CLI-инструмент для анализа безопасности Kubernetes, написанный на Go. Он позиционируется как «Cloudsplaining для Kubernetes».В отличие от большинства сканеров (
Kubescape, Trivy, Polaris), которые ищут отдельные misconfigurations, данный инструмент строит граф privilege escalation и показывает реальные многошаговые цепочки атаки от любого непривилегированного субъекта до критических:-
cluster-admin / system:masters-
node-escape (привилегированные поды + hostPath)- доступ к секретам в
kube-systemОн использует
BFS поиск по RBAC + состоянию подов и выдаёт полную цепочку с объяснениями, evidence и remediation.Ключевые возможности:
- Модули (всего
~45 правил): RBAC (wildcard, impersonation, bind/escalate и т.д.), Pod Security, NetworkPolicy, Admission Webhooks, Secrets, ServiceAccounts, Least-Privilege (на основе audit logs).- Поддержка живого кластера,
snapshot (JSON) и отдельных манифестов.- Отличные отчёты: интерактивный
HTML, JSON, CSV, SARIF (для GitHub Code Scanning).-
CI-friendly: --baseline, --ci-mode, delta-анализ.- Полностью
offline-анализ после скачивания snapshot'а.- Хорошая документация, примеры
remediation (kubectl patch, Kyverno/Gatekeeper).Здесь можно посмотреть демо отчет.
