Kullanılmayan herpaket bir risk.Her yetim kaynakbir fatura.

Design partner olNeden tek platform?

pruneOps, Docker ve Kubernetes ortamlarındaki imaj şişkinliği ile kaynak israfını tek platformda, kanıta dayalı olarak tespit eder ve aşamalı olarak iyileştirir.

MVP · in-cluster agent Helm ile kuruluyor
dashboard + haftalık Slack/PDF raporu canlı
eBPF profiling ve CBOM Faz 2'de
bu dönem 3 design partner alıyoruz


İki şişkinlik, iki bütçe, sıfır korelasyon

%56

İmajlar üretimde hiç kullanılmayan paket taşıyor

Bu doğrudan saldırı yüzeyi ve CVE birikimi demek. Statik tarama hangi paketin gerçekten kullanılmadığını kanıtlayamaz — aynı görünürlük boşluğu kriptografide de var: hangi imaj hangi algoritmayı, kütüphaneyi, sertifikayı kullanıyor, çoğu organizasyonda bilinmiyor.

Aynı problem iki ayrı bütçeden ödeniyor

Güvenlik tarayıcıları imajı, FinOps araçları faturayı görüyor; ikisi arasında hiçbir korelasyon kurulamıyor. Cluster ise yetim volume, ölü ConfigMap/Secret ve aşırı resource request ile şişmeye devam ediyor.

Tahmin etmiyoruz.Ölçüyoruz.

Statik SBOM envanteri ile eBPF'in ürettiği "gerçekten çalışan dosya" haritasının diff'i, kanıtlanmış kullanılmayan paket listesini verir. Her bulgu bir coverage skoruyla gelir; %70'in altındaysa düşük güven etiketlenir ve otomatik öneriye hiç girmez.

Alert'ler eşik değil trend bazlıdır — "imaj 3 build'de %50 büyüdü" gibi. Varsayılan haftalık özet; anlık alert yalnızca kritik eşikte. Amaç her gün aynı uyarıyla boğulmamanız.

Resource waste: konteyner bazında geri kazanılabilir maliyet, boşta CPU/bellek ve büyüyen israf sayısı.

Platform

01

Paket envanteri ve CVE

Syft ile SBOM, Trivy veritabanıyla CVE eşleştirme, imaj boyutu trendi ve katman analizi.

02

Runtime kanıtı

eBPF (Tetragon/Tracee) ile execve/openat izleme; hangi dosyanın hiç çalışmadığı syscall kaydıyla belgelenir.

03

CBOM — kriptografi envanteri

CycloneDX formatında algoritma, kütüphane ve sertifika listesi; MD5, SHA-1, RSA-1024, TLS 1.0 ve kuantuma dayanıksız olanlar risk skoruyla işaretlenir.

04

İsraf ve sizing

Request vs gerçek kullanım farkı, yetim PVC/ConfigMap/Secret tespiti, Goldilocks/VPA mantığıyla boyutlandırma önerisi.

05

Raporlama

Haftalık PDF özeti ve Slack; Teams, PagerDuty, Opsgenie sırada. Executive ve teknik olmak üzere iki dashboard.

06

Aşamalı otomasyon

Önce PR önerisi — insan onayı zorunlu. Sonra OPA/Kyverno politika motoru, her zaman önce shadow/dry-run modda.


Verdiğimiz tasarım sözleri

Ham veri ortamınızdan çıkmaz

Agregasyon data plane'de, yani sizin cluster'ınızda yapılır. Control plane'e yalnızca özet metrik, envanter listesi ve skor gider; kaynak kod, dosya içeriği, anahtar veya sertifika içeriği asla. Payload'da içerik olmadığı otomatik testle doğrulanır.

Agent yalnızca okur

Cluster API'ye read-only RBAC ile bağlanır, yazma yetkisi yoktur. Helm ile kurulum 15 dakikanın altında; kaldırmak tek komut.

Hiçbir şey otomatik merge edilmez

PR bot hiçbir fazda merge yetkisi almaz; bu, eBPF false-positive riski nedeniyle kasıtlı bir karardır. Geliştirici bir öneriyi reddedip nedenini yazabilir — sistem servisin özel durumunu öğrenir.

Enforcement önce shadow mode

Politikalar ilk olarak yalnızca "engellerdim" diyerek loglar. Gerçek moda geçiş %5'in altında yanlış-pozitif engelleme kanıtlandıktan sonra, sizin kararınızla olur.

Stack

GoHelmeBPF — Tetragon / TraceeSyftTrivycdxgenPythonClickHouse / TimescaleDBPostgresTypeScript / Next.jsOPA / Kyverno

Nereye gidiyoruz

Faz 1 — şimdi

K8s agent, statik SBOM, temel FinOps ve imaj bloat, Slack/PDF raporlama. Enforcement yok.
Çıkış: 3 design partnerde aktif kullanım.

Faz 2

eBPF runtime profiling, CBOM, sizing önerisi, GitHub/GitLab PR bot.
Çıkış: önerilerin %60'ı yanıtlanıyor.

Faz 3

SSO/SCIM, çoklu tenant, OPA/Kyverno enforcement, audit log.
Çıkış: enforcement bir müşteride gerçek modda.

Faz 4

Air-gapped / self-hosted dağıtım — ayrı hat, ayrı go/no-go kararı.


Üç design partner.İlk raporu birlikte okuyoruz.

Agent'ı staging'de read-only kurar, 30 gün içinde somut bir israf raporu çıkarır, yol haritasını sizin acınıza göre sıralarız. Beklediğimiz tek karşılık haftada yarım saat ve dürüst geri bildirim.

  • Kubernetes'te production, 50+ mikroservis
  • Platform/SRE ekibinden bir sahip
  • Pilot boyunca ücretsiz

Bilgileriniz yalnızca pilot görüşmesi için kullanılır.