Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cloudsploit — Multi-Cloud-Sicherheitsposture-Scanner, der AWS, Azure, GCP und OCI auf Fehlkonfigurationen, Compliance-Verstöße (HIPAA, PCI, CIS) und Sicherheitsrisiken durch automatisierte plugin-basierte Prüfungen überprüft. | Kitploit
Tools/GitHubGitHub/aquasecurity/cloudsploit
SchwachstellenscannerKonfigurationsprüfungCloud-Sicherheit
GitHubaquasecurity/cloudsploit

cloudsploit

Multi-Cloud-Sicherheitsposture-Scanner, der AWS, Azure, GCP und OCI auf Fehlkonfigurationen, Compliance-Verstöße (HIPAA, PCI, CIS) und Sicherheitsrisiken durch automatisierte plugin-basierte Prüfungen überprüft.

Repository anzeigenWebseite
3.8k749vor 23 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Build Status

CloudSploit von Aqua - Cloud-Sicherheitsscans

Schnellstart

Allgemein

root@kitploit:~
$ git clone https://github.com/aquasecurity/cloudsploit.git
$ cd cloudsploit
$ npm install
$ ./index.js -h

Docker

root@kitploit:~
$ git clone https://github.com/aquasecurity/cloudsploit.git
$ cd cloudsploit
$ docker build . -t cloudsploit:0.0.1
$ docker run cloudsploit:0.0.1 -h
$ docker run -e AWS_ACCESS_KEY_ID=XX -e AWS_SECRET_ACCESS_KEY=YY cloudsploit:0.0.1 --compliance=pci

Dokumentation

  • Hintergrund
  • Bereitstellungsoptionen
    • Selbst gehostet
    • Gehostet bei Aqua Wave
  • Installation
  • Konfiguration
    • Amazon Web Services
    • Microsoft Azure
    • Google Cloud Platform
    • Oracle Cloud Infrastructure
    • CloudSploit-Konfigurationsdatei
    • Anmeldedatendateien
      • AWS
      • Azure
      • GCP
      • Oracle OCI
    • Umgebungsvariablen
  • Ausführen
  • CLI-Optionen
  • Compliance
    • HIPAA
    • PCI
    • CIS-Benchmarks
  • Ausgabeformate
    • Konsolenausgabe
    • Bestehende Ergebnisse ignorieren
    • CSV
    • JSON
    • JUnit XML
    • Sammlungsausgabe
  • Unterdrückungen
  • Ausführen eines einzelnen Plugins
  • Architektur
  • Ein Plugin schreiben
  • Sonstige Hinweise

Hintergrund

CloudSploit von Aqua ist ein Open-Source-Projekt, das die Erkennung von Sicherheitsrisiken in Cloud-Infrastrukturkonten ermöglicht, einschließlich: Amazon Web Services (AWS), Microsoft Azure, Google Cloud Platform (GCP), Oracle Cloud Infrastructure (OCI) und GitHub. Diese Skripte sollen eine Reihe potenzieller Fehlkonfigurationen und Sicherheitsrisiken zurückgeben.

Bereitstellungsoptionen

CloudSploit ist in zwei Bereitstellungsoptionen verfügbar:

Selbst gehostet

Befolgen Sie die nachstehenden Anweisungen, um die Open-Source-Version von CloudSploit in nur wenigen einfachen Schritten auf Ihrem Rechner zu installieren.

Gehostet bei Aqua Wave

Eine kommerzielle Version von CloudSploit, gehostet bei Aqua Wave. Probieren Sie noch heute Aqua Wave aus!

Installation

Stellen Sie sicher, dass NodeJS installiert ist. Wenn nicht, installieren Sie es von hier.

root@kitploit:~
$ git clone [email protected]:cloudsploit/scans.git
$ npm install

Konfiguration

CloudSploit benötigt schreibgeschützten Zugriff auf Ihr Cloud-Konto. Folgen Sie den nachstehenden Anleitungen, um diesen Zugriff bereitzustellen:

  • Amazon Web Services
  • Microsoft Azure
  • Google Cloud Platform
  • Oracle Cloud Infrastructure

Für AWS können Sie CloudSploit direkt ausführen, und es erkennt die Anmeldeinformationen mithilfe der standardmäßigen AWS-Anmeldeinformationskette.

