Kubeshark
MCP-сервер и скиллы поверх сетевой обсервабилити Kubernetes: агент расследует инциденты и ищет трафик через eBPF-индекс кластера
Средний риск
Средний уровень ставим, когда инструмент запускает код, ходит в сеть или читает файлы проекта. Перед установкой посмотрите, что именно он делает.
Почему такой уровень
- Дает агенту доступ к сетевому трафику кластера, включая расшифрованный TLS
- Требует установки в production-инфраструктуру через Helm
Установка
Ручная установка
helm repo add kubeshark https://helm.kubeshark.com
helm install kubeshark kubeshark/kubesharkУстановка в Kubernetes-кластер.
Это чужой код. Посмотрите файлы в репозитории перед установкой.
Что делает
Kubeshark индексирует сетевой трафик всего кластера на уровне ядра через eBPF и разбирает его по протоколам HTTP, gRPC, Redis, Kafka, DNS и другим, включая расшифровку TLS без управления ключами. Поверх этого он открывает MCP-сервер, через который агент может спрашивать про ошибки сервисов, трассировать конкретный запрос через цепочку вызовов или сравнивать retransmit между узлами на обычном языке. Отдельно поставляются открытые скиллы: разбор первопричин инцидентов по снапшотам трафика и работа с языком фильтров KFL. Ставится в кластер через Helm, MCP подключается локальной командой CLI.
Для кого. Для SRE и devops-инженеров, которые расследуют инциденты в Kubernetes и хотят подключить эти данные к агенту.
Подходит, если
- Нужно спросить агента, почему упал конкретный сервис в кластере, и получить ответ по реальному трафику
- Нужно трассировать запрос через несколько микросервисов без ручного грепа логов
- Нужно быстро писать и отлаживать фильтры трафика на языке KFL
Не подходит, если
- Нужен только просмотр логов приложения без сетевого уровня
- Нет доступа к Kubernetes-кластеру или прав на установку Helm-чартов
Пример запроса к агенту
Спроси через Kubeshark MCP, почему checkout упал в 14:15, и покажи цепочку вызововОграничения
Требует установки в кластер через Helm и работает на уровне eBPF, поэтому нужны соответствующие права и поддержка ядра. Расшифровка TLS означает доступ к чувствительному трафику, для продакшена рекомендован ingress-контроллер вместо port-forward.
Как отключить. Удалите MCP-сервер командой claude mcp remove kubeshark, а сам Kubeshark из кластера через helm uninstall kubeshark.
MCP
- Транспорт
- stdio
- Авторизация
- не нужна
Проверка безопасности
- Дает агенту доступ к сетевому трафику кластера, включая расшифрованный TLS
- Требует установки в production-инфраструктуру через Helm
Коротко о README
README позиционирует Kubeshark как сетевую обсервабилити для SRE и AI-агентов: захват PCAP по узлам, времени и ворклоадам, визуализация трафика по API и Kubernetes-семантике, расшифровка TLS через eBPF без управления ключами. Отдельный раздел посвящен интеграции с ИИ: MCP-сервер и таблица из двух открытых скиллов, Network RCA и KFL. Установка через Helm, Homebrew или бинарник, лицензия Apache-2.0.
Частые вопросы
Нужен ли отдельный ключ для MCP?
Нет, MCP-сервер работает через локальный CLI kubeshark mcp поверх уже развернутого в кластере Kubeshark.
Чем отличаются skills от MCP-сервера?
MCP-сервер дает агенту инструменты для запросов к трафику, а skills (Network RCA и KFL) учат агента конкретным рабочим процессам поверх этих инструментов.
Похожие
MCP-сервер, встроенный в агент Netdata: метрики, логи, алерты и живые данные о процессах, сервисах и контейнерах для AI-ассистента
Официальный MCP-сервер GitHub: код, issues, пул-реквесты, Actions и алерты безопасности прямо из агента
Agent Skills для продуктов Google
Agent Skills for Google products and technologies
Официальная коллекция скиллов Google для работы с Google Cloud, BigQuery, GKE, рекламой и аналитикой из агента
MCP-серверы для AWS
Open source MCP servers for AWS
Официальный набор MCP-серверов AWS: документация, IaC, контейнеры, serverless, базы данных, стоимость и мониторинг