Trình Kiểm Tra Tệp Kê Khai Kubernetes
Kiểm tra tệp kê khai Kubernetes YAML dựa trên các thực hành bảo mật tốt nhất cho cluster, hoàn toàn ngoại tuyến ngay trong trình duyệt của bạn.
🔒 Được xử lý hoàn toàn trong trình duyệt của bạn — không có nội dung nào bạn nhập ở đây được tải lên.
Kết quả
Các tệp kê khai Kubernetes thường chỉ được xem xét bằng mắt trong pull request, đồng nghĩa với việc một số sai sót bảo mật quen thuộc vẫn liên tục lọt vào production: một Deployment không có giới hạn bộ nhớ rồi bị OOM-kill và kéo theo cả node, một container vô tư chạy dưới quyền root vì không ai đặt runAsNonRoot, hoặc một Pod bị ghim vào thẻ image như `:latest` âm thầm thay đổi ngay trong lúc rollout. Trình kiểm tra này sẽ bắt được các lỗi thuộc nhóm đó ngay khi bạn dán tệp kê khai vào, mà không cần cluster đang chạy, ngữ cảnh kubectl hay bất kỳ thông tin xác thực nào.
Bên dưới, nó bao gồm một trình phân tích cú pháp YAML nhỏ tự viết, được thiết kế riêng cho tập hợp con thực tế của YAML mà các tệp kê khai Kubernetes thực sự sử dụng: tài liệu phân cách bằng `---`, lồng ghép dựa trên thụt lề, ánh xạ khóa-giá trị và ánh xạ khối lồng nhau, các mục danh sách `- ` bao gồm danh sách các ánh xạ, scalar có và không có dấu ngoặc kép, chú thích, và scalar khối `|`/`>` cho những thứ như giá trị ConfigMap nhiều dòng hay annotation. Không hề có thư viện YAML bên ngoài nào tham gia — cả trình phân tích cú pháp lẫn bộ máy quy tắc đều được đóng gói cùng công cụ và chạy hoàn toàn trong trình duyệt của bạn.
Bảng quy tắc được xây dựng theo các hướng dẫn bảo mật cluster phổ biến — CIS Kubernetes Benchmark, kube-score và hồ sơ "Restricted" của Pod Security Standards — và kiểm tra mỗi container về: thiếu yêu cầu/giới hạn tài nguyên, container có thể chạy dưới quyền root hoặc ở chế độ đặc quyền, thiếu liveness probe và readiness probe trên các workload chạy dài hạn (Deployment, StatefulSet, DaemonSet), gắn volume hostPath làm lộ hệ thống tệp máy chủ, sử dụng hostNetwork, và các image container không thể tái tạo như `:latest` hoặc không có thẻ. Các phát hiện được nhóm theo tài liệu và theo container, với mức độ nghiêm trọng lỗi/cảnh báo rõ ràng cho từng mục để bạn phân biệt được đâu là rủi ro thực sự và đâu chỉ là nhắc nhở về thực hành tốt.
Công cụ hoạt động với các tệp kê khai đơn lẻ hoặc toàn bộ tệp đa tài liệu được dán trực tiếp từ kết quả render Helm template hoặc `kustomize build`, hiểu được các tài nguyên Pod, Deployment, StatefulSet, DaemonSet, Job, ReplicaSet và CronJob. Vì mọi thứ chạy cục bộ, bạn có thể an tâm dán tệp kê khai chứa tên dịch vụ nội bộ, kích thước tài nguyên thực tế hay bất cứ thứ gì bạn không muốn gửi đến API bên thứ ba — rất hữu ích cho việc kiểm tra nhanh trước khi commit, hỗ trợ xem xét mã nguồn, hoặc đơn giản là để tìm hiểu xem một cluster "được bảo mật" thực tế trông như thế nào.