作业用于管理将在其命名空间中扫描目标 Pod 的作业。

使用 Helm 卸载:

  1. Helm 卸载 ```shell helm uninstall kubeclarity -n kubeclarity

  2. 清理资源

    默认情况下,Helm 不会删除 StatefulSets 的 PVC 和 PV。运行以下命令可以全部删除:

    kubectl delete pvc -l app.kubernetes.io/instance=kubeclarity -n kubeclarity
    

使用演示数据在本地构建和运行

  1. 构建 UI 和 后端,并在本地启动后端(两种方式):

    1. 使用 Docker:
      1. 构建 UI 和 后端(镜像标签通过 VERSION 设置):
        VERSION=test make docker-backend
        
      2. 使用演示数据运行后端:
        docker run -p 8080:8080 -e FAKE_RUNTIME_SCANNER=true -e FAKE_DATA=true -e ENABLE_DB_INFO_LOGS=true -e DATABASE_DRIVER=LOCAL ghcr.io/openclarity/kubeclarity:test run
        
    2. 本地构建:
      1. 构建 UI 和 后端
        make ui && make backend
        
      2. 复制构建好的站点:
        cp -r ./ui/build ./site
        
      3. 使用演示数据在本地运行后端:
        FAKE_RUNTIME_SCANNER=true DATABASE_DRIVER=LOCAL FAKE_DATA=true ENABLE_DB_INFO_LOGS=true ./backend/bin/backend run
        
  2. 在浏览器中打开 KubeClarity UI:http://localhost:8080/

CLI

KubeClarity 包含一个 CLI 工具,可以在本地运行,特别适用于 CI/CD 流水线。它允许分析镜像和目录以生成 SBOM,并扫描其中的漏洞。结果可以导出到 KubeClarity 后端。

Installation

二进制发行版

从发布页面下载适用于你操作系统的发行版。

解压 kubeclarity-cli 二进制文件,将其添加到 PATH 中,然后就可以使用了!

Docker 镜像

Docker 镜像位于 ghcr.io/openclarity/kubeclarity-cli,可用标签列表见这里。

本地编译

``` make cli ``` 将 `./cli/bin/cli` 复制到你的 PATH 下,命名为 `kubeclarity-cli`。

SBOM 生成

用法:``` kubeclarity-cli analyze <image/directory name> --input-type <dir|file|image(default)> -o

示例:```
kubeclarity-cli analyze --input-type image nginx:latest -o nginx.sbom

Optionally a list of the content analyzers to use can be configured using the ANALYZER_LIST env variable seperated by a space (e.g ANALYZER_LIST="<analyzer 1 name> <analyzer 2 name>")

Example:``` ANALYZER_LIST="syft gomod" kubeclarity-cli analyze --input-type image nginx:latest -o nginx.sbom

### 漏洞扫描
下载工具