1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | kubeshark |
| 项目自述名称 | Kubeshark(README 展示为首字母大写,与机械推导的正式名称仅大小写差异) |
| 作者/维护者 | Kubeshark(开源团队,域名 kubeshark.com,GitHub 组织 kubeshark) |
| 来源链接 | https://github.com/kubeshark/kubeshark |
| 许可证 | Apache License 2.0(数据来源:GitHub API) |
| GitHub Stars | 12,031(数据来源:GitHub API) |
| Forks | 544(数据来源:GitHub API) |
| 最新版本 | v53.3.0(发布于 2026-05-19,数据来源:GitHub Releases API) |
| 安装方式 | Claude Code 插件市场 / Git clone 后手动安装 / 符号链接同步仓库 |
2. 功能介绍与亮点
Kubeshark 是一款基于 eBPF 的 Kubernetes 网络可观测性工具,在内核层索引集群内的全部 L4/L7 流量,并可在不接触私钥、不部署 sidecar、不修改应用代码的前提下还原 TLS 加密流量的明文内容。项目随附 4 个 SKILL.md,覆盖同一产品的不同使用阶段:
- install:Kubeshark 的安装与部署,区分 CLI 快速模式(
kubeshark tap,适合开发/测试集群)与 Helm 直接部署(适合生产集群,支持自定义 ingress、鉴权、存储、命名空间),并给出多种平台(EKS/GKE/AKS/OpenShift/KinD/minikube)的排障指引。 - kfl:KFL(Kubeshark Filter Language)查询语言参考,用于跨协议编写、调试、优化流量过滤表达式。
- network-rca:网络根因分析技能,支持基于 PCAP(合规/取证场景)与基于实时协议解析(API 级 AI 驱动调查)两条路径,用于回答“某次请求为何失败”一类问题。
- security-audit:基于 MITRE ATT&CK 框架的 8 阶段系统化威胁检测流程,覆盖 C2 通信、数据渗出、横向移动、凭据窃取、挖矿等场景,并按严重程度分级输出发现。
主要亮点:官方原始出品且近期持续快速迭代(最近一次代码推送为 2026-08-04);已通过第三方自动化安全评级平台 Loaditout 的扫描,其 MCP 工具面获得 A 级评分(7 项标准全部通过,包括零提示注入标记、零高危能力标记、无需密钥环境变量);文档体系完整,含决策树、故障排查与多云平台适配说明;支持通过 MCP 协议将网络数据接入 Claude、GitHub Copilot 等 AI 助手,实现自然语言驱动的流量调查。
3. 适用场景
所属分类:DevOps 与基础设施
适用于已在 Kubernetes 上运行工作负载、需要排查网络故障或进行安全巡检的团队:SRE/平台工程师用它做线上请求失败的根因定位;安全工程师用它做集群流量层面的威胁狩猎与合规取证(PCAP 留存);同时因其原生支持通过 MCP 把流量数据接入 AI 助手,也适合希望用自然语言而非手写查询语句排查集群问题的团队。
4. 跨 Agent 兼容性
- Claude Code:✅ 原生支持——官方在仓库
skills/目录发布标准 SKILL.md,并提供 Claude Code 插件市场一键安装(/plugin marketplace add kubeshark/kubeshark)。 - Codex:✅ 原生支持——官方文档明确列出 OpenAI Codex CLI 为受支持的客户端之一。
- OpenClaw:❓ 未验证——项目声明遵循开放的 Agent Skills 格式并兼容“其他兼容的 agent”,但未见针对 OpenClaw 的专门说明。
- Hermes Agent:❓ 未验证——同上,未见专门说明。
5. 推荐理由
Kubeshark 把“给 AI 助手一双能看懂集群流量的眼睛”这件事做成了官方一等公民能力:eBPF 零侵入抓包加 TLS 明文还原解决了传统抓包工具在 Kubernetes 环境下的部署与解密难题,而随附的 network-rca 与 security-audit 两个技能把原本需要专家经验的调查流程,转成了结构化、可复现的分步方法论,显著降低了故障排查与威胁狩猎的门槛。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 9 | GitHub 12,031 stars,官方原始出品,另有 Discord/Slack 活跃社区与 AWS Marketplace 上架,多平台热度信号充分 |
| 可用性 | 8 | 快速上手仅需 3 条命令(kubeshark tap 或 3 步 Helm 安装),文档含决策树与多云排障指引,最近一次提交为昨日、发布节奏密集;但前提是已具备可用的 Kubernetes 集群与 Helm/kubectl 环境,非零配置 |
| 安全性 | 8 | 见下方安全检查清单 |
安全检查清单:
| 检查项 | 结果 |
|---|---|
