Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/aquasecurity/cloudsploit
ماسحات الثغرات الأمنيةتدقيق التكوينأمن السحابة
GitHubaquasecurity/cloudsploit

cloudsploit

أداة مسح أمني متعددة السحابات تقوم بتدقيق AWS و Azure و GCP و OCI لاكتشاف التكوينات الخاطئة وانتهاكات الامتثال (HIPAA و PCI و CIS) والمخاطر الأمنية عبر فحوصات آلية قائمة على الإضافات.

عرض المستودعالموقع الإلكتروني
3.8k749منذ 23 أيامتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Build Status

CloudSploit من Aqua - فحوصات أمان السحابة

بداية سريعة

عام

root@kitploit:~
$ git clone https://github.com/aquasecurity/cloudsploit.git
$ cd cloudsploit
$ npm install
$ ./index.js -h

Docker

root@kitploit:~
$ git clone https://github.com/aquasecurity/cloudsploit.git
$ cd cloudsploit
$ docker build . -t cloudsploit:0.0.1
$ docker run cloudsploit:0.0.1 -h
$ docker run -e AWS_ACCESS_KEY_ID=XX -e AWS_SECRET_ACCESS_KEY=YY cloudsploit:0.0.1 --compliance=pci

التوثيق

  • الخلفية
  • خيارات النشر
    • مستضاف ذاتياً
    • مستضاف في Aqua Wave
  • التثبيت
  • التكوين
    • أمازون ويب سيرفيسز
    • مايكروسوفت أزور
    • منصة جوجل السحابية
    • البنية التحتية السحابية من أوراكل
    • ملف تكوين CloudSploit
    • ملفات بيانات الاعتماد
      • AWS
      • Azure
      • GCP
      • Oracle OCI
    • متغيرات البيئة
  • التشغيل
  • خيارات سطر الأوامر
  • الامتثال
    • HIPAA
    • PCI
    • معايير CIS
  • تنسيقات الإخراج
    • الإخراج إلى وحدة التحكم
    • تجاهل النتائج الناجحة

الخلفية

CloudSploit من Aqua هو مشروع مفتوح المصدر مصمم للكشف عن المخاطر الأمنية في حسابات البنية التحتية السحابية، بما في ذلك: أمازون ويب سيرفيسز (AWS)، مايكروسوفت أزور (Azure)، منصة جوجل السحابية (GCP)، البنية التحتية السحابية من أوراكل (OCI)، وGitHub. تهدف هذه البرامج النصية إلى إرجاع سلسلة من التكوينات الخاطئة المحتملة والمخاطر الأمنية.

خيارات النشر

يتوفر CloudSploit بخيارين للنشر:

مستضاف ذاتياً

اتبع التعليمات أدناه لنشر الإصدار مفتوح المصدر من CloudSploit على جهازك في بضع خطوات بسيطة.

مستضاف في Aqua Wave

نسخة تجارية من CloudSploit مستضافة في Aqua Wave. جرّب Aqua Wave اليوم!

التثبيت

تأكد من تثبيت NodeJS. إذا لم يكن مثبتاً، قم بتثبيته من هنا.

root@kitploit:~
$ git clone [email protected]:cloudsploit/scans.git
$ npm install

التكوين

يتطلب CloudSploit صلاحيات قراءة فقط لحسابك السحابي. اتبع الأدلة أدناه لتوفير هذا الوصول:

  • أمازون ويب سيرفيسز
  • مايكروسوفت أزور
  • منصة جوجل السحابية
  • البنية التحتية السحابية من أوراكل

بالنسبة لـ AWS، يمكنك تشغيل CloudSploit مباشرة وسيكتشف بيانات الاعتماد باستخدام سلسلة بيانات الاعتماد الافتراضية لـ AWS.

