ochmunkh/Tatar-Kuber

GitHub: ochmunkh/Tatar-Kuber

将四款 Kubernetes 安全扫描器(Trivy、Kubescape、Checkov、Popeye)的输出统一归一化、去重并生成双语风险报告的编排框架。

Stars: 0 | Forks: 0

# TATAR-Kuber ![License](https://img.shields.io/badge/license-Apache--2.0-blue) ![Go](https://img.shields.io/badge/Go-1.22%2B-00ADD8?logo=go&logoColor=white) ![Kubernetes](https://img.shields.io/badge/Kubernetes-security-326CE5?logo=kubernetes&logoColor=white) ![Scanners](https://img.shields.io/badge/scanners-Trivy%20%C2%B7%20Kubescape%20%C2%B7%20Checkov%20%C2%B7%20Popeye-2A4D69) ![Output](https://img.shields.io/badge/output-JSON%20%C2%B7%20SARIF%20%C2%B7%20HTML-1F6F54) ![Tests](https://img.shields.io/badge/tests-12%20packages%20green-brightgreen) ![Release](https://img.shields.io/badge/release-v1.0.0--rc1-orange) **Kubernetes 安全态势评估框架 — 一条命令,四个扫描器,一份标准报告。** TATAR-Kuber 运行 **Trivy · Kubescape · Checkov · Popeye**,将它们的输出统一为一种 **规范控制模型**,进行去重(即“3 个扫描器发现 1 个问题”而不是 “3 个结果”),评估风险,并生成一份报告 — **JSON / SARIF / HTML**,支持 **英文或蒙古文** — 让工程师、审计员和 CISO 都能看懂。 **作者:** Enkhbat.O — 安全分析师 ``` tatar-kuber scan --kubeconfig ~/.kube/config -o out # or: --raw-dir ./raw (offline) tatar-kuber report --input out/scan-result.json -o html --out report.html # 蒙古语报告:tatar-kuber scan ... --lang mn ``` ## 报告 — 一个问题,每个扫描器,两种语言 以**英文**和**蒙古文**(`--lang en|mn`)呈现的同一份扫描报告。注意 特权容器上的 `found_by = checkov · kubescape · trivy`:统一、 去重后的视图,包含置信度、证据和修复建议。 **🇬🇧 英文报告** ![TATAR-Kuber 报告 — 英文](https://static.pigsec.cn/wp-content/uploads/repos/cas/6e/6e765eb2fbf10b216cc70fb6cb963493ba6eb5db6f6f42c17a337bc7b96e4be0.jpg) **🇲🇳 Монгол тайлан** ![TATAR-Kuber тайлан — Монгол](https://static.pigsec.cn/wp-content/uploads/repos/cas/f8/f86e11b3896af8f8595ea5d25f11511096cbce9e898a957b91d48b5aa8bc3168.jpg) ## 设计原则 - **只读优先 (Read-Only First)** — 绝不修改客户环境(仅限 `get` / `list` / `watch`)。 - **扫描器无关 (Scanner Agnostic)** — TATAR-Kuber 不是一个扫描器;它是一个 Orchestrator + Normalizer + Risk Engine + Reporting Engine。扫描器是可插拔的适配器。 ## 扫描器堆栈 | Scanner | 用途 | |---|---| | Trivy | 镜像 CVE、机密信息、配置错误 | | Kubescape | NSA / MITRE / RBAC / 合规性(主要安全态势引擎) | | Checkov | IaC (YAML / Helm / Terraform) | | Popeye | 运行时清理(僵尸服务、未使用、断开的引用) | ## 功能特性 - 本地 (Mode A) + 远程 (Mode B) 扫描,以及预收集原始输出的**离线导入** - **规范控制映射 (Canonical Control Mapping)** — 每个扫描器的规则 ID 统一为稳定的 `TATAR-*` 控制 - **去重 (Deduplication)** — 合并跨扫描器的相同问题;保留 `found_by` + 证据 - **置信度引擎 (Confidence engine)** — 多扫描器一致性和检查确定性(仅由 Trivy 发现的 CVE 仍为 HIGH) - **盲打引擎 (Blind-shot engine)** — 基于上下文的严重性降级(从不抑制;保持可见) - **风险评分 v1.2** — 单项发现 + 集群评分(0–100,递减模型) - **报告** — JSON · SARIF 2.1.0 (GitHub/GitLab/Azure) · HTML 仪表板(双语) - **verify-lab** — 针对预期发现的基线进行回归检查 ## 范围与定位 TATAR-Kuber 专注于**安全态势、配置、IaC、镜像和 RBAC 分析 以及统一报告**。它是对运行时检测、准入控制和机密管理的**补充 — 而不是替代品**。与 Falco/Tetragon、 Kyverno/OPA 和 Vault 一起运行以实现全面覆盖。 **范围内** | 领域 | | 备注 | |---|:--:|---| | 集群配置与态势 | ✅ | 通过 Kubescape / Trivy(正在开发实时 Mode B) | | Kubernetes 配置错误 | ✅ | Trivy · Kubescape · Checkov | | RBAC 安全 | ✅ | 权限过大、通配符、cluster-admin | | Pod / Workload 安全 | ✅ | 特权、hostPath、capabilities、runAsRoot… | | 镜像漏洞 | ✅ | 通过 Trivy 发现的 CVE | | IaC 安全 | ✅ | YAML / Helm(Terraform 部分支持,通过 Checkov) | | 合规性映射 | ✅ | 通过规范控制获取 NSA / CIS / MITRE 引用(部分) | | 报告与风险评分 | ✅ | 去重、风险评分、JSON / SARIF / HTML | | 运行时清理 | ⚠️ | Popeye(僵尸 / 未使用 / 断开的引用) — 非威胁检测 | **范围外(设计使然) — 配合使用** | 未覆盖 | 替代使用 | |---|---| | 运行时威胁检测 | Falco · Tetragon | | 网络流量监控 (eBPF) | Cilium/Hubble · Falco | | 容器行为检测 | Falco · Tetragon | | 准入控制(阻止部署) | Kyverno · OPA Gatekeeper | | 机密管理 | HashiCorp Vault · External Secrets | ## 快速开始(离线、无集群、无需安装扫描器) 配套的 [**tatar-kuber-lab**](https://github.com/ochmunkh/tatar-kuber-lab) 仓库提供了 真实的扫描器输出,让您可以在约 30 秒内体验完整的流水线: ``` git clone https://github.com/ochmunkh/tatar-kuber-lab tatar-kuber scan --raw-dir tatar-kuber-lab/raw \ --registry schema/canonical-controls.yaml -o out tatar-kuber report --input out/scan-result.json -o html --out report.html tatar-kuber verify-lab --input out/scan-result.json \ --expected tatar-kuber-lab/expected/expected-findings.json ``` ## 工作原理 ``` raw scanner output → normalize → canonical mapping → dedup → blind-shot → risk score → report ``` ## 构建 ``` go build ./... go test ./... # 12 packages, all green ./scripts/build.sh 1.0.0 ``` ## CLI ``` tatar-kuber scan --kubeconfig | --context | -f | --raw-dir [--lang en|mn] tatar-kuber report -o json | sarif | html [--fail-on HIGH] tatar-kuber verify-lab --input scan-result.json --expected expected-findings.json tatar-kuber version ``` ## 文档 `docs/` 中的六份工程文档(01 统一模式,02 规范映射,03 扫描器 适配器接口,04 严重性与风险评分,05 CLI 规范,06 仓库结构)。 ## 状态 `v1.0.0-rc1` — 所有测试通过。下一步:并发(并行适配器)、CLI 测试覆盖率、 实时集群运行。 ## 许可证 Open Core。社区版 CLI — Apache-2.0。 ## 蒙古语 **Kubernetes аюулгүй байдлын үнэлгээний framework — нэг команд, дөрвөн scanner, нэг стандарт тайлан.** TATAR-Kuber нь **Trivy · Kubescape · Checkov · Popeye**-ийг ажиллуулж, тэдгээрийн гаралтыг нэг **canonical control загвар** руу нэгтгэж, давхардлыг арилгаж ("3 scanner нэг асуудал олсон" — 3 finding биш), эрсдэлийг үнэлж, нэг тайлан гаргана — **JSON / SARIF / HTML**, **англи эсвэл монгол** хэлээр. Инженер / auditor / CISO бүгд ойлгоно. **Зохиогч:** Enkhbat.O — Security Analyst ### 核心原则 - **Read-Only First** — customer орчинг хэзээ ч өөрчлөхгүй (зөвхөн `get` / `list` / `watch`). - **Scanner Agnostic** — өөрөө scanner биш; Orchestrator + Normalizer + Risk Engine + Reporting. ### Scanner | Scanner | Зорилго | |---|---| | Trivy | Image CVE, secret, misconfiguration | | Kubescape | NSA / MITRE / RBAC / compliance (үндсэн posture engine) | | Checkov | IaC (YAML / Helm / Terraform) | | Popeye | Runtime hygiene (dead service, unused, broken reference) | ### 功能 - Local (Mode A) + Remote (Mode B) + **offline ingest** (урьдчилан цуглуулсан raw) - **Canonical Control Mapping** — scanner бүрийн rule ID-г нэг `TATAR-*` control руу - **Deduplication** — олон scanner-ийн ижил асуудлыг