0

Linter de Manifiestos Kubernetes

Analiza manifiestos YAML de Kubernetes aplicando las mejores prácticas de seguridad del clúster, completamente offline en tu navegador.

🔒 Procesado íntegramente en su navegador: nada de lo que ingresa aquí se carga nunca.

Procesando... 0%
Analizando YAML
Explorando manifiesto
Comprobando reglas de seguridad
Listo

Resultado

Los manifiestos de Kubernetes suelen revisarse visualmente en una pull request, lo que hace que los mismos errores de seguridad se cuelen en producción: un Deployment sin límite de memoria que acaba siendo eliminado por OOM y arrastra un nodo consigo, un contenedor que se ejecuta alegremente como root porque nadie configuró runAsNonRoot, o un Pod anclado a una etiqueta de imagen como ":latest" que cambia silenciosamente durante un despliegue. Este linter detecta ese tipo de problemas en cuanto pegas un manifiesto, sin necesidad de un clúster en ejecución, contexto de kubectl ni credenciales de ningún tipo.

Internamente incluye un pequeño parser YAML hecho a medida, desarrollado específicamente para el subconjunto realista de YAML que usan los manifiestos de Kubernetes: documentos separados por `---`, anidamiento basado en indentación, `key: value` y mapeos de bloques anidados, elementos de secuencia `- ` incluyendo listas de mapas, escalares entre comillas y sin comillas, comentarios y escalares de bloque `|`/`>` para valores como ConfigMap multi-línea o anotaciones. No se utiliza ninguna biblioteca YAML externa — tanto el parser como el motor de reglas están integrados en la herramienta y se ejecutan completamente en tu navegador.

La tabla de reglas está basada en guías de seguridad del clúster ampliamente reconocidas — el CIS Kubernetes Benchmark, kube-score y el perfil "Restricted" de los Pod Security Standards — y comprueba cada contenedor en busca de: ausencia de requests y límites de recursos, contenedores que pueden ejecutarse como root o en modo privilegiado, ausencia de sondas de liveness y readiness en cargas de trabajo de larga duración (Deployments, StatefulSets, DaemonSets), montajes de volúmenes hostPath que exponen el sistema de archivos del host, uso de hostNetwork e imágenes de contenedor no reproducibles como ":latest" o sin etiqueta. Los hallazgos se agrupan por documento y por contenedor, con una severidad clara de error/aviso en cada uno para que puedas distinguir lo que es realmente un riesgo de lo que es simplemente una recomendación de buenas prácticas.

Funciona con manifiestos individuales o archivos enteros con múltiples documentos pegados directamente desde el resultado de un renderizado de plantilla Helm o de un `kustomize build`, y comprende recursos de tipo Pod, Deployment, StatefulSet, DaemonSet, Job, ReplicaSet y CronJob. Como todo se ejecuta localmente, puedes pegar manifiestos que contengan nombres de servicio internos, dimensionamiento real de recursos o cualquier otra información que no querrías enviar a una API de terceros — útil para una comprobación rápida antes de un commit, como ayuda en una revisión de código o simplemente para aprender cómo es un clúster "securizado" en la práctica.