ملف تكوين CloudSploit

يتيح لك ملف تكوين CloudSploit تمرير بيانات اعتماد مزود السحابة عن طريق:

  1. ملف JSON على نظام الملفات الخاص بك
  2. متغيرات البيئة
  3. الترميز الثابت (غير مستحسن)

ابدأ بنسخ ملف التكوين النموذجي:

root@kitploit:~
$ cp config_example.js config.js

قم بتحرير ملف التكوين عن طريق إلغاء تعليق الأقسام ذات الصلة بمزود السحابة الذي تختبره. كل سحابة لديها خيار credential_file، بالإضافة إلى خيارات مضمنة. على سبيل المثال:

root@kitploit:~
azure: {
    // OPTION 1: If using a credential JSON file, enter the path below
    // credential_file: '/path/to/file.json',
    // OPTION 2: If using hard-coded credentials, enter them below
    // application_id: process.env.AZURE_APPLICATION_ID || '',
    // key_value: process.env.AZURE_KEY_VALUE || '',
    // directory_id: process.env.AZURE_DIRECTORY_ID || '',
    // subscription_id: process.env.AZURE_SUBSCRIPTION_ID || ''
}

ملفات بيانات الاعتماد

إذا استخدمت خيار credential_file، فوجه إلى ملف في نظام الملفات الخاص بك يتبع التنسيق الصحيح للسحابة التي تستخدمها.

AWS

root@kitploit:~
{
  "accessKeyId": "YOURACCESSKEY",
  "secretAccessKey": "YOURSECRETKEY"
}

Azure

root@kitploit:~
{
  "ApplicationID": "YOURAZUREAPPLICATIONID",
  "KeyValue": "YOURAZUREKEYVALUE",
  "DirectoryID": "YOURAZUREDIRECTORYID",
  "SubscriptionID": "YOURAZURESUBSCRIPTIONID"
}

GCP

ملاحظة: بالنسبة لـ GCP، تقوم بإنشاء ملف JSON مباشرة من وحدة تحكم GCP، والذي لا يجب تعديله.

root@kitploit:~
{
    "type": "service_account",
    "project": "GCPPROJECTNAME",
    "client_email": "GCPCLIENTEMAIL",
    "private_key": "GCPPRIVATEKEY"
}

Oracle OCI

root@kitploit:~
{
  "tenancyId": "YOURORACLETENANCYID",
  "compartmentId": "YOURORACLECOMPARTMENTID",
  "userId": "YOURORACLEUSERID",
  "keyFingerprint": "YOURORACLEKEYFINGERPRINT",
  "keyValue": "YOURORACLEKEYVALUE",
}

متغيرات البيئة

يدعم CloudSploit تمرير متغيرات البيئة، لكن يجب أولاً إلغاء تعليق القسم الخاص بملف config.js ذي الصلة بمزود السحابة الذي يتم فحصه.

يمكنك بعد ذلك تمرير المتغيرات المدرجة في كل قسم. على سبيل المثال، بالنسبة لـ AWS:

root@kitploit:~
{
  access_key: process.env.AWS_ACCESS_KEY_ID || '',
  secret_access_key: process.env.AWS_SECRET_ACCESS_KEY || '',
  session_token: process.env.AWS_SESSION_TOKEN || '',
}

التشغيل

لتشغيل فحص قياسي يعرض جميع المخرجات والنتائج، ما عليك سوى تشغيل:

root@kitploit:~
$ ./index.js

خيارات سطر الأوامر

يدعم CloudSploit العديد من الخيارات لتخصيص وقت التشغيل. بعض الخيارات الشائعة تشمل:

  • دعم AWS GovCloud: --govcloud
  • دعم AWS China: --china
  • حفظ بيانات استجابة مزود السحابة الخام: --collection=file.json
  • تجاهل النتائج الناجحة (OK): --ignore-ok
  • الخروج برمز غير صفري إذا تم العثور على نتائج غير ناجحة: --exit-code
    • هذا خيار جيد لأنظمة CI/CD
  • تغيير الإخراج من جدول إلى نص خام: --console=text

انظر تنسيقات الإخراج أدناه لمزيد من خيارات الإخراج.

