Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cloud-doctor — Ein Befehl bewertet Ihr gesamtes Cloud-Konto — Fehlkonfigurationen, fehlende Beobachtbarkeit und Sicherheitslage. | Kitploit
Tools/GitHubGitHub/dumbmachine/cloud-doctor
Cloud-Infrastruktur-SicherheitSchwachstellenscannerKonfigurationsprüfungCloud-SicherheitDevSecOpsFehlkonfiguration
GitHubdumbmachine/cloud-doctor

cloud-doctor

Ein Befehl bewertet Ihr gesamtes Cloud-Konto — Fehlkonfigurationen, fehlende Beobachtbarkeit und Sicherheitslage.

Repository anzeigen
2vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

cloud-doctor

npm version license

Ein Befehl bewertet Ihr gesamtes Cloud-Konto – Fehlkonfigurationen, fehlende Beobachtbarkeit und Sicherheitslage, geordnet nach den fünf Dingen, die zuerst behoben werden sollten.

Richten Sie es an AWS, Cloudflare, Vercel, Supabase, Render, Fly.io oder Railway und es liefert eine Bewertung, was kaputt ist und einen Fix für jedes Problem – in sich geschlossen genug, um es direkt an einen Agenten zu übergeben.

Schnellstart

root@kitploit:~
npx cloud-doctor

https://github.com/user-attachments/assets/60b610ab-7aee-4c3a-8d9e-83f045c8cc56

Das wählt einen Anbieter aus, ermittelt Ihre Identität (AWS-Profil, API-Token, …) und führt den Scan interaktiv durch. Um direkt zu einem Anbieter zu springen:

root@kitploit:~
npx cloud-doctor aws --profile prod
npx cloud-doctor cloudflare --yes
npx cloud-doctor vercel --yes

Wenn in der ~/.npmrc min-release-age gesetzt ist (Lieferkettenhärtung) und frische Releases blockiert:

root@kitploit:~
# =<Zahl>, 0 als Beispiel gewählt
npm x --min-release-age=0 cloud-doctor -- aws profiles

Liebäugeln Sie mit der neuesten Version? Alpha-Builds werden unter einem eigenen Tag veröffentlicht: npx cloud-doctor@alpha.

Unterstützte Anbieter

Authentifizierungstokens können als Umgebungsvariablen gesetzt werden oder Sie geben sie ein, wenn die TUI danach fragt:

root@kitploit:~
CLOUDFLARE_API_TOKEN=cfut_aHR0cHM6Ly93d3cueW91dHViZS5jb20vd2F0Y2g/dj1kUXc0dzlXZ1hjUQ== npx cloud-doctor cloudflare

(Das Token nicht base64-dekodieren)

oder

root@kitploit:~
$ npx cloud-doctor cloudflare

Cloudflare-Anmeldedaten sind nicht gesetzt – geben Sie sie unten ein.
Nur für diese Ausführung gespeichert, nie auf die Festplatte geschrieben. Überspringen Sie diese Eingabeaufforderungen: export CLOUDFLARE_API_TOKEN

  Dashboard → Mein Profil → API-Tokens
? Cloudflare schreibgeschützter API-Token › <Eingabe>

Demnächst: Google Cloud, Kubernetes und Datenbanken (Postgres, MySQL, Redis) – siehe Was kommt als Nächstes.

Befehle

root@kitploit:~
npx cloud-doctor                    # Anbieter wählen (Standard AWS) → Identität wählen → scannen
npx cloud-doctor aws                # AWS-Schnellpfad
npx cloud-doctor aws --profile prod # Nicht-interaktiv, wenn eindeutig
npx cloud-doctor aws --yes --json   # CI, maschinenlesbare Ausgabe
npx cloud-doctor aws --yes --json --fail-under 75  # CI-Schwelle für die Bewertung

npx cloud-doctor cloudflare --yes   # benötigt CLOUDFLARE_API_TOKEN
npx cloud-doctor vercel --yes       # benötigt VERCEL_TOKEN (+ VERCEL_TEAM_ID)
npx cloud-doctor supabase --yes     # benötigt SUPABASE_ACCESS_TOKEN
npx cloud-doctor render --yes       # benötigt RENDER_API_KEY
npx cloud-doctor fly --yes          # benötigt FLY_API_TOKEN (+ FLY_ORG)
npx cloud-doctor railway --yes      # benötigt RAILWAY_API_TOKEN

npx cloud-doctor aws profiles       # Profile in ~/.aws/config auflisten
npx cloud-doctor aws whoami         # aufgelöste AWS-Identität anzeigen

--yes überspringt Eingabeaufforderungen (CI-sicher); --json gibt einen stabilen, schema-versionierten Bericht statt der Terminalansicht aus; --verbose gibt jeden Befund aus statt der Top-Verstöße. --no-color deaktiviert farbige Ausgabe.

