Pemeriksa Manifes Kubernetes
Linting manifes YAML Kubernetes terhadap praktik terbaik hardening kluster, sepenuhnya offline di browser Anda.
🔒 Diproses sepenuhnya di browser Anda — apa pun yang Anda masukkan di sini tidak akan pernah diunggah.
Hasil
Manifes Kubernetes biasanya ditinjau dengan mata telanjang dalam pull request, yang berarti serangkaian kesalahan hardening yang sama terus lolos ke produksi: Deployment tanpa batas memori yang akhirnya di-OOM-kill dan membawa serta node-nya, kontainer yang dengan senang hati berjalan sebagai root karena tidak ada yang menyetel runAsNonRoot, atau Pod yang terpaku pada tag image seperti `:latest` yang diam-diam berubah di tengah peluncuran. Linter ini menangkap kategori masalah tersebut begitu Anda menempelkan manifes, tanpa memerlukan kluster yang berjalan, konteks kubectl, atau kredensial apa pun.
Di baliknya, terdapat parser YAML kecil buatan sendiri yang ditulis khusus untuk subset YAML realistis yang benar-benar digunakan oleh manifes Kubernetes: dokumen yang dipisahkan `---`, penyusunan berbasis indentasi, `key: value` dan pemetaan blok bertingkat, item urutan `- ` termasuk daftar peta, skalar dengan dan tanpa kutipan, komentar, dan skalar blok `|`/`>` untuk hal-hal seperti nilai ConfigMap multi-baris atau anotasi. Tidak ada pustaka YAML eksternal yang terlibat — parser dan mesin aturan keduanya tergabung dalam alat ini dan berjalan sepenuhnya di browser Anda.
Tabel aturan dimodelkan berdasarkan panduan hardening kluster yang terkenal — CIS Kubernetes Benchmark, kube-score, dan profil "Restricted" Pod Security Standards — dan memeriksa setiap kontainer untuk permintaan/batasan sumber daya yang hilang, kontainer yang dapat berjalan sebagai root atau dalam mode privileged, probe liveness dan readiness yang hilang pada beban kerja yang berjalan lama (Deployment, StatefulSet, DaemonSet), mount volume hostPath yang mengekspos sistem berkas host, penggunaan hostNetwork, dan image kontainer `:latest` atau tanpa tag yang tidak dapat direproduksi. Temuan dikelompokkan berdasarkan dokumen dan kontainer, dengan tingkat keparahan error/warning yang jelas pada masing-masing agar Anda dapat membedakan mana yang benar-benar berisiko dan mana yang sekadar dorongan praktik terbaik.
Alat ini bekerja pada manifes tunggal atau seluruh berkas multi-dokumen yang ditempelkan langsung dari hasil render template Helm atau output `kustomize build`, dengan memahami sumber daya Pod, Deployment, StatefulSet, DaemonSet, Job, ReplicaSet, dan CronJob. Karena semuanya berjalan secara lokal, aman untuk menempelkan manifes yang berisi nama layanan internal, ukuran sumber daya sebenarnya, atau apa pun yang tidak ingin Anda kirim ke API pihak ketiga — berguna untuk pemeriksaan kewarasan pra-komit, bantuan peninjauan kode, atau sekadar mempelajari seperti apa sebenarnya "hardened" dalam praktik.