нэгтгэж `found_by`-г хадгална - **Confidence engine** — олон scanner-ийн санал нийлэлт + determinism (Trivy ганц CVE ч HIGH) - **Blind-shot engine** — контекстээр severity бууруулна (устгахгүй, ил үлдэнэ) - **Risk scoring v1.2** — finding бүр + cluster оноо (0–100) - **Reports** — JSON · SARIF 2.1.0 · HTML dashboard (хоёр хэлт) - **verify-lab** — expected baseline-тай тулгаж regression шалгах ### 覆盖范围 (Scope) TATAR-Kuber нь **posture / configuration / IaC / image / RBAC + нэгдсэн тайлан**-д төвлөрдөг. Runtime threat detection (Falco/Tetragon), admission control (Kyverno/OPA), secrets management (Vault)-ыг **орлохгүй — тэдгээртэй хамт ажилладаг (complementary).** **Хийдэг** | Домэйн | | Тайлбар | |---|:--:|---| | Cluster configuration & posture | ✅ | Kubescape / Trivy (live Mode B хийгдэж байна) | | Kubernetes misconfiguration | ✅ | Trivy · Kubescape · Checkov | | RBAC аюулгүй байдал | ✅ | хэт их эрх, wildcard, cluster-admin | | Pod / Workload аюулгүй байдал | ✅ | privileged, hostPath, capabilities, runAsRoot… | | Image эмзэг байдал | ✅ | Trivy CVE | | IaC аюулгүй байдал | ✅ | YAML / Helm (Terraform хэсэгчлэн, Checkov) | | Compliance mapping | ✅ | NSA / CIS / MITRE (canonical, хэсэгчлэн) | | Тайлан & risk scoring | ✅ | dedup, оноо, JSON / SARIF / HTML | | Runtime hygiene | ⚠️ | Popeye — threat detection БИШ | **Хийхгүй (зориудаар) — хамт ашигла** | Хамрахгүй | Оронд нь | |---|---| | Runtime threat detection | Falco · Tetragon | | Network traffic monitoring (eBPF) | Cilium/Hubble · Falco | | Container behavioral detection | Falco · Tetragon | | Admission control (deploy блоклох) | Kyverno · OPA Gatekeeper | | Secrets management | HashiCorp Vault · External Secrets | ### 快速开始 (offline, cluster/无需安装) ``` git clone https://github.com/ochmunkh/tatar-kuber-lab tatar-kuber scan --raw-dir tatar-kuber-lab/raw \ --registry schema/canonical-controls.yaml --lang mn -o out tatar-kuber report --input out/scan-result.json -o html --out report.html ``` ### 工作原理 ``` raw scanner гаралт → normalize → canonical mapping → dedup → blind-shot → risk score → тайлан ``` ### CLI 命令 ``` tatar-kuber scan --kubeconfig | --context | -f | --raw-dir [--lang en|mn] tatar-kuber report -o json | sarif | html [--fail-on HIGH] tatar-kuber verify-lab --input scan-result.json --expected expected-findings.json tatar-kuber version ``` ### Build ``` go build ./... go test ./... # 12 багц, бүгд ногоон ./scripts/build.sh 1.0.0 ``` ### 文档 `docs/` дотор 6 инженерийн баримт (01 Unified Schema, 02 Canonical Mapping, 03 Scanner Adapter Interface, 04 Severity & Risk Scoring, 05 CLI Spec, 06 Repository Structure). ### 测试实验室 Эмзэг/аюулгүй manifest + regression baseline тусдаа repo-д: [**tatar-kuber-lab**](https://github.com/ochmunkh/tatar-kuber-lab). ### 状态 `v1.0.0-rc1` — бүх тест ногоон. Дараа нь: concurrency, CLI тест, бодит cluster.
标签:EVTX分析, Go, LSASS转储, Ruby工具, 子域名突变, 安全态势管理, 日志审计