כלי לבדיקת מניפסט Kubernetes
בדוק מניפסטים של Kubernetes מול שיטות עבודה מומלצות להקשחת אשכול, במצב לא מקוון לחלוטין בדפדפן שלך.
🔒 מעובד כולו בדפדפן שלך - שום דבר שתזין כאן לא יועלה לעולם.
תוצאה
מניפסטים של Kubernetes נבחנים לרוב בעין במהלך pull request, מה שאומר שאותן טעויות הקשחה מעטות ממשיכות להגיע לייצור: Deployment ללא מגבלת זיכרון שבסוף ייהרג ב־OOM ויפיל איתו Node, קונטיינר שרץ בשמחה כ־root כי אף אחד לא הגדיר runAsNonRoot, או Pod שמוצמד לתגית תמונה כמו `:latest` שמשתנה בשקט תוך כדי rollout. הכלי הזה תופס סוג כזה של בעיות ברגע שמדביקים מניפסט, ללא צורך באשכול פעיל, הקשר kubectl או אישורי גישה כלשהם.
מתחת למכסה המנוע הוא כולל מפענח YAML קטן מותאם אישית שנכתב במיוחד עבור תת־הקבוצה המציאותית של YAML שמניפסטים של Kubernetes באמת משתמשים בה: מסמכים מופרדים ב־`---`, קינון מבוסס הזחה, מיפויי `key: value` ובלוקים מקוננים, פריטי רשימות `- ` כולל רשימות של מיפויים, סקלרים עם ובלי מרכאות, הערות, וסקלרי בלוק `|`/`>` עבור דברים כמו ערכי ConfigMap מרובי שורות או הערות. אין מעורבות של ספריית YAML חיצונית — המפענח ומנוע החוקים מצורפים שניהם לכלי ורצים כולם בתוך הדפדפן שלך.
טבלת הכללים מבוססת על הנחיות הקשחת אשכול מוכרות — CIS Kubernetes Benchmark, kube-score והפרופיל "Restricted" של Pod Security Standards — ובודקת כל קונטיינר לבקשות/מגבלות משאבים חסרות, קונטיינרים שיכולים לרוץ כ־root או במצב privileged, probes מסוג liveness ו־readiness חסרים בעומסי עבודה ארוכי טווח (Deployments, StatefulSets, DaemonSets), תליית ווליום hostPath שחושפת את מערכת הקבצים של המארח, שימוש ב־hostNetwork, ותמונות קונטיינר לא ניתנות לשחזור עם תגית `:latest` או ללא תגית בכלל. ממצאים מקובצים לפי מסמך ולפי קונטיינר, עם דרגת חומרה ברורה של שגיאה/אזהרה על כל אחד, כך שתוכל להבדיל בין מה שבאמת מסוכן לבין מה שהוא רק דחיפה של שיטה מומלצת.
הוא עובד על מניפסטים בודדים או על קבצים שלמים מרובי מסמכים שמודבקים ישירות מפלט של Helm template או `kustomize build`, והוא מבין משאבים מסוג Pod, Deployment, StatefulSet, DaemonSet, Job, ReplicaSet ו־CronJob. מכיוון שהכול רץ מקומית, בטוח להדביק מניפסטים שמכילים שמות שירות פנימיים, גודל משאבים אמיתי או כל דבר אחר שלא היית רוצה לשלוח ל־API של צד שלישי — שימושי לבדיקת שפיות מהירה לפני commit, ככלי עזר בסקירת קוד, או סתם כדי ללמוד איך נראית "הקשחה" בפועל.