0

Kubernetes-manifestin tarkistin

Tarkista Kubernetes YAML -manifestit klusterin koventamisen parhaita käytäntöjä vastaan, täysin offline-tilassa selaimessasi.

🔒 Käsitelty kokonaan selaimessasi – mitään tähän kirjoittamaasi ei koskaan ladata.

Käsitellään... 0%
Parsitaan YAML
Käydään manifesti läpi
Tarkistetaan kovennussäännöt
Valmis

Tulos

Kubernetes-manifestit tarkastetaan yleensä silmämääräisesti pull requestissa, mikä tarkoittaa, että samat koventamisen virheet päätyvät tuotantoon yhä uudelleen: Deployment ilman muistirajoitusta, joka lopulta OOM-tapetaan ja vie noden mukanaan, kontti, joka ajaa iloisesti root-käyttäjänä, koska kukaan ei asettanut runAsNonRoot-asetusta, tai Pod, joka on jumissa kuvatagissa kuten `:latest`, joka vaihtuu huomaamatta julkaisun aikana. Tämä tarkistin napauttaa ongelmat heti, kun liität manifestin, ilman toimivaa klusteria, kubectl-yhteyttä tai mitään tunnistetietoja.

Konepellin alla on pieni, itse rakennettu YAML-jäsennin, joka on kirjoitettu erityisesti sille realistiselle YAML-osajoukolle, jota Kubernetes-manifestit oikeasti käyttävät: `---`-erotellut dokumentit, sisennyspohjainen sisäkkäisyys, `key: value` ja sisäkkäiset lohkokartat, `- `-sekvenssikohteet mukaan lukien karttaluettelot, lainatut ja lainaamattomat skalaarit, kommentit ja `|`/`>`-lohkoskalaarit esimerkiksi monirivisille ConfigMap-arvoille tai annotaatioille. Mitään ulkoista YAML-kirjastoa ei ole mukana — jäsennin ja sääntömoottori on niputettu työkaluun ja ajetaan kokonaan selaimessasi.

Sääntötaulukko noudattaa tunnettuja klusterin koventamisohjeita — CIS Kubernetes Benchmark, kube-score ja Pod Security Standards "Restricted" -profiili — ja tarkistaa jokaisesta kontista puuttuvat resurssipyynnöt/-rajoitukset, kontit, jotka voivat ajaa rootina tai etuoikeutetussa tilassa, puuttuvat liveness- ja readiness-tarkistukset pitkäaikaisissa työkuormissa (Deploymentit, StatefulSetit, DaemonSetit), hostPath-taltioliitännät, jotka paljastavat isäntätiedostojärjestelmän, hostNetworkin käytön ja toistettamattomat `:latest`- tai tagittomat konttikuvat. Havainnot ryhmitellään dokumentin ja kontin mukaan, ja jokaisessa on selkeä virhe-/varoitusvakavuus, jotta näet, mikä on todella riskialtista ja mikä vain parhaan käytännön muistutus.

Se toimii yksittäisille manifesteille tai kokonaisille monidokumenttitiedostoille, jotka on liitetty suoraan Helm-mallin kehitteestä tai `kustomize build` -ulostulosta, ja ymmärtää Pod-, Deployment-, StatefulSet-, DaemonSet-, Job-, ReplicaSet- ja CronJob-resurssit. Koska kaikki ajetaan paikallisesti, manifestien liittäminen sisäisillä palvelunimillä, todellisilla resurssimitoituksilla tai muilla, joita et halua lähettää kolmannen osapuolen API-rajapinnalle, on turvallista — hyödyllinen nopeaan ennen committia tapahtuvaan järkitarkistukseen, koodikatselmoinnin apuvälineeksi tai vain opetellessa, miltä "kovennettu" oikeasti käytännössä näyttää.