انقر للحصول على قائمة كاملة بالخيارات
root@kitploit:~
$ ./index.js -h

  _____ _                 _  _____       _       _ _
  / ____| |               | |/ ____|     | |     (_) |
| |    | | ___  _   _  __| | (___  _ __ | | ___  _| |_
| |    | |/ _ \| | | |/ _` |\___ \| '_ \| |/ _ \| | __|
| |____| | (_) | |_| | (_| |____) | |_) | | (_) | | |_
  \_____|_|\___/ \__,_|\__,_|_____/| .__/|_|\___/|_|\__|
                                  | |
                                  |_|

  CloudSploit by Aqua Security, Ltd.
  Cloud security auditing for AWS, Azure, GCP, Oracle, and GitHub

usage: index.js [-h] --config CONFIG [--compliance {hipaa,cis,cis1,cis2,pci}] [--plugin PLUGIN] [--govcloud] [--china] [--csv CSV] [--json JSON] [--junit JUNIT]
                [--table] [--console {none,text,table}] [--collection COLLECTION] [--ignore-ok] [--exit-code] [--skip-paginate] [--suppress SUPPRESS]

optional arguments:
  -h, --help            show this help message and exit
  --config CONFIG
                        The path to a cloud provider credentials file.
  --compliance {hipaa,cis,cis1,cis2,pci}
                        Compliance mode. Only return results applicable to the selected program.
  --plugin PLUGIN       A specific plugin to run. If none provided, all plugins will be run. Obtain from the exports.js file. E.g. acmValidation
  --govcloud            AWS only. Enables GovCloud mode.
  --china               AWS only. Enables AWS China mode.
  --csv CSV             Output: CSV file
  --json JSON           Output: JSON file
  --junit JUNIT         Output: Junit file
  --table               Output: table
  --console {none,text,table}
                        Console output format. Default: table
  --collection COLLECTION
                        Output: full collection JSON as file
  --ignore-ok           Ignore passing (OK) results
  --exit-code           Exits with a non-zero status code if non-passing results are found
  --skip-paginate       AWS only. Skips pagination (for debugging).
  --suppress SUPPRESS   Suppress results matching the provided Regex. Format: pluginId:region:resourceId

الامتثال

يدعم CloudSploit ربط إضافاته بسياسات امتثال محددة. لتشغيل فحص الامتثال، استخدم العلم --compliance. على سبيل المثال:

root@kitploit:~
$ ./index.js --compliance=hipaa
$ ./index.js --compliance=pci

يمكن تشغيل أوضاع امتثال متعددة في نفس الوقت:

root@kitploit:~
$ ./index.js --compliance=cis1 --compliance=cis2

يدعم CloudSploit حالياً تعيينات الامتثال التالية:

HIPAA

root@kitploit:~
$ ./index.js --compliance=hipaa

تقوم فحوصات HIPAA بربط إضافات CloudSploit بقانون قابلية نقل التأمين الصحي والمساءلة لعام 1996.

PCI

root@kitploit:~
$ ./index.js --compliance=pci

تقوم فحوصات PCI بربط إضافات CloudSploit بمعيار أمان بيانات صناعة بطاقات الدفع.

معايير CIS

root@kitploit:~
$ ./index.js --compliance=cis
$ ./index.js --compliance=cis1
$ ./index.js --compliance=cis2

يتم دعم معايير CIS، لكل من المستوى 1 والمستوى 2. تمرير --compliance=cis سيؤدي إلى تشغيل ضوابط المستوى 1 والمستوى 2.

تنسيقات الإخراج

يدعم CloudSploit الإخراج بعدة تنسيقات لاستهلاكها بواسطة أدوات أخرى. إذا لم تحدد خلاف ذلك، يكتب CloudSploit الإخراج إلى المخرجات القياسية (وحدة التحكم) كجدول.

