Zafiyet taraması
İmaja gömülü Trivy. Önem derecesine göre bulgular, varsa düzeltilmiş sürümüyle.
Portiger Kapan; imaj zafiyetlerini tarayan, imzaları doğrulayan, admission'ın neyi kabul edeceğine karar veren ve denetçinin isteyeceği kaydı tutan bir Kubernetes operatörüdür. Tamamı kümenizin içinde çalışır: imajlarınıza, iş yüklerinize veya altyapınıza dair hiçbir bilgi dışarı çıkmaz.
İmaj güvenliği ürünlerinin çoğu başka bir yerde barındırılır. Çalışabilmek için çalıştırdığınız her imajın listesine, hangi registry'lerden çektiğinize ve çoğu zaman kümenin içine okuma erişimine ihtiyaç duyarlar. Bu envanter, sisteminizin haritasıdır — ve artık başkasının altyapısında, başkasının ihlal bildirim yükümlülüğü altında durur.
Kapan sizin sahibi olduğunuz bir namespace'e kurulur ve orada kalır.
Operatör, API'si, konsolu ve veritabanı tek bir Helm sürümüyle kurulur. Kümenizde kaydolacak bir ajan ya da oluşturulacak bir hesap yoktur; dışarı giden tek yol günlük lisans kontrolüdür ve taşıdığı üç değer ne çalıştırdığınıza dair hiçbir şey söylemez. Lisans dolduğunda kurulum, admission denetimini kapatmak yerine ücretsiz sürüme geri düşer.
Satır içi tarama yapan bir webhook, er ya da geç zaman aşımına uğrayıp dağıtımları da beraberinde götürür. Kapan, ayrı bir tarayıcının sıcak tuttuğu önbellekten karar verir; yani bir admission incelemesi, registry'ye ağ çağrısı değil, bir veritabanı okuması ve politika değerlendirmesidir.
API sunucusu, pod'un imajlarıyla doğrulayıcı webhook'u çağırır.
Digest üzerinden, önbellekten. Daha önce görülmemiş bir digest Unknown'dur — asla Compliant değil.
Önem eşikleri, etiket kuralları, registry izin listeleri, imza zorunlulukları, iş yükü sertleştirme.
Tarayıcı işi alır, Trivy ve cosign'ı çalıştırır, kararı bir sonraki sefer için geri yazar.
Varsayılan hata politikası: Ignore — operatör çalışmıyorsa dağıtımlar durmaz, korumasız devam eder. Lisanslı bir kurulum Fail seçip taranana kadar reddedebilir.
İmaja gömülü Trivy. Önem derecesine göre bulgular, varsa düzeltilmiş sürümüyle.
Anahtarlı veya anahtarsız cosign doğrulaması, ayrıca azami yaş kuralıyla in-toto attestation'ları.
Bir riski gerekçe ve süreyle kabul edin. Dağıtım bekleyemediğinde acil geçiş — her hâlükârda kayda geçer.
Slack, Teams, e-posta ve geri kalan her şey için genel webhook. Kümenin adını taşır, topolojisini asla.
Seçtiğiniz kontrol setine eşlenmiş dönem raporu; kanıtlayabildiğini de kanıtlayamadığını da aynı açıklıkla söyler.
Kendi registry'nizden çekin, zafiyet veritabanını oraya aynalayın. Belgelenmiş varsayılan, bir kaçamak değil.
Politika değişiklikleri, kabulde verilen aşım izinleri, triyaj kararları, kanıt çıktıları ve erişim olayları tek bir kayıtta. Saklama süresini siz belirlersiniz.
Google, GitHub, GitLab, Okta, Microsoft Entra ID, Keycloak ya da düz OIDC; kaydetmeden önce bağlantı sınanır. Politikayı kimin değiştirebileceğine roller karar verir.
On beş sertleştirme kontrolü, önem eşikleri, etiket ve registry kuralları. Form ile manifest tek nesnedir; editör kaynağı Argo CD ya da Flux'ın yönettiğini fark eder.
Operatörü kuran Helm sürümü, operatörün sunduğu konsolu da kurar. Ayrı bir dağıtım, başka bir yere bağlanacak bir kiracı hesabı ve ikinci bir fatura yok. Kendi kümenizin açtığı adresten girersiniz, her ekran da yanı başındaki veritabanını okur.
Operatörler zaten işlettiğiniz kimlik sağlayıcısıyla giriş yapar; böylece buradaki hesap, erişimi kapatmayı hatırlamanız gereken ikinci yer olmaz. Politikayı kimin değiştirebileceğine, riski kimin kabul edebileceğine, kanıtı kimin üretebileceğine roller karar verir ve bu işlerin her biri denetim kaydına bir isimle birlikte düşer.
İngilizce ve Türkçe, açık ve koyu tema, her ekranda iki dilde yazılmış bir yardım paneli. Kararlar verildikleri anda görünür; hiçbir şey sayfanın yenilenmesini beklemez.
İmaj duruşu, kabul kararları ve operatör sağlığı; döneme ait önem derecesi eğilimiyle birlikte.
Kabul denetiminin bu kümede gördüğü her imaj ve her birinin arkasındaki tarama raporu.
Bütün imajlardaki bulgular, CVE'ye göre gruplanmış; gerekçe ve bitiş tarihi taşıyan triyajla.
Kabulün uyguladığı kurallar. İster formu düzenleyin ister manifesti — ikisi aynı kaynaktır.
Denetim dönemi başına tek belge: üretilir, yazdırılır, indirilir, teslim edildi diye işaretlenir.
