Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cloudsploit — Escáner de postura de seguridad multinube que audita AWS, Azure, GCP y OCI en busca de configuraciones incorrectas, violaciones de cumplimiento (HIPAA, PCI, CIS) y riesgos de seguridad mediante comprobaciones automatizadas basadas en complementos. | Kitploit
Herramientas/GitHubGitHub/aquasecurity/cloudsploit
Escáneres de VulnerabilidadesAuditoría de ConfiguraciónSeguridad en la Nube
GitHubaquasecurity/cloudsploit

cloudsploit

Escáner de postura de seguridad multinube que audita AWS, Azure, GCP y OCI en busca de configuraciones incorrectas, violaciones de cumplimiento (HIPAA, PCI, CIS) y riesgos de seguridad mediante comprobaciones automatizadas basadas en complementos.

Ver Repositorio
3.8k74925hace 7 díasRevisado por Kitploit
Sitio web

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Build Status

CloudSploit de Aqua - Escaneos de Seguridad en la Nube

Inicio Rápido

Genérico

$ git clone https://github.com/aquasecurity/cloudsploit.git
$ cd cloudsploit
$ npm install
$ ./index.js -h

Docker

$ git clone https://github.com/aquasecurity/cloudsploit.git
$ cd cloudsploit
$ docker build . -t cloudsploit:0.0.1
$ docker run cloudsploit:0.0.1 -h
$ docker run -e AWS_ACCESS_KEY_ID=XX -e AWS_SECRET_ACCESS_KEY=YY cloudsploit:0.0.1 --compliance=pci

Documentación

  • Antecedentes
  • Opciones de Despliegue
    • Autogestionado
    • Alojado en Aqua Wave
  • Instalación
  • Configuración
    • Amazon Web Services
    • Microsoft Azure
    • Google Cloud Platform
    • Oracle Cloud Infrastructure
    • Archivo de Configuración de CloudSploit
    • Archivos de Credenciales
      • AWS
      • Azure
      • GCP
      • Oracle OCI
    • Variables de Entorno
  • Ejecución
  • Opciones de CLI
  • Cumplimiento
    • HIPAA
    • PCI
    • Puntos de Referencia CIS
  • Formatos de Salida
    • Salida por Consola
    • Ignorar Resultados Exitosos
    • CSV
    • JSON
    • JUnit XML
    • Salida de Colección
  • Supresiones
  • Ejecutar un Solo Plugin
  • Arquitectura
  • Escribir un Plugin
  • Otras Notas

Antecedentes

CloudSploit de Aqua es un proyecto de código abierto diseñado para permitir la detección de riesgos de seguridad en cuentas de infraestructura en la nube, incluyendo: Amazon Web Services (AWS), Microsoft Azure, Google Cloud Platform (GCP), Oracle Cloud Infrastructure (OCI) y GitHub. Estos scripts están diseñados para devolver una serie de posibles configuraciones incorrectas y riesgos de seguridad.

Opciones de Despliegue

CloudSploit está disponible en dos opciones de despliegue:

Autogestionado

Siga las instrucciones a continuación para desplegar la versión de código abierto de CloudSploit en su máquina en solo unos simples pasos.

Alojado en Aqua Wave

Una versión comercial de CloudSploit alojada en Aqua Wave. ¡Pruebe Aqua Wave hoy!

Instalación

Asegúrese de que NodeJS esté instalado. Si no, instálelo desde aquí.

$ git clone [email protected]:cloudsploit/scans.git
$ npm install

Configuración

CloudSploit requiere permisos de solo lectura para su cuenta en la nube. Siga las guías a continuación para aprovisionar este acceso:

  • Amazon Web Services
  • Microsoft Azure
  • Google Cloud Platform
  • Oracle Cloud Infrastructure

Para AWS, puede ejecutar CloudSploit directamente y detectará las credenciales usando la cadena de credenciales predeterminada de AWS.

Archivo de Configuración de CloudSploit

El archivo de configuración de CloudSploit le permite pasar credenciales del proveedor de la nube mediante:

  1. Un archivo JSON en su sistema de archivos
  2. Variables de entorno
  3. Codificación fija (no recomendado)

Comience copiando el archivo de configuración de ejemplo:

$ cp config_example.js config.js

Edite el archivo de configuración descomentando las secciones relevantes para el proveedor de nube que está probando. Cada nube tiene tanto una opción credential_file como opciones en línea. Por ejemplo:

azure: {
    // OPTION 1: If using a credential JSON file, enter the path below
    // credential_file: '/path/to/file.json',
    // OPTION 2: If using hard-coded credentials, enter them below
    // application_id: process.env.AZURE_APPLICATION_ID || '',
    // key_value: process.env.AZURE_KEY_VALUE || '',
    // directory_id: process.env.AZURE_DIRECTORY_ID || '',
    // subscription_id: process.env.AZURE_SUBSCRIPTION_ID || ''
}

Archivos de Credenciales

Si usa la opción credential_file, apunte a un archivo en su sistema de archivos que siga el formato correcto para la nube que está utilizando.

AWS

{
  "accessKeyId": "YOURACCESSKEY",
  "secretAccessKey": "YOURSECRETKEY"
}

Azure

{
  "ApplicationID": "YOURAZUREAPPLICATIONID",
  "KeyValue": "YOURAZUREKEYVALUE",
  "DirectoryID": "YOURAZUREDIRECTORYID",
  "SubscriptionID": "YOURAZURESUBSCRIPTIONID"
}

GCP

Nota: Para GCP, genere un archivo JSON directamente desde la consola de GCP, que no debe editar.

{
    "type": "service_account",
    "project": "GCPPROJECTNAME",
    "client_email": "GCPCLIENTEMAIL",
    "private_key": "GCPPRIVATEKEY"
}

Oracle OCI

{
  "tenancyId": "YOURORACLETENANCYID",
  "compartmentId": "YOURORACLECOMPARTMENTID",
  "userId": "YOURORACLEUSERID",
  "keyFingerprint": "YOURORACLEKEYFINGERPRINT",
  "keyValue": "YOURORACLEKEYVALUE",
}

Variables de Entorno

CloudSploit admite pasar variables de entorno, pero primero debe descomentar la sección de su archivo config.js relevante para el proveedor de nube que se está escaneando.

Luego puede pasar las variables listadas en cada sección. Por ejemplo, para AWS:

{
  access_key: process.env.AWS_ACCESS_KEY_ID || '',
  secret_access_key: process.env.AWS_SECRET_ACCESS_KEY || '',
  session_token: process.env.AWS_SESSION_TOKEN || '',
}

Ejecución

Para ejecutar un escaneo estándar, mostrando todas las salidas y resultados, simplemente ejecute:

$ ./index.js

Opciones de CLI

CloudSploit admite muchas opciones para personalizar el tiempo de ejecución. Algunas opciones populares incluyen:

  • Soporte de AWS GovCloud: --govcloud
  • Soporte de AWS China: --china
  • Guardar los datos de respuesta sin procesar del proveedor de nube: --collection=file.json
  • Ignorar resultados exitosos (OK): --ignore-ok
  • Salir con un código distinto de cero si se encuentran resultados no exitosos: --exit-code
    • Esta es una buena opción para sistemas CI/CD
  • Cambiar la salida de una tabla a texto sin formato: --console=text

Consulte Formatos de Salida a continuación para más opciones de salida.

Haga clic para obtener una lista completa de opciones
$ ./index.js -h
Descargar herramienta