ملاحظة: يمكنك تمرير تنسيقات إخراج متعددة ودمج الخيارات لمزيد من التخصيص. على سبيل المثال:

root@kitploit:~
# طباعة جدول إلى وحدة التحكم وحفظ ملف CSV
$ ./index.js --csv=file.csv --console=table

# طباعة نص إلى وحدة التحكم وحفظ ملفات JSON و JUnit مع تجاهل النتائج الناجحة
$ ./index.js --json=file.json --junit=file.xml --console=text --ignore-ok

الإخراج إلى وحدة التحكم

بشكل افتراضي، تتم طباعة نتائج CloudSploit إلى وحدة التحكم بتنسيق جدول (مع ألوان). يمكنك تجاوز ذلك واستخدام نص عادي بدلاً من ذلك، عن طريق تشغيل:

root@kitploit:~
$ ./index.js --console=text

بدلاً من ذلك، يمكنك كبت إخراج وحدة التحكم بالكامل عن طريق تشغيل:

root@kitploit:~
$ ./index.js --console=none

تجاهل النتائج الناجحة

يمكنك تجاهل النتائج التي ترجع حالة OK من الإخراج بتمرير وسيط سطر الأوامر --ignore-ok.

CSV

root@kitploit:~
$ ./index.js --csv=file.csv

JSON

root@kitploit:~
$ ./index.js --json=file.json

JUnit XML

root@kitploit:~
$ ./index.js --junit=file.xml

إخراج المجموعة

يقوم CloudSploit بحفظ البيانات التي تم الاستعلام عنها من واجهات برمجة التطبيقات لمزود السحابة بتنسيق JSON، والتي يمكن حفظها بجانب ملفات أخرى لأغراض التصحيح أو الأرشفة.

root@kitploit:~
$ ./index.js --collection=file.json

الكبت (Suppressions)

يمكن كبت النتائج بتمرير العلم --suppress (يتم دعم خيارات متعددة) بالتنسيق التالي:

root@kitploit:~
--suppress pluginId:region:resourceId

على سبيل المثال:

root@kitploit:~
# كبت جميع النتائج للإضافة acmValidation
$ ./index.js --suppress acmValidation:*:*

# كبت جميع نتائج منطقة us-east-1
$ ./index.js --suppress *:us-east-1:*

# كبت جميع النتائج المطابقة للتعبير المنتظم "certificate/*" في جميع المناطق لجميع الإضافات
$ ./index.js --suppress *:*:certificate/*

تشغيل إضافة واحدة

يمكن استخدام العلم --plugin إذا كنت ترغب فقط في تشغيل إضافة واحدة.

root@kitploit:~
$ ./index.js --plugin acmValidation

الهندسة المعمارية

يعمل CloudSploit على مرحلتين. أولاً، يقوم بالاستعلام عن واجهات برمجة التطبيقات للبنية التحتية السحابية للحصول على بيانات وصفية مختلفة حول حسابك، أي مرحلة "التجميع" (collection). بمجرد جمع جميع البيانات اللازمة، يتم تمرير النتيجة إلى مرحلة "المسح" (scanning). يستخدم المسح البيانات التي تم جمعها للبحث عن التكوينات الخاطئة المحتملة والمخاطر وغيرها من المشكلات الأمنية، والتي تشكل الإخراج النهائي.

كتابة إضافة

يرجى الاطلاع على إرشادات المساهمة والدليل الكامل لكتابة إضافات CloudSploit.

كتابة تصحيح

يمكن استخدام العلم --remediate إذا كنت ترغب في تشغيل التصحيح للإضافات المذكورة كجزء من هذه الوسيطة. يأخذ هذا قائمة بأسماء الإضافات. يرجى الاطلاع على دليل تطوير التصحيح لمزيد من التفاصيل.

ملاحظات أخرى

للحصول على تفاصيل أخرى حول منتج Aqua Wave SaaS، سياسات أمان AWS، والمزيد، انقر هنا.

تنزيل الأداة
  • CSV
  • JSON
  • JUnit XML
  • إخراج المجموعة
  • الكبت (Suppressions)
  • تشغيل إضافة واحدة
  • الهندسة المعمارية
  • كتابة إضافة
  • ملاحظات أخرى