kube-hunter
kube-hunter --remote <k8s-ip>
Escaneia o cluster Kubernetes com kube-hunter (a visão ofensiva), detectando exposições e vetores de ataque do cluster.
Execute quando quiser a visão ofensiva do cluster (a do atacante): kube-hunter em modo remoto testa exposições — API aberta, kubelet sem autenticação, dashboard exposto, etcd acessível — e reporta os achados com severidade e vetor de ataque. É a ferramenta ofensiva da Aqua: o complemento do kube-bench (a defensiva). No DevSecOps de K8s, kube-hunter valida a superfície do cluster da perspectiva do atacante: as exposições encontradas são corrigidas (e o kube-bench as cobre no CIS).
Não use em produção: o escaneamento remoto testa exposições (tráfego real para o cluster) — o ambiente de testes é o lugar (ou escaneamento autorizado). E atenção: kube-hunter é a visão externa — configurações internas (RBAC, políticas) são cobertas pelo kube-bench (037) e ferramentas de runtime; um achado do kube-hunter (uma exposição) é confirmado antes da remediação. O projeto kube-hunter é pouco mantido (a alternativa atual é kube-bench + kubeaudit): verifique a versão.