Kendi sunucunuzda · Telemetri yok

Her konteyner, inmeden önce kontrolden geçer.

Portiger Kapan; imaj zafiyetlerini tarayan, imzaları doğrulayan, admission'ın neyi kabul edeceğine karar veren ve denetçinin isteyeceği kaydı tutan bir Kubernetes operatörüdür. Tamamı kümenizin içinde çalışır: imajlarınıza, iş yüklerinize veya altyapınıza dair hiçbir bilgi dışarı çıkmaz.

Kubernetes 1.27+ amd64 · arm64 Community sürümü süresiz ücretsiz
İmajlarınıza dair hiçbir şey çıkmaz Üç değer taşıyan tek bir günlük lisans kontrolü. İmaj adı yok, bulgu yok, topoloji yok.
Veritabanı sizde Bulgular, kararlar ve kanıtlar sizin denetlediğiniz bir PostgreSQL'de durur.
Registry sizin, ayna sizin Tarayıcı ve imzalayıcı imaja gömülü. Zafiyet veritabanını bir kez aynalayın.
İmzalı, çok mimarili sürümler linux/amd64 ve linux/arm64, her biri cosign ile imzalı ve doğrulanabilir.
Tez

Güvenlik konsolunun kendisi sızıntı kaynağı olmamalı.

İmaj güvenliği ürünlerinin çoğu başka bir yerde barındırılır. Çalışabilmek için çalıştırdığınız her imajın listesine, hangi registry'lerden çektiğinize ve çoğu zaman kümenin içine okuma erişimine ihtiyaç duyarlar. Bu envanter, sisteminizin haritasıdır — ve artık başkasının altyapısında, başkasının ihlal bildirim yükümlülüğü altında durur.

Kapan sizin sahibi olduğunuz bir namespace'e kurulur ve orada kalır.

Operatör, API'si, konsolu ve veritabanı tek bir Helm sürümüyle kurulur. Kümenizde kaydolacak bir ajan ya da oluşturulacak bir hesap yoktur; dışarı giden tek yol günlük lisans kontrolüdür ve taşıdığı üç değer ne çalıştırdığınıza dair hiçbir şey söylemez. Lisans dolduğunda kurulum, admission denetimini kapatmak yerine ücretsiz sürüme geri düşer.

Admission yolu

Admission bir kararı okur. Taramayı asla beklemez.

Satır içi tarama yapan bir webhook, er ya da geç zaman aşımına uğrayıp dağıtımları da beraberinde götürür. Kapan, ayrı bir tarayıcının sıcak tuttuğu önbellekten karar verir; yani bir admission incelemesi, registry'ye ağ çağrısı değil, bir veritabanı okuması ve politika değerlendirmesidir.

  1. 01

    Bir pod oluşturulur

    API sunucusu, pod'un imajlarıyla doğrulayıcı webhook'u çağırır.

  2. 02

    Karar aranır

    Digest üzerinden, önbellekten. Daha önce görülmemiş bir digest Unknown'dur — asla Compliant değil.

  3. 03

    Politika karar verir

    Önem eşikleri, etiket kuralları, registry izin listeleri, imza zorunlulukları, iş yükü sertleştirme.

  4. 04

    Tarama kuyruğa alınır

    Tarayıcı işi alır, Trivy ve cosign'ı çalıştırır, kararı bir sonraki sefer için geri yazar.

Varsayılan hata politikası: Ignore — operatör çalışmıyorsa dağıtımlar durmaz, korumasız devam eder. Lisanslı bir kurulum Fail seçip taranana kadar reddedebilir.

Yetenekler

Kurduğunuz gün ne yapar.

Zafiyet taraması

İmaja gömülü Trivy. Önem derecesine göre bulgular, varsa düzeltilmiş sürümüyle.

İmza doğrulaması

Anahtarlı veya anahtarsız cosign doğrulaması, ayrıca azami yaş kuralıyla in-toto attestation'ları.

Süreli triyaj

Bir riski gerekçe ve süreyle kabul edin. Dağıtım bekleyemediğinde acil geçiş — her hâlükârda kayda geçer.

Bildirimler

Slack, Teams, e-posta ve geri kalan her şey için genel webhook. Kümenin adını taşır, topolojisini asla.

Kanıt paketleri

Seçtiğiniz kontrol setine eşlenmiş dönem raporu; kanıtlayabildiğini de kanıtlayamadığını da aynı açıklıkla söyler.

Özel registry ve ayna

Kendi registry'nizden çekin, zafiyet veritabanını oraya aynalayın. Belgelenmiş varsayılan, bir kaçamak değil.

Denetim kaydı

Politika değişiklikleri, kabulde verilen aşım izinleri, triyaj kararları, kanıt çıktıları ve erişim olayları tek bir kayıtta. Saklama süresini siz belirlersiniz.