Politika değişiklikleri, aşımlar, triyaj, kanıt çıktıları ve erişim; aktöre, politikaya, imaja ya da CVE'ye göre aranır.
Bu dönemde sayılan farklı imaj adları, sınırı belirleyen sürüm ve altı dönemlik geçmiş.
Hesaplar, roller ve kimlik sağlayıcıları; hangi adrese bağlandığını söyleyen bir bağlantı sınamasıyla.
Bildirim kanalları, SMTP, role göre e-posta tercihleri, görünüm ve bu kurulumun neyle taradığı.
Kapan, seçtiğiniz kontrol setine eşlenmiş bir dönem raporu üretir. Her kontrol dört durumdan birine düşer ve dürüst olan ikisi gizlenmez: yalnızca kısmen işlemiş bir kontrol partial, destekleyici kaydı olmayan gap der. Webhook bir salı günü kırk dakika kapalı kaldıysa, o pencere belgede yer alır.
Paket JSON'dır ve konsol yazdırmak için görüntüler. Bu, kendi kayıtlarınızdan üretilen bir kanıttır — bir sertifikasyon değildir ve hiçbir denetçi kabul etmek zorunda değildir.
{
"report_id": "PS-EU-PRODEU-20260801-20260831-7A3F91",
"framework": "eu-cra",
"cluster": "production-eu",
"period": { "from": "2026-08-01", "to": "2026-08-31" },
"availability": {
"continuous": false,
"outages": [
{ "from": "2026-08-12T09:14:02Z",
"to": "2026-08-12T09:54:40Z",
"detail": "controller heartbeat gap" }
]
}
}
Bir konteyner imaj denetiminin gerçekten karşılık verdiği 13 kriter; her biri kendi metninden alıntılanır.
Farklı özneleri bağlayan iki düzenlemede 34 gereklilik — üretici ve kuruluş.
Finans sektörünün dijital operasyonel dayanıklılığı için 22 gereklilik.
Bugün üç düzenleme var ve eşleme operatörün içinde gelir, dışarıdan çekilmez. ISO 27001 henüz aralarında değil — olduğunda, diğerleri gibi bir tablo olacak ve standardı bilen biri tarafından yazılacak.
Chart kendi PostgreSQL'ini getirir ya da zaten çalıştırdığınız bir veritabanının DSN'ini alır. Her iki durumda da operatör tablolarını ilk açılışta oluşturur ve göç ettirir — çalıştıracağınız bir SQL ya da yükseltmede unutulacak bir migration adımı yoktur.
# 1 — chart'ı ekleyin
helm repo add portiger https://charts.portiger.com
helm repo update
# 2 — sahibi olduğunuz bir namespace'e kurun
helm install kapan portiger/portiger-kapan \
--namespace portiger-kapan --create-namespace \
--set clusterName=production-eu --wait
# 3 — konsolu açın
kubectl -n portiger-kapan port-forward svc/kapan 8080:8080
Tarama, imza doğrulama, admission zorlaması ve kanıt paketleri kısıtlanmaz. Anahtarın satın aldığı şey ölçektir: daha fazla küme, daha fazla çerçeve, daha yüksek imaj hakkı ve düzenlemeye tabi bir yapının ihtiyaç duyduğu iki yetenek.
Günde bir kez, lisanslama için üç değer: lisans kimliği, kümenin parmak izi ve operatör sürümü. İmaj adı yok, bulgu yok, iş yükü adı yok, küme topolojisi yok, veritabanınızdan hiçbir şey yok — planınızın koyduğu imaj ve çerçeve sınırları kendi kümenizin içinde sayılır, o sayımlar dışarı çıkmaz.
Kurulum Community Edition'a geri düşer. Durmaz, sizi dışarıda bırakmaz ve dağıtımları reddetmeye başlamaz — tarama ve admission ücretsiz sınırlar içinde devam eder. Bir fatura tarihi yüzünden kendini kapatan bir güvenlik denetimi, ödenmemiş faturadan daha kötü bir sonuçtur.
Bu sürümde hayır. Her küme kendi veritabanı ve kendi konsoluyla kendi operatörünü çalıştırır ve tasarım gereği bağımsızdır — zaten hiçbir verinin küme sınırını aşmak zorunda olmamasının sebebi budur. Bütün kurulumları tek ekranda toplayan görünüm yol haritasında, tarih verilmeden. Tutturamayacağımız bir sürüm adı vermektense bunu söylemeyi tercih ederiz.
Planınızın ödediği sayıya kadar — fiyat listesindeki küme sayısı tam olarak budur. Her aktivasyon bir slot harcar, hesabınız hangi kümelerin slot tuttuğunu ve kaçının boş olduğunu gösterir, ve bu sayının ötesinde aktivasyon sessizce kabul edilmez, reddedilir. Gerisi lisanslama sayfasında.
Helm chart kendi PostgreSQL'ini getirir ya da zaten çalıştırdığınız bir veritabanının DSN'ini alır. Her iki durumda da operatör tablolarını ilk açılışta oluşturur ve göç ettirir — çalıştıracağınız bir SQL ya da yükseltmede unutulacak bir adım yoktur.
Herkese açık hata takip sisteminde: github.com/portiger/kapan-k8s. Bildirimler orada açıkça ele alınır; düzeltilen güvenlik sorunları da aynı depoda duyuru olarak yayımlanır.
Community Edition ücretsiz ve süresizdir. Deneme, 30 gün boyunca Enterprise özelliklerini ekler ve süre bitince bir şeyi kapatmak yerine geri düşer.
Kümenizde bir hesap oluşturulmaz. Bize kaydolan bir ajan yoktur.