ochmunkh/Tatar-Kuber
GitHub: ochmunkh/Tatar-Kuber
将四款 Kubernetes 安全扫描器(Trivy、Kubescape、Checkov、Popeye)的输出统一归一化、去重并生成双语风险报告的编排框架。
Stars: 0 | Forks: 0
# TATAR-Kuber







**Kubernetes 安全态势评估框架 — 一条命令,四个扫描器,一份标准报告。**
TATAR-Kuber 运行 **Trivy · Kubescape · Checkov · Popeye**,将它们的输出统一为一种
**规范控制模型**,进行去重(即“3 个扫描器发现 1 个问题”而不是
“3 个结果”),评估风险,并生成一份报告 — **JSON / SARIF / HTML**,支持
**英文或蒙古文** — 让工程师、审计员和 CISO 都能看懂。
**作者:** Enkhbat.O — 安全分析师
```
tatar-kuber scan --kubeconfig ~/.kube/config -o out # or: --raw-dir ./raw (offline)
tatar-kuber report --input out/scan-result.json -o html --out report.html
# 蒙古语报告:tatar-kuber scan ... --lang mn
```
## 报告 — 一个问题,每个扫描器,两种语言
以**英文**和**蒙古文**(`--lang en|mn`)呈现的同一份扫描报告。注意
特权容器上的 `found_by = checkov · kubescape · trivy`:统一、
去重后的视图,包含置信度、证据和修复建议。
**🇬🇧 英文报告**

**🇲🇳 Монгол тайлан**

## 设计原则
- **只读优先 (Read-Only First)** — 绝不修改客户环境(仅限 `get` / `list` / `watch`)。
- **扫描器无关 (Scanner Agnostic)** — TATAR-Kuber 不是一个扫描器;它是一个 Orchestrator + Normalizer + Risk Engine + Reporting Engine。扫描器是可插拔的适配器。
## 扫描器堆栈
| Scanner | 用途 |
|---|---|
| Trivy | 镜像 CVE、机密信息、配置错误 |
| Kubescape | NSA / MITRE / RBAC / 合规性(主要安全态势引擎) |
| Checkov | IaC (YAML / Helm / Terraform) |
| Popeye | 运行时清理(僵尸服务、未使用、断开的引用) |
## 功能特性
- 本地 (Mode A) + 远程 (Mode B) 扫描,以及预收集原始输出的**离线导入**
- **规范控制映射 (Canonical Control Mapping)** — 每个扫描器的规则 ID 统一为稳定的 `TATAR-*` 控制
- **去重 (Deduplication)** — 合并跨扫描器的相同问题;保留 `found_by` + 证据
- **置信度引擎 (Confidence engine)** — 多扫描器一致性和检查确定性(仅由 Trivy 发现的 CVE 仍为 HIGH)
- **盲打引擎 (Blind-shot engine)** — 基于上下文的严重性降级(从不抑制;保持可见)
- **风险评分 v1.2** — 单项发现 + 集群评分(0–100,递减模型)
- **报告** — JSON · SARIF 2.1.0 (GitHub/GitLab/Azure) · HTML 仪表板(双语)
- **verify-lab** — 针对预期发现的基线进行回归检查
## 范围与定位
TATAR-Kuber 专注于**安全态势、配置、IaC、镜像和 RBAC 分析
以及统一报告**。它是对运行时检测、准入控制和机密管理的**补充
— 而不是替代品**。与 Falco/Tetragon、
Kyverno/OPA 和 Vault 一起运行以实现全面覆盖。
**范围内**
| 领域 | | 备注 |
|---|:--:|---|
| 集群配置与态势 | ✅ | 通过 Kubescape / Trivy(正在开发实时 Mode B) |
| Kubernetes 配置错误 | ✅ | Trivy · Kubescape · Checkov |
| RBAC 安全 | ✅ | 权限过大、通配符、cluster-admin |
| Pod / Workload 安全 | ✅ | 特权、hostPath、capabilities、runAsRoot… |
| 镜像漏洞 | ✅ | 通过 Trivy 发现的 CVE |
| IaC 安全 | ✅ | YAML / Helm(Terraform 部分支持,通过 Checkov) |
