ページ内ナビ
概要
kube-hunterは、Kubernetesクラスターの攻撃面(attack surface)を調べるセキュリティスキャナーです。外部からのremote scan、ノードのinterface、クラスター内Podなど異なる視点からサービスを探索し、既知の弱点や設定上の露出を報告します。
特徴と向いている用途
公式資料に基づく紹介・実機未検証 · 内容確認日:
主な特徴
外部・ノード・Podの異なる位置からクラスターを探索する
remote、interface、CIDR、Podなど複数のスキャンモードを持ち、クラスター外部の攻撃者視点やクラスター内部から見えるサービスを比較できます。
出典:[1]
発見したサービスに対して既知の弱点を検査する
Kubernetes関連ポートやサービスを探索し、登録されたhunter/vulnerability testを実行します。検出項目にはVIDが付与され、knowledge baseやATT&CK mappingと結び付けて確認できます。
出典:[1]
通常スキャンと状態変更を伴うactive huntingを分離する
通常のスキャンはクラスター状態を変更しない設計です。--activeを明示した場合だけ、追加探索のために状態変更を伴う可能性のあるtestが有効になります。
出典:[1]
向いている用途
導入前の確認
v0.6.8が最終リリースで現在は活発な開発が行われていない
最新リリースは2022年5月18日のv0.6.8で、READMEは現在活発な開発を行っていないと明記しています。Aqua SecurityはKubernetesの設定不備や脆弱性スキャンにはTrivyを推奨しています。
所有・許可のないクラスターへ実行しない
READMEは自分が所有していないKubernetesクラスターへ実行しないよう明示しています。remote scanであっても対象範囲と実施許可を確認してから使用します。
出典:[1]
active huntingはクラスター状態を変更する可能性がある
--activeは追加情報を得るために状態変更を伴う操作を行う可能性があります。本番環境では影響範囲を評価し、通常スキャンと分離して明示的な検証環境・許可の下でのみ使用します。
出典:[1]
参考にした公式資料
- [1]kube-hunter README(2026-10-03)
- [2]kube-hunter v0.6.8 release(2026-10-03)
- [3]kube-hunter Apache-2.0 license(2026-10-03)
- [4]Trivy(2026-10-03)
編集部からの補足
現在は開発停止が明記され、Aqua Securityは継続的なKubernetesセキュリティスキャンにはTrivyを推奨しています。既存環境の再現や過去の検証手順を確認する用途では参考になりますが、新規運用の標準スキャナーとして採用する場合は更新停止を前提に判断してください。
3ステップで試す
- 1
kube-hunter 0.6.8を仮想環境へインストールする
Python 3環境へ最終リリースを固定してインストールします。このプロジェクトは現在、活発な開発が行われていない点を前提にしてください。
python3 -m venv .venv && . .venv/bin/activate && python -m pip install kube-hunter==0.6.8 - 2
実行可能なテスト一覧を確認する
スキャンを始める前に通常テストの一覧を確認します。
--activeはクラスター状態を変更する可能性があるため、この手順では使いません。kube-hunter --list - 3
所有・許可済みクラスターを通常のremote scanで確認する
OWNED_CLUSTER_HOSTは自分が所有する、または明示的な診断許可を得たクラスターのendpointへ置き換えます。新規運用ではTrivyも比較してください。kube-hunter --remote OWNED_CLUSTER_HOST
成長
成長の推移 · 直近30日
5,087 Stars
推移データを蓄積中です。
開発アクティビティ
直近90日・週次
- Commit(直近30日)
- 0
- Open PR
- 8
開発アクティビティを蓄積中です。
Built with
カテゴリとタグ
GitHubデータ
GitHubのデータGitHubの詳細データを見る
GitHub Topics
- vulnerabilities
- kubernetes-clusters
- hacktoberfest
- Stars
- 5,087
- Forks
- 612
- Watchers
- 93
- Open Issues
- 74
- Contributors
- 71
- 所有者種別
- Organization
- 主要言語
- Python
- ライセンス
- Apache-2.0
- リポジトリ最終更新
- 2024/03/19
関連情報
関連記事を投稿するこのOSSの使い方や活用事例をMarkdownで投稿できます。管理者が承認した後に公開されます。
あわせて探訪
- Falco9,438 Stars
共通タグ 2件 · 共通カテゴリ 2件
Linuxのsyscallやコンテナ・Kubernetesの実行時イベントをルールで監視し、異常な挙動をリアルタイム検知する
C++ - Kyverno8,212 Stars
共通タグ 2件 · 共通カテゴリ 2件
Kubernetesのadmission・background scanでPolicy as Codeを継続適用する
Go - Sherlock93,158 Stars
共通タグ 2件 · 共通カテゴリ 1件 · 同じ言語
ユーザー名が400超のsocial networkで使われている候補を横断確認するOSINT CLI
Python - JumpServer31,706 Stars
共通タグ 2件 · 共通カテゴリ 1件 · 同じ言語
SSH・RDP・Kubernetes・DBへの特権アクセスを一つのPAMへ集約する
Python - MasterHttpRelayVPN3,935 Stars
共通タグ 2件 · 共通カテゴリ 1件 · 同じ言語
Google Apps Script等をrelayに使い、local proxyがHTTP/SOCKS trafficを中継する実験的proxy stackとして理解する
Python - Cilium25,596 Stars
共通タグ 2件 · 共通カテゴリ 1件
eBPFでKubernetesのnetworking・security・observabilityを同じdata planeへ集約する基盤
Go
情報の誤りを報告
掲載内容に誤りや古い情報があればお知らせください。