Un escáner de seguridad de AWS basado en terminal con más de 102 comprobaciones de seguridad en VPC, IAM, S3, CloudTrail, contenedores (ECS/EKS) y detección de ataques de IA. Detecta permisos IAM peligrosos, secretos expuestos, cubos S3 mal configurados, vulnerabilidades de contenedores y amenazas emergentes de LLMjacking.
Un Escáner de seguridad de AWS basado en terminal con más de 100 verificaciones de seguridad en VPC, IAM, S3, CloudTrail, contenedores (ECS/EKS) y detección de ataques de IA. Detecta permisos peligrosos de IAM, secretos expuestos, buckets S3 mal configurados, vulnerabilidades de contenedores y amenazas emergentes de LLMjacking.
Descripción general del producto: docs/CAPABILITIES_OVERVIEW.md
*:*).env, .git, credenciales)Basado en inteligencia de amenazas de febrero de 2025: violación de AWS en 8 minutos
| Categoría | Conteo |
|---|---|
| Núcleo (IAM, VPC, S3, CloudTrail, Secretos) | 38 |
| Extendido (Lambda, ELB, Route53, Inspector, etc.) | 35 |
| Seguridad de contenedores (ECS + EKS) | 22 |
| Detección de ataques de IA | 7 |
| Total | 102 |
| Verificación | Gravedad | Descripción |
|---|---|---|
| Escalada de privilegios | 🔴 Crítico | El usuario puede escalar a administrador |
| Acceso de administrador (:) | 🔴 Crítico | Acceso completo a AWS concedido |
| Secretos expuestos | 🔴 Crítico | Claves/tokens API en Lambda/EC2 |
| Bucket S3 público | 🔴 Crítico | Bucket accesible públicamente |
| Sin CloudTrail | 🔴 Crítico | Sin registro de auditoría |
| SSH/RDP abierto | 🔴 Crítico | Puerto 22/3389 a internet |
| Contenedor privilegiado | 🔴 Crítico | Contenedor ECS con acceso root |
| GPU IMDSv1 | 🔴 Crítico | Credenciales de instancia GPU vulnerables |
| Confianza entre cuentas | 🟠 Alto | Cuenta externa puede asumir rol |
| Endpoint público de EKS | 🟠 Alto | API de Kubernetes accesible públicamente |
| Bedrock sin registro | 🟠 Alto | Uso del modelo de IA no auditado |
# macOS
brew install awscli
# Linux
curl "https://awscli.amazonaws.com/awscli-exe-linux-x86_64.zip" -o "awscliv2.zip"
unzip awscliv2.zip && sudo ./aws/install
aws configure
# o usar perfiles con nombre
aws configure --profile myprofile
Sus credenciales AWS deben tener acceso de solo lectura a los servicios que se escanean. La política administrada ReadOnlyAccess de AWS funciona, o consulte Permisos requeridos más abajo.
Nota: aws-perimeter solo realiza operaciones de lectura y nunca modifica sus recursos AWS.
curl -sSfL https://raw.githubusercontent.com/thirukguru/aws-perimeter/main/install.sh | sh
go install github.com/thirukguru/aws-perimeter@latest
aws-perimeter # Ejecutar escaneo de seguridad completo
aws-perimeter --output json # Salida JSON
aws-perimeter --profile prod # Perfil AWS específico
aws-perimeter --region us-west-2 # Región específica
aws-perimeter --regions us-east-1,us-west-2 # Escaneo multirregión
aws-perimeter --regions us-east-1,us-west-2 --max-parallel 4 # Multirregión con concurrencia controlada
aws-perimeter --regions us-east-1,us-west-2 --max-parallel 4 --best-effort # Salir con éxito si al menos una región tiene éxito
aws-perimeter --rules # Imprimir RULES.md en stdout (Markdown)
aws-perimeter --capabilities # Imprimir descripción general de capacidades en stdout (Markdown)
aws-perimeter --all-regions # Escanear todas las regiones habilitadas
aws-perimeter --org-scan --org-role-name OrganizationAccountAccessRole # Escaneo multiorganización
aws-perimeter --org-scan --max-parallel 5 # Concurrencia de fanout de organización+región
aws-perimeter --output html --output-file report.html # Generar informe HTML
aws-perimeter --store --profile prod --region us-west-2 # Ejecutar + persistir escaneo
aws-perimeter --trends --trend-days 30 --account-id 123456789012 # Mostrar tabla de tendencias históricas
aws-perimeter history list --db-path ~/.aws-perimeter/history.db
aws-perimeter dashboard --port 8080