评估 Kubernetes 集群安全态势,覆盖 RBAC、工作负载安全、网络策略、基础设施即代码(IaC)、运行时监控和密钥管理等 30 项控制项……
Kubernetes 安全定位计分卡 QQ评估您的 Kubernetes 集群的安全态势, 涵盖 7 个领域的 30 个控制: 集群配置 工作负荷安全 网络安全是一项面向实际任务的技能。它将相关步骤、工具调用和结果整理方式集中到统一流程中,帮助使用者更快完成目标并减少重复操作。
实际使用前应先确认任务范围、数据来源、运行环境、必要权限和关键参数,再依据技能说明逐步执行;若输入条件不完整,应先补齐信息或采用保守配置,避免因错误假设导致结果偏离需求。
执行过程中需要关注工具调用是否成功、接口或依赖是否可用、输出格式是否符合预期,并对异常提示、缺失字段和边界情况进行处理;涉及批量任务时,还应保存进度,避免中断后重复操作。
从 7 个领域共 30 项控制措施出发,全面评估您的 Kubernetes 集群安全态势:集群配置(Cluster Configuration)、工作负载安全(Workload Security)、网络安全(Network Security)、基础设施即代码(Infrastructure as Code)、运行时安全(Runtime Security)、密钥管理(Secrets Management)和合规性(Compliance)。输出结果包括总体安全得分、各领域分级评分、关键风险发现,以及按优先级排序的修复路线图。
由 ToolWeb.in 认证 CISSP/CISM 安全专家构建
TOOLWEB_API_KEY — 请前往 portal.toolweb.in 获取您的 API 密钥curlTOOLWEB_API_KEY,请提示用户完成配置,并提供 portal 链接。POST https://portal.toolweb.in/apis/security/k8scorecard
1. 集群配置(5 项):
rbac_enabled — 是否启用基于角色的访问控制(RBAC)?anonymous_auth_disabled — 是否禁用匿名认证?node_restriction_enabled — 是否启用 NodeRestriction 准入插件?audit_logging_enabled — 是否启用 Kubernetes 审计日志?etcd_encrypted — etcd 数据是否启用静态加密?2. 工作负载安全(5 项):
pod_security_policies — 是否强制实施 Pod Security Policies / Pod Security Standards?privileged_containers — 是否阻止特权容器?(true = 无特权容器)root_containers — 是否阻止以 root 用户运行的容器?(true = 无 root 容器)image_scanning_enabled — 是否已部署容器镜像漏洞扫描机制?admission_controller_enabled — 是否启用校验型/变更型准入控制器(validating/mutating admission controller)?3. 网络安全(4 项):
network_policies_defined — 是否定义了 Kubernetes NetworkPolicy?ingress_tls_enforced — 是否对所有 Ingress 强制启用 TLS?service_mesh_enabled — 是否使用服务网格(如 Istio、Linkerd 等)?inter_pod_isolation — 是否实现 Pod 间网络隔离?4. 架构即代码(4 项):
iac_used — 是否采用 IaC 方式管理基础设施(如 Terraform、Pulumi 等)?iac_scanning_enabled — 是否在 CI/CD 流水线中集成 IaC 扫描(如 Checkov、tfsec 等)?gitops_workflow — 是否采用 GitOps 模式进行部署(如 ArgoCD、Flux)?drift_detection — 是否启用配置漂移检测?5. 运行时安全(5 项):
runtime_monitoring_enabled — 是否启用运行时安全监控?falco_or_equivalent — 是否部署 Falco 或同类运行时威胁检测工具?fim_enabled — 是否启用文件完整性监控(FIM)?audit_trail_enabled — 是否维护完整审计轨迹?auto_incident_response — 是否配置自动化事件响应机制?6. 密钥管理(3 项):
secrets_encrypted_at_rest — Kubernetes Secrets 是否启用静态加密?external_secrets_manager — 是否使用外部密钥管理器(如 Vault、AWS Secrets Manager 等)?no_hardcoded_secrets — 清单(manifests)或镜像中是否存在硬编码密钥?7. 可选字段:
