0

Kubernetes Manifest Linter

Lint Kubernetes YAML-manifests volgens best practices voor clusterhardening, volledig offline in uw browser.

🔒 Wordt volledig in uw browser verwerkt. Niets wat u hier invoert, wordt ooit geüpload.

Verwerken... 0%
YAML parsen
Manifest doorlopen
Hardeningregels controleren
Klaar

Resultaat

Kubernetes-manifests worden vaak met het blote oog bekeken in een pull request, waardoor steeds dezelfde hardeningfouten in productie belanden: een Deployment zonder geheugenlimiet die uiteindelijk OOM-killed wordt en een node meeneemt, een container die vrolijk als root draait omdat niemand runAsNonRoot heeft ingesteld, of een Pod die vastzit op een afbeeldingstag als `:latest` die geruisloos wijzigt tijdens een uitrol. Deze linter signaleert dat soort problemen zodra u een manifest plakt, zonder dat u een draaiend cluster, kubectl-context of welke credentials dan ook nodig hebt.

Onder de motorkap draait een compacte, zelfgebouwde YAML-parser die is toegesneden op de realistische subset van YAML die Kubernetes-manifests daadwerkelijk gebruiken: `---`-gescheiden documenten, nesten op basis van inspringing, `key: value` en geneste block-mappings, `- `-lijstitems inclusief lijsten van maps, quoted en unquoted scalars, commentaar en block scalars met `|`/`>` voor zaken als meerregelige ConfigMap-waarden of annotaties. Er komt geen externe YAML-bibliotheek aan te pas — de parser en de rule engine zijn beide bij de tool inbegrepen en draaien volledig in uw browser.

De regeltabel is gemodelleerd naar bekende richtlijnen voor clusterhardening — de CIS Kubernetes Benchmark, kube-score en het 'Restricted'-profiel van Pod Security Standards — en controleert elke container op ontbrekende resource-requests en -limits, containers die als root of in privileged modus mogen draaien, ontbrekende liveness- en readiness-probes op langlopende workloads (Deployments, StatefulSets, DaemonSets), hostPath-volumemounts die het hostbestandssysteem blootleggen, gebruik van hostNetwork en niet-reproduceerbare `:latest`-tags of images zonder tag. Bevindingen worden gegroepeerd per document en per container, met een duidelijke ernst (error/warning) per item, zodat u ziet wat echt risicovol is en wat slechts een best-practice-advies is.

Het werkt op losse manifests of hele multi-documentbestanden, rechtstreeks geplakt uit een Helm template-render of de uitvoer van een `kustomize build`. Het begrijpt Pod, Deployment, StatefulSet, DaemonSet, Job, ReplicaSet en CronJob-resources. Omdat alles lokaal draait, kunt u veilig manifests plakken die interne servicenamen, reële resource-afmetingen of andere dingen bevatten die u liever niet naar een externe API stuurt — handig voor een snelle pre-commit sanity check, hulp bij een code review of gewoon om te leren hoe 'gehard' er in de praktijk uitziet.