0

Kubernetesマニフェストリンター

Kubernetes YAMLマニフェストを、クラスターセキュリティのベストプラクティスに照らして、ブラウザ上で完全オフラインでlintチェックします。

🔒 ブラウザ内で完全に処理されます。ここに入力した内容はアップロードされません。

処理中... 0%
YAMLを解析中
マニフェストを走査中
セキュリティルールをチェック中
完了

結果

Kubernetesマニフェストは通常、プルリクエストで目視レビューされるため、同じセキュリティ上のミスが本番環境に繰り返し持ち込まれます。例えば、メモリ制限のないDeploymentがOOMキルされてノードごと巻き込んだり、runAsNonRootが設定されていないためコンテナがrootで動作したり、`:latest`タグに固定されたPodがロールアウト中に知らぬ間に内容が変わったりする問題です。このlinterは、マニフェストを貼り付けた瞬間にその種の問題を捕捉します。動作中のクラスターやkubectlのコンテキスト、認証情報は一切不要です。

内部には、Kubernetesマニフェストで実際に使われる現実的なYAMLサブセット向けに専用設計された、独自のコンパクトなYAMLパーサーが組み込まれています。`---`区切りのドキュメント、インデントベースのネスト、`key: value`およびネストされたブロックマッピング、マップのリストを含む`- `シーケンスアイテム、クォートあり/なしのスカラー、コメント、複数行のConfigMap値やアノテーション用の`|`/`>`ブロックスカラーを処理します。外部YAMLライブラリは一切使用しておらず、パーサーとルールエンジンはツールにバンドルされ、すべてブラウザ内で実行されます。

ルールテーブルは、CIS Kubernetes Benchmark、kube-score、Pod Security Standardsの「Restricted」プロファイルなど、広く知られたクラスターセキュリティガイダンスに基づいています。各コンテナについて、リソース要求/制限の欠落、rootまたは特権モードでの動作可能性、長時間稼働ワークロード(Deployment、StatefulSet、DaemonSet)におけるLiveness/Readinessプローブの欠落、ホストファイルシステムを露出させるhostPathボリュームマウント、hostNetworkの使用、再現性のない`:latest`またはタグなしコンテナイメージをチェックします。検出結果はドキュメントとコンテナごとに整理され、それぞれに明確なエラー/警告の重要度が付与されるので、実際にリスクのあるものと、単なるベストプラクティス上の推奨とを区別できます。

Helmテンプレートのレンダリング結果や`kustomize build`の出力をそのまま貼り付けた単一マニフェストや複数ドキュメントファイルに対応し、Pod、Deployment、StatefulSet、DaemonSet、Job、ReplicaSet、CronJobリソースを理解します。すべてローカルで実行されるため、内部のサービス名や実際のリソースサイジング、その他サードパーティAPIに送信したくない情報を含むマニフェストでも安全に貼り付けられます。コミット前のクイックな健全性チェックやコードレビューの補助、あるいは実際に「セキュリティ対策済み」がどういうことかを学ぶのに役立ちます。