Ein terminalbasierter AWS-Sicherheitsscanner mit über 102 Sicherheitsprüfungen in den Bereichen VPC, IAM, S3, CloudTrail, Container (ECS/EKS) und KI-Angriffserkennung. Erkennt gefährliche IAM-Berechtigungen, exponierte Secrets, falsch konfigurierte S3-Buckets, Container-Sicherheitslücken und neuartige LLMjacking-Bedrohungen.
Ein terminalbasierter AWS-Sicherheitsscanner mit 100+ Sicherheitsprüfungen in den Bereichen VPC, IAM, S3, CloudTrail, Container (ECS/EKS) und KI-Angriffserkennung. Erkennt gefährliche IAM-Berechtigungen, offengelegte Geheimnisse, falsch konfigurierte S3-Buckets, Containerschwachstellen und aufkommende LLMjacking-Bedrohungen.
Produktübersicht: docs/CAPABILITIES_OVERVIEW.md
*:*).env, .git, Anmeldeinformationen)Basierend auf Bedrohungsinformationen vom Februar 2025: 8-minütiger AWS-Einbruch
| Kategorie | Anzahl |
|---|---|
| Kern (IAM, VPC, S3, CloudTrail, Secrets) | 38 |
| Erweitert (Lambda, ELB, Route53, Inspector, etc.) | 35 |
| Containersicherheit (ECS + EKS) | 22 |
| KI-Angriffserkennung | 7 |
| Gesamt | 102 |
| Prüfung | Schweregrad | Beschreibung |
|---|---|---|
| Berechtigungserweiterung | 🔴 Kritisch | Benutzer kann zu Admin aufsteigen |
| Admin-Zugriff (:) | 🔴 Kritisch | Vollständiger AWS-Zugriff gewährt |
| Offengelegte Geheimnisse | 🔴 Kritisch | API-Schlüssel/Tokens in Lambda/EC2 |
| Öffentlicher S3-Bucket | 🔴 Kritisch | Bucket öffentlich zugänglich |
| Kein CloudTrail | 🔴 Kritisch | Keine Überwachungsprotokollierung |
| Offene SSH/RDP | 🔴 Kritisch | Port 22/3389 ins Internet |
| Privilegierter Container | 🔴 Kritisch | ECS-Container mit Root-Zugriff |
| GPU IMDSv1 | 🔴 Kritisch | GPU-Instanz-Anmeldeinformationen gefährdet |
| Kontoübergreifendes Vertrauen | 🟠 Hoch | Externes Konto kann Rolle übernehmen |
| EKS-Öffentlicher Endpunkt | 🟠 Hoch | Kubernetes-API öffentlich zugänglich |
| Bedrock keine Protokollierung | 🟠 Hoch | KI-Modellnutzung nicht geprüft |
# macOS
brew install awscli
# Linux
curl "https://awscli.amazonaws.com/awscli-exe-linux-x86_64.zip" -o "awscliv2.zip"
unzip awscliv2.zip && sudo ./aws/install
aws configure
# oder mit benannten Profilen
aws configure --profile myprofile
Ihre AWS-Anmeldeinformationen müssen schreibgeschützten Zugriff auf die gescannten Dienste haben. Die von AWS verwaltete Richtlinie ReadOnlyAccess funktioniert, oder siehe Erforderliche Berechtigungen unten.
Hinweis: aws-perimeter führt nur Leseoperationen durch und ändert niemals Ihre AWS-Ressourcen.
curl -sSfL https://raw.githubusercontent.com/thirukguru/aws-perimeter/main/install.sh | sh
go install github.com/thirukguru/aws-perimeter@latest
aws-perimeter # Run full security scan
aws-perimeter --output json # JSON output
aws-perimeter --profile prod # Specific AWS profile
aws-perimeter --region us-west-2 # Specific region
aws-perimeter --regions us-east-1,us-west-2 # Multi-region scan
aws-perimeter --regions us-east-1,us-west-2 --max-parallel 4 # Multi-region with controlled concurrency
aws-perimeter --regions us-east-1,us-west-2 --max-parallel 4 --best-effort # Exit success if at least one region succeeds
aws-perimeter --rules # Print RULES.md to stdout (Markdown)
aws-perimeter --capabilities # Print capabilities overview to stdout (Markdown)
aws-perimeter --all-regions # Scan all enabled regions
aws-perimeter --org-scan --org-role-name OrganizationAccountAccessRole # Multi-account org scan
aws-perimeter --org-scan --max-parallel 5 # Org+region fanout concurrency
aws-perimeter --output html --output-file report.html # Generate HTML report
aws-perimeter --store --profile prod --region us-west-2 # Run + persist scan
aws-perimeter --trends --trend-days 30 --account-id 123456789012 # Show historical trend table
aws-perimeter history list --db-path ~/.aws-perimeter/history.db
aws-perimeter dashboard --port 8080
Bei Fanout-Modi (--regions, --all-regions, --org-scan) mit --output html --output-file ... schreibt aws-perimeter einen Bericht pro Scan-Einheit mit Region/Konto + Zeitstempel-Suffixen (z.B. security-report-us-east-1-20260210-213045.html oder security-report-123456789012-us-east-1-20260210-213045.html).
Im HTML-Modus wird die terminale Tabellenausgabe unterdrückt und es werden nur prägnante Zusammenfassungszeilen ausgegeben.