0

Pelint Manifes Kubernetes

Lint manifes Kubernetes YAML mengikut amalan terbaik pengerasan kluster, sepenuhnya luar talian dalam pelayar anda.

🔒 Diproses sepenuhnya dalam penyemak imbas anda — tiada apa yang anda masukkan di sini pernah dimuat naik.

Memproses... 0%
Menghurai YAML
Melayari manifes
Menyemak peraturan pengerasan
Selesai

Keputusan

Manifes Kubernetes biasanya disemak secara mata kasar dalam permintaan tarik, yang bermaksud segelintir kesilapan pengerasan yang sama terus terlepas ke produksi: Deployment tanpa had ingatan yang akhirnya dihentikan OOM dan menyebabkan nod turut terjejas, kontena yang gembira berjalan sebagai root kerana tiada yang menetapkan runAsNonRoot, atau Pod yang disematkan pada tag imej seperti `:latest` yang berubah secara senyap semasa pelancaran. Pelint ini menangkap kelas masalah sedemikian sebaik sahaja anda menampal manifes, tanpa memerlukan kluster berjalan, konteks kubectl, atau sebarang bukti kelayakan sekalipun.

Di dalamnya terdapat penghurai YAML buatan sendiri yang kecil, ditulis khusus untuk subset realistik YAML yang sebenarnya digunakan oleh manifes Kubernetes: dokumen yang dipisahkan dengan `---`, penyarangan berasaskan inden, pemetaan `key: value` dan blok bersarang, item jujukan `- ` termasuk senarai peta, skalar berpetik dan tanpa petikan, ulasan, dan skalar blok `|`/`>` untuk perkara seperti nilai ConfigMap berbilang baris atau anotasi. Tiada pustaka YAML luaran yang terlibat — penghurai dan enjin peraturan kedua-duanya digabungkan dengan alat ini dan berjalan sepenuhnya dalam pelayar anda.

Jadual peraturan dimodelkan berdasarkan panduan pengerasan kluster yang terkenal — Penanda Aras CIS Kubernetes, kube-score, dan profil "Restricted" Piawaian Keselamatan Pod — dan menyemak setiap kontena untuk permintaan/had sumber yang tiada, kontena yang boleh berjalan sebagai root atau dalam mod istimewa, probe keaktifan dan kesediaan yang tiada pada beban kerja jangka panjang (Deployment, StatefulSet, DaemonSet), lekap volum hostPath yang mendedahkan sistem fail hos, penggunaan hostNetwork, dan imej kontena `:latest` atau tanpa tag yang tidak boleh diulang hasil. Penemuan dikumpulkan mengikut dokumen dan kontena, dengan keterukan ralat/amaran yang jelas pada setiap satu supaya anda boleh membezakan apa yang sebenarnya berisiko daripada apa yang sekadar saranan amalan terbaik.

Ia berfungsi pada manifes tunggal atau keseluruhan fail berbilang dokumen yang ditampal terus daripada hasil render templat Helm atau output `kustomize build`, memahami sumber Pod, Deployment, StatefulSet, DaemonSet, Job, ReplicaSet, dan CronJob. Memandangkan semuanya berjalan secara setempat, adalah selamat untuk menampal manifes yang mengandungi nama perkhidmatan dalaman, saiz sumber sebenar, atau apa-apa sahaja yang anda tidak mahu hantar ke API pihak ketiga — berguna untuk semakan kewarasan pra-komit pantas, bantuan semakan kod, atau sekadar belajar rupa "dikeraskan" dalam amalan.