CloudSploit-Konfigurationsdatei

Die CloudSploit-Konfigurationsdatei ermöglicht Ihnen die Übergabe von Cloud-Provider-Anmeldeinformationen durch:

  1. Eine JSON-Datei in Ihrem Dateisystem
  2. Umgebungsvariablen
  3. Hartcodierung (nicht empfohlen)

Kopieren Sie zunächst die Beispielkonfigurationsdatei:

root@kitploit:~
$ cp config_example.js config.js

Bearbeiten Sie die Konfigurationsdatei, indem Sie die relevanten Abschnitte für den von Ihnen getesteten Cloud-Provider auskommentieren. Jede Cloud hat sowohl eine credential_file-Option als auch Inline-Optionen. Zum Beispiel:

root@kitploit:~
azure: {
    // OPTION 1: Wenn Sie eine Anmelde-JSON-Datei verwenden, geben Sie den Pfad unten ein
    // credential_file: '/path/to/file.json',
    // OPTION 2: Wenn Sie hartcodierte Anmeldeinformationen verwenden, geben Sie diese unten ein
    // application_id: process.env.AZURE_APPLICATION_ID || '',
    // key_value: process.env.AZURE_KEY_VALUE || '',
    // directory_id: process.env.AZURE_DIRECTORY_ID || '',
    // subscription_id: process.env.AZURE_SUBSCRIPTION_ID || ''
}

Anmeldedatendateien

Wenn Sie die Option credential_file verwenden, verweisen Sie auf eine Datei in Ihrem Dateisystem, die dem korrekten Format für die von Ihnen verwendete Cloud entspricht.

AWS

root@kitploit:~
{
  "accessKeyId": "YOURACCESSKEY",
  "secretAccessKey": "YOURSECRETKEY"
}

Azure

root@kitploit:~
{
  "ApplicationID": "YOURAZUREAPPLICATIONID",
  "KeyValue": "YOURAZUREKEYVALUE",
  "DirectoryID": "YOURAZUREDIRECTORYID",
  "SubscriptionID": "YOURAZURESUBSCRIPTIONID"
}

GCP

Hinweis: Für GCP generieren Sie eine JSON-Datei direkt aus der GCP-Konsole, die Sie nicht bearbeiten sollten.

root@kitploit:~
{
    "type": "service_account",
    "project": "GCPPROJECTNAME",
    "client_email": "GCPCLIENTEMAIL",
    "private_key": "GCPPRIVATEKEY"
}

Oracle OCI

root@kitploit:~
{
  "tenancyId": "YOURORACLETENANCYID",
  "compartmentId": "YOURORACLECOMPARTMENTID",
  "userId": "YOURORACLEUSERID",
  "keyFingerprint": "YOURORACLEKEYFINGERPRINT",
  "keyValue": "YOURORACLEKEYVALUE",
}

Umgebungsvariablen

CloudSploit unterstützt die Übergabe von Umgebungsvariablen, aber Sie müssen zuerst den Abschnitt Ihrer config.js-Datei auskommentieren, der für den zu scannenden Cloud-Provider relevant ist.

Anschließend können Sie die in jedem Abschnitt aufgeführten Variablen übergeben. Zum Beispiel für AWS:

root@kitploit:~
{
  access_key: process.env.AWS_ACCESS_KEY_ID || '',
  secret_access_key: process.env.AWS_SECRET_ACCESS_KEY || '',
  session_token: process.env.AWS_SESSION_TOKEN || '',
}

Ausführen

Führen Sie zum Ausführen eines Standards cans, der alle Ausgaben und Ergebnisse anzeigt, einfach Folgendes aus:

root@kitploit:~
$ ./index.js

CLI-Optionen

CloudSploit unterstützt viele Optionen zur Anpassung der Laufzeit. Einige beliebte Optionen sind:

  • AWS GovCloud-Unterstützung: --govcloud
  • AWS China-Unterstützung: --china
  • Rohdaten der Cloud-Provider-Antwort speichern: --collection=file.json
  • Bestehende (OK) Ergebnisse ignorieren: --ignore-ok
  • Mit einem Nicht-Null-Code beenden, wenn nicht bestandene Ergebnisse gefunden werden: --exit-code
    • Dies ist eine gute Option für CI/CD-Systeme
  • Ausgabe von einer Tabelle in Rohtext ändern: --console=text

Weitere Ausgabeoptionen finden Sie unter Ausgabeformate unten.