Tek oturumla giriş ve roller

Google, GitHub, GitLab, Okta, Microsoft Entra ID, Keycloak ya da düz OIDC; kaydetmeden önce bağlantı sınanır. Politikayı kimin değiştirebileceğine roller karar verir.

Politika bir kaynaktır

On beş sertleştirme kontrolü, önem eşikleri, etiket ve registry kuralları. Form ile manifest tek nesnedir; editör kaynağı Argo CD ya da Flux'ın yönettiğini fark eder.

Konsol

Konsol sürümün parçası, ayrıca alınan bir ürün değil.

Operatörü kuran Helm sürümü, operatörün sunduğu konsolu da kurar. Ayrı bir dağıtım, başka bir yere bağlanacak bir kiracı hesabı ve ikinci bir fatura yok. Kendi kümenizin açtığı adresten girersiniz, her ekran da yanı başındaki veritabanını okur.

Operatörler zaten işlettiğiniz kimlik sağlayıcısıyla giriş yapar; böylece buradaki hesap, erişimi kapatmayı hatırlamanız gereken ikinci yer olmaz. Politikayı kimin değiştirebileceğine, riski kimin kabul edebileceğine, kanıtı kimin üretebileceğine roller karar verir ve bu işlerin her biri denetim kaydına bir isimle birlikte düşer.

İngilizce ve Türkçe, açık ve koyu tema, her ekranda iki dilde yazılmış bir yardım paneli. Kararlar verildikleri anda görünür; hiçbir şey sayfanın yenilenmesini beklemez.

Güvenlik özeti

İmaj duruşu, kabul kararları ve operatör sağlığı; döneme ait önem derecesi eğilimiyle birlikte.

İmajlar

Kabul denetiminin bu kümede gördüğü her imaj ve her birinin arkasındaki tarama raporu.

Zafiyetler

Bütün imajlardaki bulgular, CVE'ye göre gruplanmış; gerekçe ve bitiş tarihi taşıyan triyajla.

Politikalar

Kabulün uyguladığı kurallar. İster formu düzenleyin ister manifesti — ikisi aynı kaynaktır.

Uyum kanıtı

Denetim dönemi başına tek belge: üretilir, yazdırılır, indirilir, teslim edildi diye işaretlenir.

Denetim kaydı

Politika değişiklikleri, aşımlar, triyaj, kanıt çıktıları ve erişim; aktöre, politikaya, imaja ya da CVE'ye göre aranır.

Kullanım ve lisans

Bu dönemde sayılan farklı imaj adları, sınırı belirleyen sürüm ve altı dönemlik geçmiş.

Kullanıcılar ve giriş

Hesaplar, roller ve kimlik sağlayıcıları; hangi adrese bağlandığını söyleyen bir bağlantı sınamasıyla.

Ayarlar

Bildirim kanalları, SMTP, role göre e-posta tercihleri, görünüm ve bu kurulumun neyle taradığı.

Regulation (EU) 2024/2847 · NIS2

Kanıtlayamadığını itiraf eden bir kanıt paketi.

Kapan, seçtiğiniz kontrol setine eşlenmiş bir dönem raporu üretir. Her kontrol dört durumdan birine düşer ve dürüst olan ikisi gizlenmez: yalnızca kısmen işlemiş bir kontrol partial, destekleyici kaydı olmayan gap der. Webhook bir salı günü kırk dakika kapalı kaldıysa, o pencere belgede yer alır.

met partial gap outside_scope

Paket JSON'dır ve konsol yazdırmak için görüntüler. Bu, kendi kayıtlarınızdan üretilen bir kanıttır — bir sertifikasyon değildir ve hiçbir denetçi kabul etmek zorunda değildir.

evidence · report identity
{
  "report_id": "PS-EU-PRODEU-20260801-20260831-7A3F91",
  "framework": "eu-cra",
  "cluster":   "production-eu",
  "period": { "from": "2026-08-01", "to": "2026-08-31" },
  "availability": {
    "continuous": false,
    "outages": [
      { "from": "2026-08-12T09:14:02Z",
        "to":   "2026-08-12T09:54:40Z",
        "detail": "controller heartbeat gap" }
    ]
  }
}
SOC 2

Trust Services Criteria

Bir konteyner imaj denetiminin gerçekten karşılık verdiği 13 kriter; her biri kendi metninden alıntılanır.

EU CRA · NIS2

(AB) 2024/2847 Tüzüğü ve Madde 21(2)

Farklı özneleri bağlayan iki düzenlemede 34 gereklilik — üretici ve kuruluş.

DORA

(AB) 2022/2554 Tüzüğü

Finans sektörünün dijital operasyonel dayanıklılığı için 22 gereklilik.

Bugün üç düzenleme var ve eşleme operatörün içinde gelir, dışarıdan çekilmez. ISO 27001 henüz aralarında değil — olduğunda, diğerleri gibi bir tablo olacak ve standardı bilen biri tarafından yazılacak.

Hızlı başlangıç

Üç komut, şemayı kendi kurar.

