runtz

Análisis de Kubernetes

Análisis de clústeres Kubernetes en runtz.

Análisis de Kubernetes

El análisis lee el clúster conectado mediante kubectl, comprueba workloads, exposición de red y RBAC con reglas de postura y envía los hallazgos al backend. También puede analizar manifiestos YAML/JSON de un repositorio o chart renderizado sin acceder a un clúster.

Comprobaciones

IDComprobaciónCategoríaSeveridad
K8S001–003hostNetwork, hostPID o hostIPC habilitadopod-securityalta
K8S004Volumen hostPath montadopod-securityalta/media
K8S005Contenedor privilegiadocontainer-securitycrítica
K8S006–008Escalada, ejecución como root o rootfs escribiblecontainer-securitymedia/baja
K8S014Capability Linux peligrosacontainer-securityalta
K8S009Tag mutable (latest o ausente)supply-chainmedia
K8S012–013Binding cluster-admin o regla RBAC comodínrbaccrítica/alta
K8S018–019Service account predeterminada o token montadorbacbaja/media
K8S010–011Servicio público o Ingress sin TLSnetworkmedia
K8S015–017Recursos o probes ausentesresiliencemedia/baja

Cada hallazgo incluye una descripción y una solución concreta. En la plataforma puedes filtrar por estas categorías.

Analizar un clúster activo

De forma predeterminada, el escáner usa el contexto actual de kubectl. Después de runtz login:

runtz k8s

La máquina necesita kubectl instalado y autenticado. Se analizan todos los namespaces y los recursos RBAC del clúster por defecto.

runtz k8s --kubeconfig ~/.kube/config2
runtz k8s --context production --namespace payments

Analizar manifiestos

Pasa un archivo o directorio para analizar charts renderizados o manifiestos sin tocar el clúster:

runtz k8s ./deploy \
  --target production-manifests \
  --token rtz_live_...

Flags

FlagDescripciónPredeterminado
--kubeconfigRuta del kubeconfigkubeconfig activo
--contextContexto Kubernetescontexto actual
--namespaceNamespace específicotodos
--all-namespacesAnaliza todos si no se define --namespacetrue
--kubectlRuta del binario kubectlkubectl
--targetNombre del objetivo en la plataformacontexto o directorio
--sourceOrigen, repositorio o URLobjetivo del análisis
--endpointEndpoint del backend self-hostedhttps://engine.runtz.dev
--tokenToken generado en la plataformatoken guardado en login

Resultado almacenado

El backend guarda objetivo, origen, recursos y manifiestos analizados, hallazgos con categoría y severidad y fecha. El token identifica el espacio automáticamente.

En esta página