Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cloudsploit — Multi-Cloud-Sicherheitsposture-Scanner, der AWS, Azure, GCP und OCI auf Fehlkonfigurationen, Compliance-Verstöße (HIPAA, PCI, CIS) und Sicherheitsrisiken durch automatisierte plugin-basierte Prüfungen überprüft. | Kitploit
Tools/GitHubGitHub/aquasecurity/cloudsploit
SchwachstellenscannerKonfigurationsprüfungCloud-Sicherheit
GitHubaquasecurity/cloudsploit

cloudsploit

Multi-Cloud-Sicherheitsposture-Scanner, der AWS, Azure, GCP und OCI auf Fehlkonfigurationen, Compliance-Verstöße (HIPAA, PCI, CIS) und Sicherheitsrisiken durch automatisierte plugin-basierte Prüfungen überprüft.

Repository anzeigenWebseite
3.8k74925vor 7 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Build Status

CloudSploit von Aqua - Cloud-Sicherheitsscans

Schnellstart

Allgemein

$ git clone https://github.com/aquasecurity/cloudsploit.git
$ cd cloudsploit
$ npm install
$ ./index.js -h

Docker

$ git clone https://github.com/aquasecurity/cloudsploit.git
$ cd cloudsploit
$ docker build . -t cloudsploit:0.0.1
$ docker run cloudsploit:0.0.1 -h
$ docker run -e AWS_ACCESS_KEY_ID=XX -e AWS_SECRET_ACCESS_KEY=YY cloudsploit:0.0.1 --compliance=pci

Dokumentation

  • Hintergrund
  • Bereitstellungsoptionen
    • Selbst gehostet
    • Gehostet bei Aqua Wave
  • Installation
  • Konfiguration
    • Amazon Web Services
    • Microsoft Azure
    • Google Cloud Platform
    • Oracle Cloud Infrastructure
    • CloudSploit-Konfigurationsdatei
    • Anmeldedatendateien
      • AWS
      • Azure
      • GCP
      • Oracle OCI
    • Umgebungsvariablen
  • Ausführen
  • CLI-Optionen
  • Compliance
    • HIPAA
    • PCI
    • CIS-Benchmarks
  • Ausgabeformate
    • Konsolenausgabe
    • Bestehende Ergebnisse ignorieren
    • CSV
    • JSON
    • JUnit XML
    • Sammlungsausgabe
  • Unterdrückungen
  • Ausführen eines einzelnen Plugins
  • Architektur
  • Ein Plugin schreiben
  • Sonstige Hinweise

Hintergrund

CloudSploit von Aqua ist ein Open-Source-Projekt, das die Erkennung von Sicherheitsrisiken in Cloud-Infrastrukturkonten ermöglicht, einschließlich: Amazon Web Services (AWS), Microsoft Azure, Google Cloud Platform (GCP), Oracle Cloud Infrastructure (OCI) und GitHub. Diese Skripte sollen eine Reihe potenzieller Fehlkonfigurationen und Sicherheitsrisiken zurückgeben.

Bereitstellungsoptionen

CloudSploit ist in zwei Bereitstellungsoptionen verfügbar:

Selbst gehostet

Befolgen Sie die nachstehenden Anweisungen, um die Open-Source-Version von CloudSploit in nur wenigen einfachen Schritten auf Ihrem Rechner zu installieren.

Gehostet bei Aqua Wave

Eine kommerzielle Version von CloudSploit, gehostet bei Aqua Wave. Probieren Sie noch heute Aqua Wave aus!

Installation

Stellen Sie sicher, dass NodeJS installiert ist. Wenn nicht, installieren Sie es von hier.

$ git clone [email protected]:cloudsploit/scans.git
$ npm install

Konfiguration

CloudSploit benötigt schreibgeschützten Zugriff auf Ihr Cloud-Konto. Folgen Sie den nachstehenden Anleitungen, um diesen Zugriff bereitzustellen:

  • Amazon Web Services
  • Microsoft Azure
  • Google Cloud Platform
  • Oracle Cloud Infrastructure

Für AWS können Sie CloudSploit direkt ausführen, und es erkennt die Anmeldeinformationen mithilfe der standardmäßigen AWS-Anmeldeinformationskette.