| 合规性映射 | ✅ | 通过规范控制获取 NSA / CIS / MITRE 引用(部分) |
| 报告与风险评分 | ✅ | 去重、风险评分、JSON / SARIF / HTML |
| 运行时清理 | ⚠️ | Popeye(僵尸 / 未使用 / 断开的引用) — 非威胁检测 |
**范围外(设计使然) — 配合使用**
| 未覆盖 | 替代使用 |
|---|---|
| 运行时威胁检测 | Falco · Tetragon |
| 网络流量监控 (eBPF) | Cilium/Hubble · Falco |
| 容器行为检测 | Falco · Tetragon |
| 准入控制(阻止部署) | Kyverno · OPA Gatekeeper |
| 机密管理 | HashiCorp Vault · External Secrets |
## 快速开始(离线、无集群、无需安装扫描器)
配套的 [**tatar-kuber-lab**](https://github.com/ochmunkh/tatar-kuber-lab) 仓库提供了
真实的扫描器输出,让您可以在约 30 秒内体验完整的流水线:
```
git clone https://github.com/ochmunkh/tatar-kuber-lab
tatar-kuber scan --raw-dir tatar-kuber-lab/raw \
--registry schema/canonical-controls.yaml -o out
tatar-kuber report --input out/scan-result.json -o html --out report.html
tatar-kuber verify-lab --input out/scan-result.json \
--expected tatar-kuber-lab/expected/expected-findings.json
```
## 工作原理
```
raw scanner output → normalize → canonical mapping → dedup → blind-shot → risk score → report
```
## 构建
```
go build ./...
go test ./... # 12 packages, all green
./scripts/build.sh 1.0.0
```
## CLI
```
tatar-kuber scan --kubeconfig | --context | -f | --raw-dir [--lang en|mn]
tatar-kuber report -o json | sarif | html [--fail-on HIGH]
tatar-kuber verify-lab --input scan-result.json --expected expected-findings.json
tatar-kuber version
```
## 文档
`docs/` 中的六份工程文档(01 统一模式,02 规范映射,03 扫描器
适配器接口,04 严重性与风险评分,05 CLI 规范,06 仓库结构)。
## 状态
`v1.0.0-rc1` — 所有测试通过。下一步:并发(并行适配器)、CLI 测试覆盖率、
实时集群运行。
## 许可证
Open Core。社区版 CLI — Apache-2.0。
## 蒙古语
**Kubernetes аюулгүй байдлын үнэлгээний framework — нэг команд, дөрвөн scanner, нэг стандарт тайлан.**
TATAR-Kuber нь **Trivy · Kubescape · Checkov · Popeye**-ийг ажиллуулж, тэдгээрийн гаралтыг
нэг **canonical control загвар** руу нэгтгэж, давхардлыг арилгаж ("3 scanner нэг асуудал
олсон" — 3 finding биш), эрсдэлийг үнэлж, нэг тайлан гаргана — **JSON / SARIF / HTML**,
**англи эсвэл монгол** хэлээр. Инженер / auditor / CISO бүгд ойлгоно.
**Зохиогч:** Enkhbat.O — Security Analyst
### 核心原则
- **Read-Only First** — customer орчинг хэзээ ч өөрчлөхгүй (зөвхөн `get` / `list` / `watch`).
- **Scanner Agnostic** — өөрөө scanner биш; Orchestrator + Normalizer + Risk Engine + Reporting.
