0

Pregledovalnik manifestov Kubernetes

Preverite manifeste Kubernetes YAML glede na najboljše prakse za utrjevanje gruče, popolnoma brez povezave v vašem brskalniku.

🔒 V celoti obdelano v vašem brskalniku – nič, kar tukaj vnesete, ni nikoli naloženo.

Obdelava ... 0%
Razčlenjevanje YAML
Preiskovanje manifesta
Preverjanje varnostnih pravil
Končano

Rezultat

Manifeste Kubernetes običajno pregledujemo ročno ob pull requestih, zato se v produkcijo vedno znova prikradejo iste napake utrjevanja: Deployment brez omejitve pomnilnika, ki ga sčasoma ubije OOM in s seboj potegne še vozlišče, vsebnik, ki veselo teče kot korenski uporabnik, ker nihče ni nastavil runAsNonRoot, ali Pod, pripet na oznako slike, kot je `:latest`, ki se tiho spremeni med uvajanjem. Ta pregledovalnik ujame to vrsto težav takoj, ko prilepite manifest, brez potrebe po delujoči gruči, kontekstu kubectl ali kakršnih koli poverilnicah.

Pod pokrovom vključuje majhen lasten razčlenjevalnik YAML, napisan posebej za realistično podmnožico YAML-a, ki jo manifesti Kubernetes dejansko uporabljajo: z `---` ločene dokumente, gnezdenje na podlagi zamikov, preslikave `key: value` in gnezdene blokovne preslikave, elemente seznamov `- `, vključno s seznami preslikav, navajane in nenavajane skalarje, komentarje ter blokovne skalarje `|`/`>` za večvrstične vrednosti ConfigMap ali opombe. Nobena zunanja knjižnica YAML ni vpletena – razčlenjevalnik in pogon pravil sta del orodja in se v celoti izvajata v vašem brskalniku.

Pravilnik je zasnovan po vzoru znanih smernic za utrjevanje gruč – CIS Kubernetes Benchmark, kube-score in profila »Restricted« Pod Security Standards – in za vsak vsebnik preverja: manjkajoče zahteve/omejitve virov, vsebnike, ki se lahko izvajajo kot korenski uporabnik ali v privilegiranem načinu, manjkajoče sonde živosti in pripravljenosti pri dolgotrajnih delovnih obremenitvah (Deploymenti, StatefulSeti, DaemonSeti), nosilce hostPath, ki izpostavljajo datotečni sistem gostitelja, uporabo hostNetwork ter neponovljive slike z oznako `:latest` ali brez nje. Ugotovitve so združene po dokumentih in vsebnikih, z jasno resnostjo – napaka ali opozorilo – za vsako, tako da lahko ločite, kaj je dejansko tvegano, in kaj je zgolj opomin dobre prakse.

Deluje na posameznih manifestih ali celotnih datotekah z več dokumenti, prilepljenimi neposredno iz izrisa Helm predloge ali izhoda `kustomize build`. Razume vire Pod, Deployment, StatefulSet, DaemonSet, Job, ReplicaSet in CronJob. Ker vse teče lokalno, je varno prilepiti manifeste, ki vsebujejo imena notranjih storitev, dejanske velikosti virov ali karkoli drugega, česar ne bi želeli poslati API-ju tretje osebe – uporabno za hiter pregled pred potrditvijo, pomoč pri pregledovanju kode ali preprosto za učenje, kako »utrjen« manifest dejansko izgleda v praksi.