Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cloud-security-audit — أداة تدقيق أمني عبر سطر الأوامر لخدمات أمازون ويب | Kitploit
أدوات/GitHubGitHub/appliscale/cloud-security-audit
أمن البنية التحتية السحابيةماسحات الثغرات الأمنيةتدقيق التكوينأمن السحابة
GitHubappliscale/cloud-security-audit

cloud-security-audit

أداة تدقيق أمني عبر سطر الأوامر لخدمات أمازون ويب

عرض المستودع
8214منذ 7 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

تدقيق أمان السحابة CircleCI Release License Go_Report_Card GoDoc

أداة تدقيق أمان سطر أوامر لخدمات أمازون ويب

عن الأداة

Cloud Security Audit هي أداة سطر أوامر تقوم بمسح حساب AWS الخاص بك بحثًا عن نقاط الضعف. بطريقة سهلة ستتمكن من تحديد الأجزاء غير الآمنة في بنيتك التحتية وإعداد حساب AWS الخاص بك لتدقيق الأمان.

التثبيت

حاليًا لا تدعم Cloud Security Audit أي مدير حزم، لكن العمل جارٍ.

البناء من المصدر

أولاً، تحتاج إلى تنزيل Cloud Security Audit إلى مساحة عمل GO الخاصة بك:

root@kitploit:~
$GOPATH $ go get github.com/Appliscale/cloud-security-audit
$GOPATH $ cd cloud-security-audit

ثم قم ببناء وتثبيت إعداد التطبيق داخل مجلد cloud-security-audit عن طريق تنفيذ:

root@kitploit:~
cloud-security-audit $ make all

الاستخدام

تهيئة الجلسة

إذا كنت تستخدم MFA، فيجب أن تخبر Cloud Security Audit بمصادقتك قبل محاولة الاتصال باستخدام العلم --mfa. مثال:

root@kitploit:~
$ cloud-security-audit --service s3 --mfa --mfa-duration 3600

فحص EC2

كيفية الاستخدام

لإجراء تدقيق على جميع مثيلات EC2، اكتب:

root@kitploit:~
$ cloud-security-audit --service ec2

يمكنك تضييق نطاق التدقيق إلى منطقة محددة باستخدام العلم -r أو --region. تدعم Cloud Security Audit أيضًا ملفات تعريف AWS - لتحديد ملف تعريف استخدم العلم -p أو --profile.

مثال على الإخراج

root@kitploit:~

+---------------+---------------------+--------------------------------+-----------------------------------+----------+
| AVAILABILITY  |         EC2         |            VOLUMES             |             SECURITY              |          |
|               |                     |                                |                                   | EC2 TAGS |
|     ZONE      |                     |     (NONE) - NOT ENCRYPTED     |              GROUPS               |          |
|               |                     |                                |                                   |          |
|               |                     |    (DKMS) - ENCRYPTED WITH     |    (INCOMING CIDR = 0.0.0.0/0)    |          |
|               |                     |         DEFAULT KMSKEY         |                                   |          |
|               |                     |                                |       ID : PROTOCOL : PORT        |          |
+---------------+---------------------+--------------------------------+-----------------------------------+----------+
| eu-central-1a | i-0fa345j6756nb3v23 | vol-0a81288qjd188424d[DKMS]    | sg-aaaaaaaa : tcp : 22            | App:some |
|               |                     | vol-0c2834re8dfsd8sdf[NONE]    | sg-aaaaaaaa : tcp : 22            | Key:Val  |
+---------------+---------------------+--------------------------------+-----------------------------------+----------+

كيفية قراءته

  1. العمود الأول AVAILABILITY ZONE يحتوي على معلومات حول مكان وجود المثيل.
  2. العمود الثاني EC2 يحتوي على معرف المثيل.
  3. العمود الثالث Volumes يحتوي على معرفات الأقراص الافتراضية (الأقراص) المرفقة بـ EC2 المعين. معاني اللواحق:
    • [NONE] - القرص غير مشفر.
    • [DKMS] - القرص مشفر باستخدام مفتاح KMS الافتراضي لـ AWS. مزيد من المعلومات حول KMS يمكنك العثور عليها هنا
  4. العمود الرابع Security Groups يحتوي على معرفات مجموعات الأمان التي لديها أذونات مفتوحة جدًا. على سبيل المثال كتلة CIDR تساوي 0.0.0.0/0 (مفتوحة للعالم بأسره).
  5. العمود الخامس EC2 TAGS يحتوي على علامات مثيل EC2 معين لمساعدتك في تحديد الغرض من هذا المثيل.