### Scanner
| Scanner | Зорилго |
|---|---|
| Trivy | Image CVE, secret, misconfiguration |
| Kubescape | NSA / MITRE / RBAC / compliance (үндсэн posture engine) |
| Checkov | IaC (YAML / Helm / Terraform) |
| Popeye | Runtime hygiene (dead service, unused, broken reference) |
### 功能
- Local (Mode A) + Remote (Mode B) + **offline ingest** (урьдчилан цуглуулсан raw)
- **Canonical Control Mapping** — scanner бүрийн rule ID-г нэг `TATAR-*` control руу
- **Deduplication** — олон scanner-ийн ижил асуудлыг нэгтгэж `found_by`-г хадгална
- **Confidence engine** — олон scanner-ийн санал нийлэлт + determinism (Trivy ганц CVE ч HIGH)
- **Blind-shot engine** — контекстээр severity бууруулна (устгахгүй, ил үлдэнэ)
- **Risk scoring v1.2** — finding бүр + cluster оноо (0–100)
- **Reports** — JSON · SARIF 2.1.0 · HTML dashboard (хоёр хэлт)
- **verify-lab** — expected baseline-тай тулгаж regression шалгах
### 覆盖范围 (Scope)
TATAR-Kuber нь **posture / configuration / IaC / image / RBAC + нэгдсэн тайлан**-д
төвлөрдөг. Runtime threat detection (Falco/Tetragon), admission control (Kyverno/OPA),
secrets management (Vault)-ыг **орлохгүй — тэдгээртэй хамт ажилладаг (complementary).**
**Хийдэг**
| Домэйн | | Тайлбар |
|---|:--:|---|
| Cluster configuration & posture | ✅ | Kubescape / Trivy (live Mode B хийгдэж байна) |
| Kubernetes misconfiguration | ✅ | Trivy · Kubescape · Checkov |
| RBAC аюулгүй байдал | ✅ | хэт их эрх, wildcard, cluster-admin |
| Pod / Workload аюулгүй байдал | ✅ | privileged, hostPath, capabilities, runAsRoot… |
| Image эмзэг байдал | ✅ | Trivy CVE |
| IaC аюулгүй байдал | ✅ | YAML / Helm (Terraform хэсэгчлэн, Checkov) |
| Compliance mapping | ✅ | NSA / CIS / MITRE (canonical, хэсэгчлэн) |
| Тайлан & risk scoring | ✅ | dedup, оноо, JSON / SARIF / HTML |
| Runtime hygiene | ⚠️ | Popeye — threat detection БИШ |
**Хийхгүй (зориудаар) — хамт ашигла**
| Хамрахгүй | Оронд нь |
|---|---|
| Runtime threat detection | Falco · Tetragon |
| Network traffic monitoring (eBPF) | Cilium/Hubble · Falco |
| Container behavioral detection | Falco · Tetragon |
| Admission control (deploy блоклох) | Kyverno · OPA Gatekeeper |
| Secrets management | HashiCorp Vault · External Secrets |
### 快速开始 (offline, cluster/无需安装)
```
git clone https://github.com/ochmunkh/tatar-kuber-lab
tatar-kuber scan --raw-dir tatar-kuber-lab/raw \
--registry schema/canonical-controls.yaml --lang mn -o out
tatar-kuber report --input out/scan-result.json -o html --out report.html
```
### 工作原理
```
raw scanner гаралт → normalize → canonical mapping → dedup → blind-shot → risk score → тайлан
```
### CLI 命令
```
tatar-kuber scan --kubeconfig | --context | -f | --raw-dir [--lang en|mn]
tatar-kuber report -o json | sarif | html [--fail-on HIGH]
tatar-kuber verify-lab --input scan-result.json --expected expected-findings.json
tatar-kuber version
```
### Build
```
go build ./...
go test ./... # 12 багц, бүгд ногоон
./scripts/build.sh 1.0.0
```
### 文档
`docs/` дотор 6 инженерийн баримт (01 Unified Schema, 02 Canonical Mapping, 03 Scanner
Adapter Interface, 04 Severity & Risk Scoring, 05 CLI Spec, 06 Repository Structure).
### 测试实验室
Эмзэг/аюулгүй manifest + regression baseline тусдаа repo-д:
[**tatar-kuber-lab**](https://github.com/ochmunkh/tatar-kuber-lab).
### 状态
`v1.0.0-rc1` — бүх тест ногоон. Дараа нь: concurrency, CLI тест, бодит cluster.
标签:EVTX分析, Go, LSASS转储, Ruby工具, 子域名突变, 安全态势管理, 日志审计