pruneOps, Docker ve Kubernetes ortamlarındaki imaj şişkinliği ile kaynak israfını tek platformda, kanıta dayalı olarak tespit eder ve aşamalı olarak iyileştirir.
MVP · in-cluster agent Helm ile kuruluyor
dashboard + haftalık Slack/PDF raporu canlı
eBPF profiling ve CBOM Faz 2'de
bu dönem 3 design partner alıyoruz
%56
Bu doğrudan saldırı yüzeyi ve CVE birikimi demek. Statik tarama hangi paketin gerçekten kullanılmadığını kanıtlayamaz — aynı görünürlük boşluğu kriptografide de var: hangi imaj hangi algoritmayı, kütüphaneyi, sertifikayı kullanıyor, çoğu organizasyonda bilinmiyor.
2×
Güvenlik tarayıcıları imajı, FinOps araçları faturayı görüyor; ikisi arasında hiçbir korelasyon kurulamıyor. Cluster ise yetim volume, ölü ConfigMap/Secret ve aşırı resource request ile şişmeye devam ediyor.
Statik SBOM envanteri ile eBPF'in ürettiği "gerçekten çalışan dosya" haritasının diff'i, kanıtlanmış kullanılmayan paket listesini verir. Her bulgu bir coverage skoruyla gelir; %70'in altındaysa düşük güven etiketlenir ve otomatik öneriye hiç girmez.
Alert'ler eşik değil trend bazlıdır — "imaj 3 build'de %50 büyüdü" gibi. Varsayılan haftalık özet; anlık alert yalnızca kritik eşikte. Amaç her gün aynı uyarıyla boğulmamanız.
01
Syft ile SBOM, Trivy veritabanıyla CVE eşleştirme, imaj boyutu trendi ve katman analizi.
02
eBPF (Tetragon/Tracee) ile execve/openat izleme; hangi dosyanın hiç çalışmadığı syscall kaydıyla belgelenir.
03
CycloneDX formatında algoritma, kütüphane ve sertifika listesi; MD5, SHA-1, RSA-1024, TLS 1.0 ve kuantuma dayanıksız olanlar risk skoruyla işaretlenir.
04
Request vs gerçek kullanım farkı, yetim PVC/ConfigMap/Secret tespiti, Goldilocks/VPA mantığıyla boyutlandırma önerisi.
05
Haftalık PDF özeti ve Slack; Teams, PagerDuty, Opsgenie sırada. Executive ve teknik olmak üzere iki dashboard.
06
Önce PR önerisi — insan onayı zorunlu. Sonra OPA/Kyverno politika motoru, her zaman önce shadow/dry-run modda.
Agregasyon data plane'de, yani sizin cluster'ınızda yapılır. Control plane'e yalnızca özet metrik, envanter listesi ve skor gider; kaynak kod, dosya içeriği, anahtar veya sertifika içeriği asla. Payload'da içerik olmadığı otomatik testle doğrulanır.
Cluster API'ye read-only RBAC ile bağlanır, yazma yetkisi yoktur. Helm ile kurulum 15 dakikanın altında; kaldırmak tek komut.
PR bot hiçbir fazda merge yetkisi almaz; bu, eBPF false-positive riski nedeniyle kasıtlı bir karardır. Geliştirici bir öneriyi reddedip nedenini yazabilir — sistem servisin özel durumunu öğrenir.
Politikalar ilk olarak yalnızca "engellerdim" diyerek loglar. Gerçek moda geçiş %5'in altında yanlış-pozitif engelleme kanıtlandıktan sonra, sizin kararınızla olur.
Faz 1 — şimdi
K8s agent, statik SBOM, temel FinOps ve imaj bloat, Slack/PDF raporlama. Enforcement yok.
Çıkış: 3 design partnerde aktif kullanım.
Faz 2
eBPF runtime profiling, CBOM, sizing önerisi, GitHub/GitLab PR bot.
Çıkış: önerilerin %60'ı yanıtlanıyor.
Faz 3
SSO/SCIM, çoklu tenant, OPA/Kyverno enforcement, audit log.
Çıkış: enforcement bir müşteride gerçek modda.
Faz 4
Air-gapped / self-hosted dağıtım — ayrı hat, ayrı go/no-go kararı.
Agent'ı staging'de read-only kurar, 30 gün içinde somut bir israf raporu çıkarır, yol haritasını sizin acınıza göre sıralarız. Beklediğimiz tek karşılık haftada yarım saat ve dürüst geri bildirim.