Klicken für eine vollständige Liste der Optionen
root@kitploit:~
$ ./index.js -h

  _____ _                 _  _____       _       _ _
  / ____| |               | |/ ____|     | |     (_) |
| |    | | ___  _   _  __| | (___  _ __ | | ___  _| |_
| |    | |/ _ \| | | |/ _` |\___ \| '_ \| |/ _ \| | __|
| |____| | (_) | |_| | (_| |____) | |_) | | (_) | | |_
  \_____|_|\___/ \__,_|\__,_|_____/| .__/|_|\___/|_|\__|
                                  | |
                                  |_|

  CloudSploit by Aqua Security, Ltd.
  Cloud security auditing for AWS, Azure, GCP, Oracle, and GitHub

usage: index.js [-h] --config CONFIG [--compliance {hipaa,cis,cis1,cis2,pci}] [--plugin PLUGIN] [--govcloud] [--china] [--csv CSV] [--json JSON] [--junit JUNIT]
                [--table] [--console {none,text,table}] [--collection COLLECTION] [--ignore-ok] [--exit-code] [--skip-paginate] [--suppress SUPPRESS]

optional arguments:
  -h, --help            show this help message and exit
  --config CONFIG
                        The path to a cloud provider credentials file.
  --compliance {hipaa,cis,cis1,cis2,pci}
                        Compliance mode. Only return results applicable to the selected program.
  --plugin PLUGIN       A specific plugin to run. If none provided, all plugins will be run. Obtain from the exports.js file. E.g. acmValidation
  --govcloud            AWS only. Enables GovCloud mode.
  --china               AWS only. Enables AWS China mode.
  --csv CSV             Output: CSV file
  --json JSON           Output: JSON file
  --junit JUNIT         Output: Junit file
  --table               Output: table
  --console {none,text,table}
                        Console output format. Default: table
  --collection COLLECTION
                        Output: full collection JSON as file
  --ignore-ok           Ignore passing (OK) results
  --exit-code           Exits with a non-zero status code if non-passing results are found
  --skip-paginate       AWS only. Skips pagination (for debugging).
  --suppress SUPPRESS   Suppress results matching the provided Regex. Format: pluginId:region:resourceId

Compliance

CloudSploit unterstützt die Zuordnung seiner Plugins zu bestimmten Compliance-Richtlinien. Verwenden Sie das Flag --compliance, um den Compliance-Scan durchzuführen. Zum Beispiel:

root@kitploit:~
$ ./index.js --compliance=hipaa
$ ./index.js --compliance=pci

Mehrere Compliance-Modi können gleichzeitig ausgeführt werden:

root@kitploit:~
$ ./index.js --compliance=cis1 --compliance=cis2

CloudSploit unterstützt derzeit die folgenden Compliance-Zuordnungen:

HIPAA

root@kitploit:~
$ ./index.js --compliance=hipaa

HIPAA-Scans ordnen CloudSploit-Plugins dem Health Insurance Portability and Accountability Act von 1996 zu.

PCI

root@kitploit:~
$ ./index.js --compliance=pci

PCI-Scans ordnen CloudSploit-Plugins dem Payment Card Industry Data Security Standard zu.

CIS-Benchmarks

root@kitploit:~
$ ./index.js --compliance=cis
$ ./index.js --compliance=cis1
$ ./index.js --compliance=cis2

CIS-Benchmarks werden sowohl für Level 1 als auch für Level 2 unterstützt. Die Übergabe von --compliance=cis führt sowohl Level 1- als auch Level 2-Steuerelemente aus.

