مدقق ملفات Kubernetes
تدقيق ملفات Kubernetes YAML مقابل أفضل ممارسات تعزيز المجموعة، دون اتصال بالإنترنت تمامًا في متصفحك.
🔒 تتم معالجتها بالكامل في متصفحك — ولا يتم تحميل أي شيء تدخله هنا على الإطلاق.
النتيجة
عادةً ما تُراجع ملفات Kubernetes بالعين في طلب السحب، مما يعني أن نفس الأخطاء الشائعة في التعزيز تستمر في الوصول إلى بيئة التشغيل: نشر بدون حد للذاكرة يُقتل في النهاية بواسطة OOM ويأخذ عقدة معه، حاوية تعمل بسعادة كـ root لأن أحدًا لم يضبط runAsNonRoot، أو بود مثبت على وسم صورة مثل `:latest` يتغير بصمت تحت النشر. يلتقط هذا المدقق هذا النوع من المشاكل فور لصقك للملف، دون الحاجة إلى مجموعة عاملة أو سياق kubectl أو أي بيانات اعتماد إطلاقًا.
يضم في جوهره محلل YAML صغير مكتوب يدويًا خصيصًا للمجموعة الواقعية من YAML التي تستخدمها ملفات Kubernetes فعليًا: مستندات مفصولة بـ `---`، تداخل قائم على المسافة البادئة، `key: value` وخرائط كتل متداخلة، عناصر قائمة `- ` بما فيها قوائم الخرائط، سلاسل محصورة وبدون تحديد، تعليقات، وسلاسل كتل `|`/`>` لأمور مثل قيم ConfigMap متعددة الأسطر أو التعليقات التوضيحية. لا توجد مكتبة YAML خارجية — المحلل ومحرك القواعد مدمجان مع الأداة ويعملان بالكامل في متصفحك.
جدول القواعد مبني على إرشادات تعزيز المجموعات المعروفة — معيار CIS Kubernetes Benchmark، وkube-score، وملف تعريف Pod Security Standards "Restricted" — ويفحص كل حاوية بحثًا عن طلبات/حدود موارد مفقودة، حاويات يمكنها العمل كـ root أو في وضع الامتياز، مجسات النشاط والجاهزية المفقودة على أحمال العمل طويلة الأمد (Deployments، StatefulSets، DaemonSets)، وحدات تخزين hostPath التي تكشف نظام ملفات المضيف، استخدام hostNetwork، وصور الحاويات غير القابلة لإعادة الإنتاج `:latest` أو بدون وسم. تُجمع النتائج حسب المستند والحاوية، مع خطورة واضحة (خطأ/تحذير) لكل منها حتى تتمكن من معرفة ما هو خطر فعليًا مقابل ما هو مجرد تذكير بأفضل الممارسات.
يعمل على ملفات مفردة أو ملفات متعددة المستندات كاملة تُلصق مباشرة من مخرجات قالب Helm أو `kustomize build`، متفهمًا موارد Pod، وDeployment، وStatefulSet، وDaemonSet، وJob، وReplicaSet، وCronJob. نظرًا لأن كل شيء يعمل محليًا، فمن الآمن لصق ملفات تحتوي على أسماء خدمات داخلية، أو أحجام موارد حقيقية، أو أي شيء آخر لا ترغب في إرساله إلى API طرف ثالث — مفيد لفحص سلامة سريع قبل الالتزام، أو كأداة مساعدة في مراجعة الكود، أو فقط لتعلم كيف يبدو "التعزيز" عمليًا.