OSS探訪

Kubernetesクラスターを外部・内部から探索し、公開サービスや既知の弱点を洗い出す

スコアの見方

OSS規模スコアはStars・Watchers・Forks・Contributorsを対数圧縮して重み付けした現在の規模指標(上限なし)です。発掘スコアは現在のOSS規模スコアから発掘時点のOSS規模スコアを引いた値、更新ペースは直近30日Commit数、成長モメンタムは直近の観測期間におけるOSS規模スコア差、OSS健全度は取得できた更新状況・Community Health・Releaseの0〜100評価です。

Stars
5,087
主要言語
Python
ライセンス
Apache-2.0
リポジトリ最終更新
2024/03/19
ページ内ナビ

概要

kube-hunterは、Kubernetesクラスターの攻撃面(attack surface)を調べるセキュリティスキャナーです。外部からのremote scan、ノードのinterface、クラスター内Podなど異なる視点からサービスを探索し、既知の弱点や設定上の露出を報告します。

特徴と向いている用途

公式資料に基づく紹介・実機未検証 · 内容確認日:

主な特徴

外部・ノード・Podの異なる位置からクラスターを探索する

remote、interface、CIDR、Podなど複数のスキャンモードを持ち、クラスター外部の攻撃者視点やクラスター内部から見えるサービスを比較できます。

出典:[1]

発見したサービスに対して既知の弱点を検査する

Kubernetes関連ポートやサービスを探索し、登録されたhunter/vulnerability testを実行します。検出項目にはVIDが付与され、knowledge baseやATT&CK mappingと結び付けて確認できます。

出典:[1]

通常スキャンと状態変更を伴うactive huntingを分離する

通常のスキャンはクラスター状態を変更しない設計です。--activeを明示した場合だけ、追加探索のために状態変更を伴う可能性のあるtestが有効になります。

出典:[1]

向いている用途

既存クラスターの攻撃面を攻撃者視点で確認する用途に向く

外部公開サービスの棚卸し、内部Pod侵害後に見える範囲の確認、過去のKubernetesセキュリティ評価の再現などに利用できます。

出典:[1]

導入前の確認

v0.6.8が最終リリースで現在は活発な開発が行われていない

最新リリースは2022年5月18日のv0.6.8で、READMEは現在活発な開発を行っていないと明記しています。Aqua SecurityはKubernetesの設定不備や脆弱性スキャンにはTrivyを推奨しています。

出典:[1][2]

所有・許可のないクラスターへ実行しない

READMEは自分が所有していないKubernetesクラスターへ実行しないよう明示しています。remote scanであっても対象範囲と実施許可を確認してから使用します。

出典:[1]

active huntingはクラスター状態を変更する可能性がある

--activeは追加情報を得るために状態変更を伴う操作を行う可能性があります。本番環境では影響範囲を評価し、通常スキャンと分離して明示的な検証環境・許可の下でのみ使用します。

出典:[1]

参考にした公式資料

  1. [1]kube-hunter README(2026-10-03)
  2. [2]kube-hunter v0.6.8 release(2026-10-03)
  3. [3]kube-hunter Apache-2.0 license(2026-10-03)
  4. [4]Trivy(2026-10-03)
編集部からの補足

現在は開発停止が明記され、Aqua Securityは継続的なKubernetesセキュリティスキャンにはTrivyを推奨しています。既存環境の再現や過去の検証手順を確認する用途では参考になりますが、新規運用の標準スキャナーとして採用する場合は更新停止を前提に判断してください。

3ステップで試す

  1. 1

    kube-hunter 0.6.8を仮想環境へインストールする

    Python 3環境へ最終リリースを固定してインストールします。このプロジェクトは現在、活発な開発が行われていない点を前提にしてください。

    python3 -m venv .venv && . .venv/bin/activate && python -m pip install kube-hunter==0.6.8
  2. 2

    実行可能なテスト一覧を確認する

    スキャンを始める前に通常テストの一覧を確認します。--activeはクラスター状態を変更する可能性があるため、この手順では使いません。

    kube-hunter --list
  3. 3

    所有・許可済みクラスターを通常のremote scanで確認する

    OWNED_CLUSTER_HOSTは自分が所有する、または明示的な診断許可を得たクラスターのendpointへ置き換えます。新規運用ではTrivyも比較してください。

    kube-hunter --remote OWNED_CLUSTER_HOST
公式READMEで確認

成長

成長の推移 · 直近30日

5,087 Stars

推移データを蓄積中です。

開発アクティビティ

直近90日・週次

Commit(直近30日)
0
Open PR
8

開発アクティビティを蓄積中です。

Built with

カテゴリとタグ

GitHubデータ

GitHubのデータGitHubの詳細データを見る

GitHub Topics

  • vulnerabilities
  • kubernetes-clusters
  • hacktoberfest
Stars
5,087
Forks
612
Watchers
93
Open Issues
74
Contributors
71
所有者種別
Organization
主要言語
Python
ライセンス
Apache-2.0
リポジトリ最終更新
2024/03/19

このOSSの使い方や活用事例をMarkdownで投稿できます。管理者が承認した後に公開されます。

情報の誤りを報告

掲載内容に誤りや古い情報があればお知らせください。

このページを読んで、次に何をすればよいか分かりましたか?