KubeShark: Eine Kubernetes-Fähigkeit für Claude Code und Codex, um halluziniertes YAML abzufangen

✍️ OpenClawRadar📅 Veröffentlicht: 18. Mai 2026🔗 Source
KubeShark: Eine Kubernetes-Fähigkeit für Claude Code und Codex, um halluziniertes YAML abzufangen
Ad

Lukas Niessen hat KubeShark entwickelt, eine Kubernetes-Fähigkeit für Claude Code und Codex, die ein spezifisches Problem angeht: LLMs halluzinieren beim Schreiben von Kubernetes-YAML. Sie generieren veraltete API-Versionen, vergessen Sicherheitskontexte, erstellen Services, die keine Pods auswählen, konfigurieren Probes falsch, lassen Ressourcenanfragen weg und produzieren Rollouts, die gültig aussehen, aber unter Last versagen. Kubernetes ist hier unnachgiebig – ein falscher Service-Selector oder eine defekte Liveness-Probe werden erfolgreich angewendet, verursachen aber stille Ausfälle oder Pod-Neustarts.

Fehlermodus-zuerst-Workflow

KubeShark ist keine Ansammlung bewährter Verfahren. Bevor YAML generiert wird, muss der Agent darüber nachdenken, was in sechs Fehlerdomänen schiefgehen kann:

  • Unsicher Workload-Standards
  • Ressourcenverknappung
  • Netzwerkfreigabe
  • Berechtigungsausbreitung
  • Fragile Rollouts
  • API-Abweichung

Erst nach dieser Überlegung werden Manifests, Helm-Charts, Kustomize-Overlays, RBAC, NetworkPolicies oder Validierungsschritte erstellt. Die Idee ist, betriebliche Details unvermeidbar zu machen, anstatt sie zu überspringen.

Spezifische erkannte Fehler

  • Service-Selector, der nicht zu Deployment-Labels passt
  • Ingress mit einer in modernem Kubernetes entfernten API-Version
  • Deployment, das als root läuft, ohne Sicherheitskontext
  • Liveness-Probe, die eine externe Datenbank prüft
  • ClusterRoleBinding, wo ein RoleBinding ausreichen würde
  • StatefulSet, das annimmt, dass PVCs beim Verkleinern verschwinden
  • Helm-Template, das gültiges YAML mit falscher Kubernetes-API rendert
  • Kustomize-Patch, das stillschweigend die falsche Ressource anvisiert
Ad

Token-effiziente Architektur

Die Hauptdatei SKILL.md von KubeShark bleibt kompakt und prozedural. Tieferes Wissen liegt in fokussierten Referenzdateien, die nur bei Bedarf geladen werden – zum Beispiel lädt Probe-Anleitung keine RBAC-Regeln, und Helm-Aufgaben laden keine NetworkPolicy-Anleitung. Dadurch wird Token-Verschwendung vermieden und die Wahrscheinlichkeit verringert, dass der Agent unzusammenhängende Konzepte vermischt.

Die Fähigkeit unterstützt auch plattformspezifische Kontexte über Conditional Reference Retrieval. Sie erkennt Signale wie IRSA, Karpenter, Azure Workload Identity, GKE Autopilot, OpenShift Routes, ApplicationSet, HelmRelease, ServiceMonitor oder OpenTelemetry Collector und lädt dann die passende Referenz. Dies ermöglicht EKS-bewusste, AKS-bewusste, GKE-bewusste, OpenShift-bewusste, GitOps-bewusste oder observability-bewusste Manifest-Generierung und -Überprüfung – nur wenn der Kontext relevant ist.

Die Voreinstellungen tendieren zur Sicherheit: Pod-Sicherheitsstandards, Ressourcenübergreifende Konsistenzprüfungen, Label/Selector/Port-Ausrichtung, Vermeidung veralteter APIs und Rollback-Anleitung sind eingebaut.

Zielgruppe

Plattformingenieure, SREs, DevOps-Ingenieure und alle, die Claude Code oder Codex für Kubernetes-Arbeiten verwenden.

📖 Lies die vollständige Quelle: r/openclaw

Ad

👀 Siehe auch

OKed Plugin: OpenClaw fragt Ihr Telefon vor zerstörerischen Aktionen
Werkzeuge

OKed Plugin: OpenClaw fragt Ihr Telefon vor zerstörerischen Aktionen

Ein neues Plugin namens OKed greift in OpenClaws before_tool_call ein, um destruktive Befehle (E-Mails, Löschungen, Zahlungen) abzufangen und Genehmigungsanfragen auf Ihr Telefon oder Telegram zu senden.

OpenClawRadar
Jentic Mini: Selbst gehostete API- und Aktionsausführungsschicht für OpenClaw
Werkzeuge

Jentic Mini: Selbst gehostete API- und Aktionsausführungsschicht für OpenClaw

Jentic Mini ist eine selbst gehostete API- und Aktionsausführungsschicht, die zwischen KI-Agenten und externen APIs sitzt, Anmeldedaten in einem verschlüsselten Tresor speichert und bereichsbezogene Toolkits mit individuell widerrufbaren Schlüsseln bereitstellt. Beim Hinzufügen von Anmeldedaten importiert es automatisch über 10.000 OpenAPI-Spezifikationen und Arazzo-Workflow-Quellen.

OpenClawRadar
Fünf kostenlose Claude Desktop-Erweiterungen veröffentlicht: Inspector Lite, Graph Lite, Bible Code, Word Graph und Fun Pack
Werkzeuge

Fünf kostenlose Claude Desktop-Erweiterungen veröffentlicht: Inspector Lite, Graph Lite, Bible Code, Word Graph und Fun Pack

Ein Entwickler hat fünf lokale Claude Desktop-Erweiterungen quelloffen gemacht: Inspector Lite für semantische Codesuche, Graph Lite für ein persönliches Wissensnetz, Fun Pack für Unterhaltungsfunktionen, Word Graph für Bibelstudium und Bible Code für Mustererkennung. Alle laufen lokal ohne externe Abhängigkeiten oder zusätzliche API-Schlüssel.

OpenClawRadar
Messung des Off-Task-Token-Verbrauchs in Claude Code: Die 'Undeclared-Intent'-Metrik
Werkzeuge

Messung des Off-Task-Token-Verbrauchs in Claude Code: Die 'Undeclared-Intent'-Metrik

Ein Entwickler erstellte eine Metrik, um Rechenressourcen zu quantifizieren, die für nicht vorgesehene Ausführungspfade in Claude-Code-Sitzungen aufgewendet wurden, und stellte fest, dass 22,8 % der Tokens für Nebenaufgaben verwendet wurden.

OpenClawRadar