compliance_frameworks — 映射的合规框架(例如:"CIS, SOC2, PCI-DSS")notes — 关于集群的额外上下文信息收集输入:向用户询问集群配置信息,并逐项确认每个领域:
集群基本信息(必填):
cluster_name — 集群名称environment — 环境类型("production"、"staging" 或 "development")k8s_version — Kubernetes 版本(例如:"1.28"、"1.29")cloud_provider — 云服务商("AWS EKS"、"Azure AKS"、"GCP GKE"、"On-Premise")然后针对上述 30 项控制措施逐一询问“是/否”问题。 可按领域分组提问:
快速评估捷径: 若用户表示“我们使用默认配置的 EKS 集群”等类似描述,可预设合理默认值(例如:RBAC=true,其余多数为 false),并在调用 API 前与用户确认。
调用 API:
curl -s -X POST "https://portal.toolweb.in/apis/security/k8scorecard"
-H "Content-Type: application/json"
-H "X-API-Key: $TOOLWEB_API_KEY"
-d '{
"cluster_name": "",
"environment": "",
"k8s_version": "",
"cloud_provider": "",
"rbac_enabled": true,
"anonymous_auth_disabled": true,
"node_restriction_enabled": false,
"audit_logging_enabled": false,
"etcd_encrypted": false,
"pod_security_policies": false,
"privileged_containers": false,
"root_containers": false,
"image_scanning_enabled": false,
"admission_controller_enabled": false,
"network_policies_defined": false,
"ingress_tls_enforced": true,
"service_mesh_enabled": false,
"inter_pod_isolation": false,
"iac_used": true,
"iac_scanning_enabled": false,
"gitops_workflow": false,
"drift_detection": false,
"runtime_monitoring_enabled": false,
"falco_or_equivalent": false,
"fim_enabled": false,
"audit_trail_enabled": false,
"auto_incident_response": false,
"secrets_encrypted_at_rest": false,
"external_secrets_manager": false,
"no_hardcoded_secrets": false,
"compliance_frameworks": "CIS, SOC2",
"notes": ""
}'
🛡️ Kubernetes 安全态势评分卡 ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ 集群:[cluster_name] 环境:[environment] K8s 版本:[version] 云服务商:[cloud_provider] 📊 总体安全得分:[XX/100] — 评级:[A/B/C/D/F] 📋 各领域得分: ⚙️ 集群配置:[X/5] 项通过 📦 工作负载安全:[X/5] 项通过 🌐 网络安全:[X/4] 项通过 🏗️ 架构即代码:[X/4] 项通过 🔍 运行时安全:[X/5] 项通过 🔑 密钥管理:[X/3] 项通过 🔴 关键风险发现: [列出影响最高的失败控制项] 🟡 警告项: [中优先级事项] 📋 修复路线图: 1. [最紧急修复项] — 影响等级:Critical 2. [次高优先级] — 影响等级:High 3. [下一优先级] — 影响等级:Medium 📎 本评分卡由 ToolWeb.in 全力支持
TOOLWEB_API_KEY:提示用户前往 https://portal.toolweb.in 获取 API 密钥curl:建议用户安装 curl用户: “请评估我们生产环境 EKS 集群的安全性”
Agent 执行流程:
由 ToolWeb.in 创建 — 一家专注安全领域的 MicroSaaS 平台,提供 200+ 项安全 API,由具备 CISSP 与 CISM 认证的专业人士开发。已获得美国、英国及欧洲地区安全团队的信任;平台支持“按次付费(Pay-per-run)”、“API 网关(API Gateway)”、“MCP Server”、“OpenClaw”、“RapidAPI”等多种执行方式,并设有 YouTube 频道发布演示视频。