Was Sie zurückbekommen

  • Eine Bewertung (0–100): ein schweregradgewichtetes Bestehensverhältnis über alle tatsächlich ausgeführten Regeln. Fehler wiegen schwerer als Warnungen; Vorschläge beeinflussen die Bewertung nie.
  • Die Top-5-Fixes, geordnet nach Auswirkung auf die Bewertung, jeweils mit der betroffenen Ressource und einem konkreten Fix.
  • Eine Zeile „Prüfungen bestanden“, wobei alle deaktivierten (via Konfiguration) oder nicht verfügbaren (fehlende Berechtigungen) Prüfungen offengelegt statt stillschweigend übersprungen werden – eine Berechtigungslücke wird nie als bestanden gewertet.
  • Wenn etwas kaputt ist und Sie sich in einem interaktiven Terminal befinden, kann cloud-doctor den Bericht direkt an Ihren KI-Coding-Agenten übergeben – Claude Code, Codex oder Cursor, je nachdem, was installiert ist –, sodass er mit der Behebung beginnen kann, bevor Sie die Ausgabe fertig gelesen haben.

Bewertungen werden nie vorgetäuscht: Wenn null Regeln ausgeführt werden konnten, ist die Bewertung null mit der Bezeichnung „Keine Prüfungen durchgeführt“, niemals eine hohle 100.

Konfiguration

Regeln pro Anbieter über doctor.config.ts (oder doctor.config.json oder cloudDoctor in package.json) anpassen:

root@kitploit:~
import { defineConfig } from "cloud-doctor/api";

export default defineConfig({
  defaultProvider: "aws",
  aws: {
    profile: "prod",
    regions: ["us-east-1", "eu-west-1"],
    account: "123456789012",
  },
  rules: {
    "aws/s3-unencrypted-bucket": "off",
    "aws/iam-user-access-key": "error",
  },
});

"off" deaktiviert eine Regel; "error" / "warning" überschreibt ihren Schweregrad. Deaktivierte Regeln werden von der Bewertung ausgeschlossen und als stummgeschaltet offengelegt – niemals stillschweigend subtrahiert.

Architektur

Ein schlankes CLI über einem Plugin-Register – jeder Anbieter implementiert denselben Vertrag, sodass das CLI keinen über den anderen stellt.

Jeder Anbieter implementiert CloudDoctorPlugin:

  • discoverIdentities() – Profile/Projekte/Konten für die Auswahl auflisten
  • resolveIdentity() – Flags/Umgebungsvariablen/Konfiguration → Identität abbilden, keine Netzwerkaufrufe
  • validateIdentity() – nachweisen, dass die Anmeldedaten funktionieren (sts:GetCallerIdentity oder Äquivalent)
  • scan() – die bewerteten Regeln ausführen, Diagnose + Bewertung zurückgeben

Neue Anbieter werden in packages/plugins/src/index.ts registriert.

Was kommt als Nächstes

gcloud, k8s und db kommen bald.

Lokale Entwicklung

root@kitploit:~
pnpm install
pnpm build
pnpm typecheck
pnpm test

Für praktische Regelüberprüfung ohne Zugriff auf ein echtes Cloud-Konto enthält das Repository eine http-mock- und Moto/fab-Fixture-Umgebung: (ps: fab, das CLI zum Generieren einer Umgebung für Tests, ist derzeit privat; das abhängige Projekt wird ebenfalls Open Source)

root@kitploit:~
pnpm mock:up <Szenario>                  # eine persistente Mock-Instanz starten
eval "$(pnpm -s mock:env <Szenario>)"    # Umgebungsvariablen darauf ausrichten
pnpm mock:run <Szenario>                 # das CLI dagegen ausführen

Lizenz

MIT


Ein großes Dankeschön an react-doctor

Tool herunterladen
AnbieterBefehlAuthentifizierung
AWScloud-doctor awsAWS SDK Credential Chain – --profile, AWS_PROFILE, Umgebungsvariablen, SSO, Web Identity
Cloudflarecloud-doctor cloudflareCLOUDFLARE_API_TOKEN
Vercelcloud-doctor vercelVERCEL_TOKEN (+ optional VERCEL_TEAM_ID)
Supabasecloud-doctor supabaseSUPABASE_ACCESS_TOKEN
Rendercloud-doctor renderRENDER_API_KEY
Fly.iocloud-doctor flyFLY_API_TOKEN (+ optional FLY_ORG)
Railwaycloud-doctor railwayRAILWAY_API_TOKEN (Workspace/Konto-Token)
PaketRolle
packages/cloud-doctorCLI (commander, prompts, ora) + programmatische diagnose()-API
packages/corePlugin-Register, Bewertung, Konfigurationsladen, gemeinsame Typen
packages/plugin-*Ein Paket pro Anbieter – Identitätsermittlung + Regeln
packages/pluginsStandardregister, das alle Anbieter miteinander verbindet