CloudSploit-Konfigurationsdatei

Die CloudSploit-Konfigurationsdatei ermöglicht Ihnen die Übergabe von Cloud-Provider-Anmeldeinformationen durch:

  1. Eine JSON-Datei in Ihrem Dateisystem
  2. Umgebungsvariablen
  3. Hartcodierung (nicht empfohlen)

Kopieren Sie zunächst die Beispielkonfigurationsdatei:

$ cp config_example.js config.js

Bearbeiten Sie die Konfigurationsdatei, indem Sie die relevanten Abschnitte für den von Ihnen getesteten Cloud-Provider auskommentieren. Jede Cloud hat sowohl eine credential_file-Option als auch Inline-Optionen. Zum Beispiel:

azure: {
    // OPTION 1: Wenn Sie eine Anmelde-JSON-Datei verwenden, geben Sie den Pfad unten ein
    // credential_file: '/path/to/file.json',
    // OPTION 2: Wenn Sie hartcodierte Anmeldeinformationen verwenden, geben Sie diese unten ein
    // application_id: process.env.AZURE_APPLICATION_ID || '',
    // key_value: process.env.AZURE_KEY_VALUE || '',
    // directory_id: process.env.AZURE_DIRECTORY_ID || '',
    // subscription_id: process.env.AZURE_SUBSCRIPTION_ID || ''
}

Anmeldedatendateien

Wenn Sie die Option credential_file verwenden, verweisen Sie auf eine Datei in Ihrem Dateisystem, die dem korrekten Format für die von Ihnen verwendete Cloud entspricht.

AWS

{
  "accessKeyId": "YOURACCESSKEY",
  "secretAccessKey": "YOURSECRETKEY"
}

Azure

{
  "ApplicationID": "YOURAZUREAPPLICATIONID",
  "KeyValue": "YOURAZUREKEYVALUE",
  "DirectoryID": "YOURAZUREDIRECTORYID",
  "SubscriptionID": "YOURAZURESUBSCRIPTIONID"
}

GCP

Hinweis: Für GCP generieren Sie eine JSON-Datei direkt aus der GCP-Konsole, die Sie nicht bearbeiten sollten.

{
    "type": "service_account",
    "project": "GCPPROJECTNAME",
    "client_email": "GCPCLIENTEMAIL",
    "private_key": "GCPPRIVATEKEY"
}

Oracle OCI

{
  "tenancyId": "YOURORACLETENANCYID",
  "compartmentId": "YOURORACLECOMPARTMENTID",
  "userId": "YOURORACLEUSERID",
  "keyFingerprint": "YOURORACLEKEYFINGERPRINT",
  "keyValue": "YOURORACLEKEYVALUE",
}

Umgebungsvariablen

CloudSploit unterstützt die Übergabe von Umgebungsvariablen, aber Sie müssen zuerst den Abschnitt Ihrer config.js-Datei auskommentieren, der für den zu scannenden Cloud-Provider relevant ist.

Anschließend können Sie die in jedem Abschnitt aufgeführten Variablen übergeben. Zum Beispiel für AWS:

{
  access_key: process.env.AWS_ACCESS_KEY_ID || '',
  secret_access_key: process.env.AWS_SECRET_ACCESS_KEY || '',
  session_token: process.env.AWS_SESSION_TOKEN || '',
}

Ausführen

Führen Sie zum Ausführen eines Standards cans, der alle Ausgaben und Ergebnisse anzeigt, einfach Folgendes aus:

$ ./index.js

CLI-Optionen

CloudSploit unterstützt viele Optionen zur Anpassung der Laufzeit. Einige beliebte Optionen sind:

  • AWS GovCloud-Unterstützung: --govcloud
  • AWS China-Unterstützung: --china
  • Rohdaten der Cloud-Provider-Antwort speichern: --collection=file.json
  • Bestehende (OK) Ergebnisse ignorieren: --ignore-ok
  • Mit einem Nicht-Null-Code beenden, wenn nicht bestandene Ergebnisse gefunden werden: --exit-code
    • Dies ist eine gute Option für CI/CD-Systeme
  • Ausgabe von einer Tabelle in Rohtext ändern: --console=text

Weitere Ausgabeoptionen finden Sie unter Ausgabeformate unten.

Klicken für eine vollständige Liste der Optionen
$ ./index.js -h
Tool herunterladen