Chart kendi PostgreSQL'ini getirir ya da zaten çalıştırdığınız bir veritabanının DSN'ini alır. Her iki durumda da operatör tablolarını ilk açılışta oluşturur ve göç ettirir — çalıştıracağınız bir SQL ya da yükseltmede unutulacak bir migration adımı yoktur.

shell · uyumlu herhangi bir Kubernetes 1.27+
# 1 — chart'ı ekleyin
helm repo add portiger https://charts.portiger.com
helm repo update

# 2 — sahibi olduğunuz bir namespace'e kurun
helm install kapan portiger/portiger-kapan \
  --namespace portiger-kapan --create-namespace \
  --set clusterName=production-eu --wait

# 3 — konsolu açın
kubectl -n portiger-kapan port-forward svc/kapan 8080:8080
Fiyatlandırma · yıllık faturalanır

Her güvenlik özelliği ücretsiz sürümde var.

Tarama, imza doğrulama, admission zorlaması ve kanıt paketleri kısıtlanmaz. Anahtarın satın aldığı şey ölçektir: daha fazla küme, daha fazla çerçeve, daha yüksek imaj hakkı ve düzenlemeye tabi bir yapının ihtiyaç duyduğu iki yetenek.

Community $0süresiz
  • 1 küme · 1 çerçeve
  • Ayda 15 imaj adı
  • Tüm tarama ve admission özellikleri
Team $4,800yıllık
  • Ayda 50 imaj adı
  • Tek oturum açma (OIDC)
  • Katı admission — taranana kadar reddet
en çok seçilen Business $14,400yıllık
  • 3 küme · 3 çerçeve
  • Ayda 200 imaj adı
  • Öncelikli e-posta desteği
Enterprise $30,000yıllık, başlangıç
  • Sınırsız küme ve çerçeve
  • Sözleşmede belirlenen destek koşulları
  • Kuran ekipten devreye alma desteği
Tam karşılaştırmayı görün Enterprise özelliklerinin tamamıyla 30 günlük deneme. 31. günden önce iptal ederseniz ücret alınmaz.
Dürüst cevaplar

Hoşumuza gitmeyenler dahil.

Kapan, Portiger'a bir şey gönderiyor mu?

Günde bir kez, lisanslama için üç değer: lisans kimliği, kümenin parmak izi ve operatör sürümü. İmaj adı yok, bulgu yok, iş yükü adı yok, küme topolojisi yok, veritabanınızdan hiçbir şey yok — planınızın koyduğu imaj ve çerçeve sınırları kendi kümenizin içinde sayılır, o sayımlar dışarı çıkmaz.

Lisans dolduğunda ne olur?

Kurulum Community Edition'a geri düşer. Durmaz, sizi dışarıda bırakmaz ve dağıtımları reddetmeye başlamaz — tarama ve admission ücretsiz sınırlar içinde devam eder. Bir fatura tarihi yüzünden kendini kapatan bir güvenlik denetimi, ödenmemiş faturadan daha kötü bir sonuçtur.

Tek konsoldan bütün kümelerimi görebilir miyim?

Bu sürümde hayır. Her küme kendi veritabanı ve kendi konsoluyla kendi operatörünü çalıştırır ve tasarım gereği bağımsızdır — zaten hiçbir verinin küme sınırını aşmak zorunda olmamasının sebebi budur. Bütün kurulumları tek ekranda toplayan görünüm yol haritasında, tarih verilmeden. Tutturamayacağımız bir sürüm adı vermektense bunu söylemeyi tercih ederiz.

Tek anahtar birden fazla kümede çalışır mı?

Planınızın ödediği sayıya kadar — fiyat listesindeki küme sayısı tam olarak budur. Her aktivasyon bir slot harcar, hesabınız hangi kümelerin slot tuttuğunu ve kaçının boş olduğunu gösterir, ve bu sayının ötesinde aktivasyon sessizce kabul edilmez, reddedilir. Gerisi lisanslama sayfasında.

Bunun için bir veritabanı çalıştırmam gerekir mi?

Helm chart kendi PostgreSQL'ini getirir ya da zaten çalıştırdığınız bir veritabanının DSN'ini alır. Her iki durumda da operatör tablolarını ilk açılışta oluşturur ve göç ettirir — çalıştıracağınız bir SQL ya da yükseltmede unutulacak bir adım yoktur.

Hatayı nereye bildiririm?

Herkese açık hata takip sisteminde: github.com/portiger/kapan-k8s. Bildirimler orada açıkça ele alınır; düzeltilen güvenlik sorunları da aynı depoda duyuru olarak yayımlanır.

Tüm sorular

Sahibi olduğunuz bir namespace'e kurun.

Community Edition ücretsiz ve süresizdir. Deneme, 30 gün boyunca Enterprise özelliklerini ekler ve süre bitince bir şeyi kapatmak yerine geri düşer.

Kümenizde bir hesap oluşturulmaz. Bize kaydolan bir ajan yoktur.

dev