| ① Shell 命令与权限范围 | install 技能会执行下载二进制、chmod、sudo mv 至 /usr/local/bin、helm install 等命令,用途均为部署 Kubeshark 本体,说明清晰;network-rca / security-audit / kfl 三个技能主要通过 Kubeshark 自身的 MCP 工具查询数据,不直接下发额外 shell 命令 |
| ② 联网外发 | 抓取的流量数据留在用户自己部署的集群与仪表盘内,未见发送至第三方托管服务的行为 |
| ③ API Key/凭据 | 基础安装无需任何密钥;SAML/License 仅用于可选的企业功能 |
| ④ 可疑指令 | 未见提示注入或隐蔽指令;第三方安全评级平台 Loaditout 对其 MCP 工具面的自动化扫描给出零提示注入标记、零高危能力标记的结论 |
| ⑤ 作者/组织信誉 | 官方公司出品,域名与商标一致,52 名贡献者,Discord/Slack 社区与 AWS Marketplace 上架 |
| ⑥ License | Apache License 2.0,明确 |
| ⑦ 最近维护 | 最近一次代码推送为 2026-08-04,最新正式版 v53.3.0 发布于 2026-05-19,维护节奏活跃 |
综合评分 = 三项均值 = 8.3
7. 跟同类 Skills 相比的优势
| 竞品 | 定位 | 与 Kubeshark 的差异 |
|---|---|---|
| kubernetes-skill(LukasNiessen) | 在生成/审查 Kubernetes manifest(YAML/Helm)阶段提前规避常见配置错误(缺失安全上下文、过宽 RBAC、探针配置不当等) | 作用于部署前的静态检查,不采集也不分析真实运行时流量;Kubeshark 面向已运行集群的实时网络取证与事后回溯,二者解决的是部署链条上前后不同环节的问题 |
| Grafana OSS / VictoriaMetrics 相关技能 | 通用时序指标可视化与告警配置 | 聚焦聚合后的指标(metrics),不做协议级流量解密与逐包取证;Kubeshark 提供 L4/L7 全流量索引与 TLS 明文还原,粒度深入到单次 API 调用 |
| Dynatrace DQL / OpenTelemetry 相关技能 | APM/可观测性平台的查询语言与埋点集成 | 依赖应用侧代码埋点(instrumentation)才能采集数据;Kubeshark 基于 eBPF 在内核层零侵入抓包,无需修改或重新部署被观测的应用 |
8. 用户评价
该技能目前在第三方社区平台尚无具名用户评价。可查证的第三方证据是自动化安全评级平台 Loaditout 对其 MCP 工具面的评级结果:在 7 项标准(无提示注入标记、无高危能力标记、README 齐备、说明齐备、12 个月内有提交、Star 数达标、无需密钥环境变量)上全部通过,获得 A 级,官方扫描的 2 万余个 MCP 服务器中仅 20.5% 达到该等级。
9. 其他补充
仓库同时提供网页版实时流量仪表盘(非 AI 场景下也可独立使用),并支持离线/气隙环境部署,适合对网络出口有严格限制的企业集群。
10. 安装使用方式
-
方式一(推荐):Claude Code 插件市场
/plugin marketplace add kubeshark/kubeshark /plugin install kubeshark安装后技能以
/kubeshark:network-rca、/kubeshark:kfl等命令形式出现,同时自动完成 Kubeshark MCP 的配置。 -
方式二:克隆仓库直接使用
git clone https://github.com/kubeshark/kubeshark cd kubeshark claude技能会根据对话内容自动触发,无需额外配置。
-
方式三:手动安装到技能目录
git clone https://github.com/kubeshark/kubeshark mkdir -p ~/.claude/skills ln -s kubeshark/skills/network-rca ~/.claude/skills/network-rca ln -s kubeshark/skills/kfl ~/.claude/skills/kfl -
前提条件:所有技能都依赖已部署的 Kubeshark MCP,需先在目标 Kubernetes 集群安装 Kubeshark 本体(
kubeshark tap或 Helm),再通过claude mcp add kubeshark -- kubeshark mcp接入。
11. 注意事项
- 使用前需要一个可访问的 Kubernetes 集群及 kubectl/Helm 权限,不适合完全没有 Kubernetes 环境的用户。
- Kubeshark 会在每个节点部署 eBPF 探针与 DaemonSet 工作负载,用后需执行
kubeshark clean及时清理,否则会持续占用集群资源。 - SAML 单点登录、许可证管理等属于可选的企业增强功能,基础排障与安全审计能力无需付费依赖。
- 部分企业级 Kubernetes 环境可能限制 eBPF 内核模块加载,实际可用性需结合自身集群的节点内核版本与安全策略确认。