Ausgabeformate

CloudSploit unterstützt die Ausgabe in verschiedenen Formaten zur Verwendung durch andere Tools. Wenn Sie nichts anderes angeben, schreibt CloudSploit die Ausgabe auf die Standardausgabe (Konsole) als Tabelle.

Hinweis: Sie können mehrere Ausgabeformate übergeben und Optionen zur weiteren Anpassung kombinieren. Zum Beispiel:

root@kitploit:~
# Tabelle auf der Konsole ausgeben und CSV-Datei speichern
$ ./index.js --csv=file.csv --console=table

# Text auf der Konsole ausgeben und JSON- und JUnit-Datei speichern, dabei bestehende Ergebnisse ignorieren
$ ./index.js --json=file.json --junit=file.xml --console=text --ignore-ok

Konsolenausgabe

Standardmäßig werden CloudSploit-Ergebnisse auf der Konsole in einem Tabellenformat (mit Farben) ausgegeben. Sie können dies überschreiben und stattdessen Klartext verwenden, indem Sie Folgendes ausführen:

root@kitploit:~
$ ./index.js --console=text

Alternativ können Sie die Konsolenausgabe vollständig unterdrücken, indem Sie Folgendes ausführen:

root@kitploit:~
$ ./index.js --console=none

Bestehende Ergebnisse ignorieren

Sie können Ergebnisse aus der Ausgabe ignorieren, die den Status OK zurückgeben, indem Sie das Befehlszeilenargument --ignore-ok übergeben.

CSV

root@kitploit:~
$ ./index.js --csv=file.csv

JSON

root@kitploit:~
$ ./index.js --json=file.json

JUnit XML

root@kitploit:~
$ ./index.js --junit=file.xml

Sammlungsausgabe

CloudSploit speichert die von den Cloud-Provider-APIs abgefragten Daten im JSON-Format, die zusammen mit anderen Dateien zu Debugging- oder historischen Zwecken gespeichert werden können.

root@kitploit:~
$ ./index.js --collection=file.json

Unterdrückungen

Ergebnisse können unterdrückt werden, indem das Flag --suppress (mehrere Optionen werden unterstützt) mit dem folgenden Format übergeben wird:

root@kitploit:~
--suppress pluginId:region:resourceId

Zum Beispiel:

root@kitploit:~
# Alle Ergebnisse für das Plugin acmValidation unterdrücken
$ ./index.js --suppress acmValidation:*:*

# Alle Ergebnisse der Region us-east-1 unterdrücken
$ ./index.js --suppress *:us-east-1:*

# Alle Ergebnisse unterdrücken, die dem regulären Ausdruck "certificate/*" in allen Regionen für alle Plugins entsprechen
$ ./index.js --suppress *:*:certificate/*

Ausführen eines einzelnen Plugins

Das Flag --plugin kann verwendet werden, wenn Sie nur ein Plugin ausführen möchten.

root@kitploit:~
$ ./index.js --plugin acmValidation

Architektur

CloudSploit arbeitet in zwei Phasen. Zunächst fragt es die Cloud-Infrastruktur-APIs nach verschiedenen Metadaten zu Ihrem Konto ab, der sogenannten "Collection"-Phase. Sobald alle erforderlichen Daten gesammelt sind, wird das Ergebnis an die "Scanning"-Phase übergeben. Der Scan verwendet die gesammelten Daten, um nach potenziellen Fehlkonfigurationen, Risiken und anderen Sicherheitsproblemen zu suchen, die die resultierende Ausgabe darstellen.

Ein Plugin schreiben

Bitte beachten Sie unsere Richtlinien für Beiträge und die vollständige Anleitung zum Schreiben von CloudSploit-Plugins.

Eine Behebung schreiben

Das Flag --remediate kann verwendet werden, wenn Sie die Behebung für die als Teil dieses Arguments genannten Plugins ausführen möchten. Es akzeptiert eine Liste von Plugin-Namen. Weitere Details finden Sie in unserem Leitfaden zur Entwicklung von Behebungen.

Sonstige Hinweise

Weitere Details zum Aqua Wave SaaS-Produkt, AWS-Sicherheitsrichtlinien und mehr finden Sie hier.

Tool herunterladen