kube-hunter
kube-hunter --remote <k8s-ip>
Escanea el clúster Kubernetes con kube-hunter (la vista ofensiva), detectando las exposiciones y los vectores de ataque del clúster.
Ejecútalo cuando quieras la vista ofensiva del clúster (la del atacante): kube-hunter en modo remoto prueba las exposiciones — la API abierta, el kubelet sin autenticación, el dashboard expuesto, etcd accesible — y reporta los hallazgos con la severidad y el vector de ataque. Es la herramienta ofensiva de Aqua: el complemento de kube-bench (la defensiva). En el DevSecOps de K8s, kube-hunter valida la superficie del clúster desde la perspectiva del atacante: las exposiciones encontradas se corrigen (y kube-bench las cubre en el CIS).
No lo uses en producción: el escaneo remoto prueba las exposiciones (el tráfico real hacia el clúster) — el entorno de pruebas es el sitio (o el escaneo autorizado). Y ojo: kube-hunter es la vista externa — las configuraciones internas (los RBAC, las políticas) se cubren con kube-bench (037) y las herramientas del runtime; el hallazgo de kube-hunter (una exposición) se confirma antes de la remediación. El proyecto de kube-hunter se mantiene poco (la alternativa actual es el kube-bench + el kubeaudit): se revisa la versión.