Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cloudsploit — Scanner de posture de sécurité multi-cloud qui audite AWS, Azure, GCP et OCI pour les mauvaises configurations, les violations de conformité (HIPAA, PCI, CIS) et les risques de sécurité via des vérifications automatisées basées sur des plugins. | Kitploit
Outils/GitHubGitHub/aquasecurity/cloudsploit
Scanners de VulnérabilitésAudit de ConfigurationSécurité Cloud
GitHubaquasecurity/cloudsploit

cloudsploit

Scanner de posture de sécurité multi-cloud qui audite AWS, Azure, GCP et OCI pour les mauvaises configurations, les violations de conformité (HIPAA, PCI, CIS) et les risques de sécurité via des vérifications automatisées basées sur des plugins.

Voir le dépôtSite web
3.8k74925il y a 8 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Build Status

CloudSploit par Aqua - Analyses de sécurité cloud

Démarrage rapide

Générique

$ git clone https://github.com/aquasecurity/cloudsploit.git
$ cd cloudsploit
$ npm install
$ ./index.js -h

Docker

$ git clone https://github.com/aquasecurity/cloudsploit.git
$ cd cloudsploit
$ docker build . -t cloudsploit:0.0.1
$ docker run cloudsploit:0.0.1 -h
$ docker run -e AWS_ACCESS_KEY_ID=XX -e AWS_SECRET_ACCESS_KEY=YY cloudsploit:0.0.1 --compliance=pci

Documentation

  • Contexte
  • Options de déploiement
    • Auto-hébergé
    • Hébergé chez Aqua Wave
  • Installation
  • Configuration
    • Amazon Web Services
    • Microsoft Azure
    • Google Cloud Platform
    • Oracle Cloud Infrastructure
    • Fichier de configuration CloudSploit
    • Fichiers d'identification
      • AWS
      • Azure
      • GCP
      • Oracle OCI
    • Variables d'environnement
  • Exécution
  • Options CLI
  • Conformité
    • HIPAA
    • PCI
    • Référentiels CIS
  • Formats de sortie
    • Sortie console
    • Ignorer les résultats positifs
    • CSV
    • JSON
    • JUnit XML
    • Sortie de collecte
  • Suppressions
  • Exécution d'un seul plugin
  • Architecture
  • Écrire un plugin
  • Autres notes

Contexte

CloudSploit par Aqua est un projet open-source conçu pour permettre la détection des risques de sécurité dans les comptes d'infrastructure cloud, notamment : Amazon Web Services (AWS), Microsoft Azure, Google Cloud Platform (GCP), Oracle Cloud Infrastructure (OCI) et GitHub. Ces scripts sont conçus pour renvoyer une série de configurations erronées potentielles et de risques de sécurité.

Options de déploiement

CloudSploit est disponible en deux options de déploiement :

Auto-hébergé

Suivez les instructions ci-dessous pour déployer la version open-source de CloudSploit sur votre machine en quelques étapes simples.

Hébergé chez Aqua Wave

Une version commerciale de CloudSploit hébergée chez Aqua Wave. Essayez Aqua Wave dès aujourd'hui !

Installation

Assurez-vous que NodeJS est installé. Sinon, installez-le à partir d'ici.

$ git clone [email protected]:cloudsploit/scans.git
$ npm install

Configuration

CloudSploit nécessite une permission en lecture seule sur votre compte cloud. Suivez les guides ci-dessous pour provisionner cet accès :

  • Amazon Web Services
  • Microsoft Azure
  • Google Cloud Platform
  • Oracle Cloud Infrastructure

Pour AWS, vous pouvez exécuter CloudSploit directement et il détectera les identifiants en utilisant la chaîne d'identification AWS par défaut.

Fichier de configuration CloudSploit

Le fichier de configuration CloudSploit vous permet de transmettre les identifiants du fournisseur cloud par :

  1. Un fichier JSON sur votre système de fichiers
  2. Des variables d'environnement
  3. Du codage en dur (déconseillé)

Commencez par copier le fichier de configuration d'exemple :

$ cp config_example.js config.js

Modifiez le fichier de configuration en décommentant les sections pertinentes pour le fournisseur cloud que vous testez. Chaque cloud possède à la fois une option credential_file et des options en ligne. Par exemple :

azure: {
    // OPTION 1: If using a credential JSON file, enter the path below
    // credential_file: '/path/to/file.json',
    // OPTION 2: If using hard-coded credentials, enter them below
    // application_id: process.env.AZURE_APPLICATION_ID || '',
    // key_value: process.env.AZURE_KEY_VALUE || '',
    // directory_id: process.env.AZURE_DIRECTORY_ID || '',
    // subscription_id: process.env.AZURE_SUBSCRIPTION_ID || ''
}

Fichiers d'identification

Si vous utilisez l'option credential_file, pointez vers un fichier de votre système de fichiers qui suit le format correct pour le cloud que vous utilisez.

AWS

{
  "accessKeyId": "YOURACCESSKEY",
  "secretAccessKey": "YOURSECRETKEY"
}

Azure

{
  "ApplicationID": "YOURAZUREAPPLICATIONID",
  "KeyValue": "YOURAZUREKEYVALUE",
  "DirectoryID": "YOURAZUREDIRECTORYID",
  "SubscriptionID": "YOURAZURESUBSCRIPTIONID"
}

GCP

Remarque : Pour GCP, vous générez un fichier JSON directement depuis la console GCP, que vous ne devez pas modifier.

{
    "type": "service_account",
    "project": "GCPPROJECTNAME",
    "client_email": "GCPCLIENTEMAIL",
    "private_key": "GCPPRIVATEKEY"
}

Oracle OCI

{
  "tenancyId": "YOURORACLETENANCYID",
  "compartmentId": "YOURORACLECOMPARTMENTID",
  "userId": "YOURORACLEUSERID",
  "keyFingerprint": "YOURORACLEKEYFINGERPRINT",
  "keyValue": "YOURORACLEKEYVALUE",
}

Variables d'environnement

CloudSploit prend en charge le passage de variables d'environnement, mais vous devez d'abord décommenter la section de votre fichier config.js relative au fournisseur cloud scanné.

Vous pouvez ensuite transmettre les variables listées dans chaque section. Par exemple, pour AWS :

{
  access_key: process.env.AWS_ACCESS_KEY_ID || '',
  secret_access_key: process.env.AWS_SECRET_ACCESS_KEY || '',
  session_token: process.env.AWS_SESSION_TOKEN || '',
}

Exécution

Pour exécuter une analyse standard, affichant toutes les sorties et résultats, exécutez simplement :

$ ./index.js

Options CLI

CloudSploit prend en charge de nombreuses options pour personnaliser l'exécution. Parmi les options populaires :

  • Prise en charge d'AWS GovCloud : --govcloud
  • Prise en charge d'AWS Chine : --china
  • Sauvegarder les données brutes de réponse du fournisseur cloud : --collection=file.json
  • Ignorer les résultats positifs (OK) : --ignore-ok
  • Quitter avec un code non nul si des résultats non positifs sont trouvés : --exit-code
    • C'est une bonne option pour les systèmes CI/CD
  • Changer la sortie d'un tableau en texte brut : --console=text

Voir Formats de sortie ci-dessous pour plus d'options de sortie.

Cliquez pour une liste complète des options
$ ./index.js -h
Télécharger l’outil