runtz

Scan de Kubernetes

Scan de clusters Kubernetes no runtz.

Scan de Kubernetes

O scan lê o cluster conectado por meio do kubectl, verifica workloads, exposição de rede e RBAC com regras de postura e envia os achados ao backend. Também é possível analisar manifests YAML/JSON de um repositório ou chart renderizado sem acessar um cluster.

Verificações

IDVerificaçãoCategoriaSeveridade
K8S001–003hostNetwork, hostPID ou hostIPC habilitadopod-securityalta
K8S004Volume hostPath montadopod-securityalta/média
K8S005Container privilegiadocontainer-securitycrítica
K8S006–008Escalação, execução como root ou rootfs gravávelcontainer-securitymédia/baixa
K8S014Capability Linux perigosacontainer-securityalta
K8S009Tag mutável (latest ou ausente)supply-chainmédia
K8S012–013Binding cluster-admin ou regra RBAC curingarbaccrítica/alta
K8S018–019Service account padrão ou token montadorbacbaixa/média
K8S010–011Serviço público ou Ingress sem TLSnetworkmédia
K8S015–017Recursos ou probes ausentesresiliencemédia/baixa

Todo achado inclui descrição e correção concreta. Na plataforma, você pode filtrar pelas categorias acima.

Analisar um cluster ativo

Por padrão, o scanner usa o contexto atual do kubectl. Após um runtz login:

runtz k8s

A máquina precisa ter kubectl instalado e autenticado. Todos os namespaces e os recursos RBAC do cluster são analisados por padrão.

runtz k8s --kubeconfig ~/.kube/config2
runtz k8s --context production --namespace payments

Analisar manifests

Passe um arquivo ou diretório para analisar charts renderizados ou manifests sem tocar no cluster:

runtz k8s ./deploy \
  --target production-manifests \
  --token rtz_live_...

Flags

FlagDescriçãoPadrão
--kubeconfigCaminho do kubeconfigkubeconfig ativo
--contextContexto Kubernetescontexto atual
--namespaceNamespace específicotodos
--all-namespacesAnalisa todos quando --namespace não foi definidotrue
--kubectlCaminho do binário kubectlkubectl
--targetNome do alvo na plataformacontexto ou diretório
--sourceOrigem, repositório ou URLalvo do scan
--endpointEndpoint do backend self-hostedhttps://engine.runtz.dev
--tokenToken gerado na plataformatoken salvo no login

Resultado armazenado

O backend armazena alvo, origem, recursos e manifests analisados, achados com categoria e severidade e horário. O token identifica o workspace automaticamente.

Nesta página