
31项集群体检清单:Radar集群审计如何扫描K8s安全、可靠性与效率隐患【免费下载链接】radarThe missing open-source Kubernetes UI with a built-in MCP server for AI agents. See whats broken, why, and what changed. Issues, Topology, event timeline, Helm, GitOps, live service traffic, and cluster audits - all in one Go binary.项目地址: https://gitcode.com/gh_mirrors/radar32/radarRadar 是一款开源的 Kubernetes UI内置 MCP 服务器供 AI 智能体调用。它的Cluster Audit集群审计模块内置 31 项体检检查覆盖安全、可靠性、效率三大维度——灵感来自 Polaris、Kubescape、Trivy 和 NSA/CISA 加固指南且完全基于缓存数据运行零集群侧安装、秒级出结果。读完本文你将知道这 31 项检查分别抓什么、如何一次跑完整个集群的集群体检。为什么需要集群体检而不只是看故障日常排障解决的是现在哪里坏了而体检清单回答的是哪里迟早会坏特权容器是提权后门、latest镜像标签让回滚无从谈起、单副本部署一次节点维护就全挂。Radar 的审计引擎把这些隐患按严重度分级每项发现都附带原因说明 修复建议 权威参考形成一份可以直接执行的整改队列。核心代码位于 pkg/audit/检查目录定义在 pkg/audit/registry.go扫描入口在 pkg/audit/checks.go而 internal/audit/runner.go 负责从 Radar 的本地缓存取数并执行全部检查——这也是它能零安装、秒级运行的原因。安全维度13 项检查揪出容器逃逸后门 ️安全类检查全部对标NSA/CISA 与 CIS 基准每条发现都会标注所属框架。典型检查包括特权容器privileged拥有全部主机能力等于放弃了容器隔离默认 High 严重度特权提升allowPrivilegeEscalation与危险 capabilitiesSYS_ADMIN、NET_ADMIN、ALL容器运行时 Socket 挂载把 Docker/containerd socket 挂进容器 ≈ 交出 root是挖矿攻击的常用入口敏感 hostPath 挂载/etc、/proc、/sys、/var/run主机网络 / PID / IPC 命名空间共享ServiceAccount token 自动挂载未关闭的自动挂载 token 可被用于调用 API Server 提权ConfigMap 里藏密钥键名含 password/token 的 ConfigMap 应迁移到 SecretConfigMap 默认不加密落盘每条检查卡都给出可直接照抄的修复动作例如设置securityContext.runAsNonRoot: true并附 Kubernetes 官方文档、NSA/CISA 加固指南等参考链接方便深入。可靠性维度别让看起来高可用变成假象 可靠性检查关注的是故障时刻集群的真实表现检查项抓什么隐患缺失 readiness / liveness 探针流量打到未就绪 Pod卡死容器无法自愈镜像标签latest或无标签部署不可复现回滚失效默认 High单副本 Deployment节点排水/OOM 即宕机HPA 托管的会自动豁免缺失 PodDisruptionBudget集群维护时副本可能被同时排干缺失拓扑分布约束所有副本挤在同一个节点/可用区伪 HA全部副本落在同一节点基于真实 Pod 落位判断而非只看声明Service/Ingress 悬空引用selector 无匹配 Pod、后端 Service 不存在直接 503废弃 API 版本升级 Kubernetes 后资源直接失效默认 HighTLS 证书临期kubernetes.io/tlsSecret 剩余不足 30 天不足 7 天升级 High资源卡在 Terminatingfinalizer 背后的控制器不健康附排查路径此外审计还针对常见生态组件做了专项检查Crossplane 卡住、Traefik 路由引用缺失、CloudNativePG 缺少声明式备份计划以及 GitOps 集群下工作负载未被 GitOps 托管只走 Helm CLI 不走 Git 评审等治理问题。效率维度把看不见的浪费变成可执行的清单 效率类检查直面资源与成本浪费缺失 CPU/内存 requests调度器无法合理放置节点被过度承诺、出现 throttling 和 OOM缺失 CPU/内存 limits单个容器可能吃光整台节点的资源孤儿 ConfigMap/Secret没有任何工作负载、Ingress 或受支持控制器引用的配置对象确认后清理Secret 删除前务必留备份配合 Radar 的成本洞察基于 OpenCost/Kubecost 指标与容量视图审计发现的每一条资源浪费都能落到具体的命名空间和工作负载上。三步跑完体检从安装到出报告 部署 Radar它全部功能打包在一个 Go 二进制里Helm 一键安装即可想先本地体验用安装脚本或 Docker 拉起后连接你的 kubeconfig 上下文打开 Cluster Audit 页面无需任何集群侧组件检查直接跑在 Radar 已缓存的数据上秒级返回。可按分类、严重度、框架NSA/CISA、CIS过滤按队列整改发现按检查项分组展示展开可见受影响资源列表每个发现支持隐藏该检查/该类别误报配置会跨会话持久化保存让 AI 替你读体检报告MCP 工具加持 Radar 内置 MCP 服务器其中的get_cluster_audit工具可把整份审计结果交给 AI 智能体分析支持按namespace、categorySecurity/Reliability/Efficiency、severity过滤还能通过missingInputs字段明确告知哪些输入没拿到、哪些检查没评完——避免零发现 全部通过的误读。详细工具说明见 docs/mcp.md功能总览见 README.md。小结31 项检查覆盖安全、可靠性、效率对标 NSA/CISA 与 CIS 框架基于本地缓存运行零集群侧安装秒级出报告每项发现自带修复建议与权威参考还有get_cluster_auditMCP 工具供 AI 分析把 Radar 的集群审计当成一次例行体检跑一遍、照着队列改一遍你的 K8s 集群会少很多半夜叫醒你的电话。【免费下载链接】radarThe missing open-source Kubernetes UI with a built-in MCP server for AI agents. See whats broken, why, and what changed. Issues, Topology, event timeline, Helm, GitOps, live service traffic, and cluster audits - all in one Go binary.项目地址: https://gitcode.com/gh_mirrors/radar32/radar创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考