الوثائق

يمكنك العثور على مزيد من المعلومات حول التشفير في الوثائق التالية:

  1. https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/EBSEncryption.html

فحص S3

كيفية الاستخدام

لإجراء تدقيق على جميع مجموعات S3، اكتب:

root@kitploit:~
$ cloud-security-audit --service s3

تدعم Cloud Security Audit ملفات تعريف AWS - لتحديد ملف تعريف استخدم العلم -p أو --profile.

مثال على الإخراج

root@kitploit:~
+------------------------------+---------+---------+-------------+------------+
|          BUCKET NAME         | DEFAULT | LOGGING |     ACL     |  POLICY    |
|                              |         |         |             |            |
|                              |   SSE   | ENABLED |  IS PUBLIC  | IS PUBLIC  |
|                              |         |         |             |            |
|                              |         |         |  R - READ   |  R - READ  |
|                              |         |         |             |            |
|                              |         |         |  W - WRITE  | W - WRITE  |
|                              |         |         |             |            |
|                              |         |         | D - DELETE  | D - DELETE |
+------------------------------+---------+---------+-------------+------------+
| bucket1                      | NONE    | true    | false       | false      |
+------------------------------+---------+---------+-------------+------------+
| bucket2                      | DKMS    | false   | false       | true [R]   |
+------------------------------+---------+---------+-------------+------------+
| bucket3                      | AES256  | false   | true [RWD]  | false      |
+--------------------------- --+---------+---------+-------------+------------+

كيفية قراءته

  1. العمود الأول BUCKET NAME يحتوي على أسماء مجموعات S3.
  2. العمود الثاني DEFAULT SSE يمنحك معلومات حول نوع التشفير الافتراضي من جانب الخادم المستخدم في مجموعة S3 الخاصة بك:
  • NONE - لم يتم تمكين SSE الافتراضي.
  • DKMS - تم تمكين SSE الافتراضي، واستخدام مفتاح KMS الخاص بـ AWS لتشفير البيانات.
  • AES256 - تم تمكين SSE الافتراضي، AES256.
  1. العمود الثالث LOGGING ENABLED يحتوي على معلومات حول ما إذا كان تسجيل الوصول إلى الخادم ممكّنًا لمجموعة S3 معينة. يوفر هذا سجلات مفصلة للطلبات التي تتم إلى مجموعة S3. مزيد من المعلومات حول تسجيل الوصول إلى الخادم يمكن العثور عليها هنا
  2. العمود الرابع ACL IS PUBLIC يوفر معلومات حول ما إذا كانت قائمة التحكم بالوصول (ACL) تحتوي على أذونات تجعل المجموعة عامة (تسمح بالقراءة/الكتابة لأي شخص). مزيد من المعلومات حول ACLs هنا
  3. العمود الخامس POLICY IS PUBLIC يحتوي على معلومات حول ما إذا كانت سياسة المجموعة تسمح بأي إجراء (قراءة/كتابة) لمستخدم مجهول. مزيد من المعلومات حول سياسات المجموعة هنا تشير الأحرف R و W و D إلى نوع الإجراء المتاح للجميع.

الوثائق

يمكنك العثور على مزيد من المعلومات حول تأمين S3 الخاصة بك في الوثائق التالية:

  1. https://docs.aws.amazon.com/AmazonS3/latest/dev/serv-side-encryption.html
  2. https://docs.aws.amazon.com/AmazonS3/latest/dev/ServerLogs.html
  3. https://docs.aws.amazon.com/AmazonS3/latest/user-guide/server-access-logging.html

الترخيص

رخصة أباتشي 2.0

المشرفون

  • Michał Połcik
  • Maksymilian Wojczuk
  • Piotr Figwer
  • Sylwia Gargula
  • Mateusz Piwowarczyk
تنزيل الأداة