Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cloudsploit — Scanner de posture de sécurité multi-cloud qui audite AWS, Azure, GCP et OCI pour les mauvaises configurations, les violations de conformité (HIPAA, PCI, CIS) et les risques de sécurité via des vérifications automatisées basées sur des plugins. | Kitploit
Outils/GitHubGitHub/aquasecurity/cloudsploit
Scanners de VulnérabilitésAudit de ConfigurationSécurité Cloud
GitHubaquasecurity/cloudsploit

cloudsploit

Scanner de posture de sécurité multi-cloud qui audite AWS, Azure, GCP et OCI pour les mauvaises configurations, les violations de conformité (HIPAA, PCI, CIS) et les risques de sécurité via des vérifications automatisées basées sur des plugins.

Voir le dépôtSite web
3.8k749il y a 23 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Build Status

CloudSploit par Aqua - Analyses de sécurité cloud

Démarrage rapide

Générique

root@kitploit:~
$ git clone https://github.com/aquasecurity/cloudsploit.git
$ cd cloudsploit
$ npm install
$ ./index.js -h

Docker

root@kitploit:~
$ git clone https://github.com/aquasecurity/cloudsploit.git
$ cd cloudsploit
$ docker build . -t cloudsploit:0.0.1
$ docker run cloudsploit:0.0.1 -h
$ docker run -e AWS_ACCESS_KEY_ID=XX -e AWS_SECRET_ACCESS_KEY=YY cloudsploit:0.0.1 --compliance=pci

Documentation

  • Contexte
  • Options de déploiement
    • Auto-hébergé
    • Hébergé chez Aqua Wave
  • Installation
  • Configuration
    • Amazon Web Services
    • Microsoft Azure
    • Google Cloud Platform
    • Oracle Cloud Infrastructure
    • Fichier de configuration CloudSploit
    • Fichiers d'identification
      • AWS
      • Azure
      • GCP
      • Oracle OCI
    • Variables d'environnement
  • Exécution
  • Options CLI
  • Conformité
    • HIPAA
    • PCI
    • Référentiels CIS
  • Formats de sortie
    • Sortie console
    • Ignorer les résultats positifs
    • CSV
    • JSON
    • JUnit XML
    • Sortie de collecte
  • Suppressions
  • Exécution d'un seul plugin
  • Architecture
  • Écrire un plugin
  • Autres notes

Contexte

CloudSploit par Aqua est un projet open-source conçu pour permettre la détection des risques de sécurité dans les comptes d'infrastructure cloud, notamment : Amazon Web Services (AWS), Microsoft Azure, Google Cloud Platform (GCP), Oracle Cloud Infrastructure (OCI) et GitHub. Ces scripts sont conçus pour renvoyer une série de configurations erronées potentielles et de risques de sécurité.

Options de déploiement

CloudSploit est disponible en deux options de déploiement :

Auto-hébergé

Suivez les instructions ci-dessous pour déployer la version open-source de CloudSploit sur votre machine en quelques étapes simples.

Hébergé chez Aqua Wave

Une version commerciale de CloudSploit hébergée chez Aqua Wave. Essayez Aqua Wave dès aujourd'hui !

Installation

Assurez-vous que NodeJS est installé. Sinon, installez-le à partir d'ici.

root@kitploit:~
$ git clone [email protected]:cloudsploit/scans.git
$ npm install

Configuration

CloudSploit nécessite une permission en lecture seule sur votre compte cloud. Suivez les guides ci-dessous pour provisionner cet accès :

  • Amazon Web Services
  • Microsoft Azure
  • Google Cloud Platform
  • Oracle Cloud Infrastructure

Pour AWS, vous pouvez exécuter CloudSploit directement et il détectera les identifiants en utilisant la chaîne d'identification AWS par défaut.

Fichier de configuration CloudSploit

Le fichier de configuration CloudSploit vous permet de transmettre les identifiants du fournisseur cloud par :

  1. Un fichier JSON sur votre système de fichiers
  2. Des variables d'environnement
  3. Du codage en dur (déconseillé)

Commencez par copier le fichier de configuration d'exemple :

root@kitploit:~
$ cp config_example.js config.js

Modifiez le fichier de configuration en décommentant les sections pertinentes pour le fournisseur cloud que vous testez. Chaque cloud possède à la fois une option credential_file et des options en ligne. Par exemple :

root@kitploit:~
azure: {
    // OPTION 1: If using a credential JSON file, enter the path below
    // credential_file: '/path/to/file.json',
    // OPTION 2: If using hard-coded credentials, enter them below
    // application_id: process.env.AZURE_APPLICATION_ID || '',
    // key_value: process.env.AZURE_KEY_VALUE || '',
    // directory_id: process.env.AZURE_DIRECTORY_ID || '',
    // subscription_id: process.env.AZURE_SUBSCRIPTION_ID || ''
}

Fichiers d'identification

Si vous utilisez l'option credential_file, pointez vers un fichier de votre système de fichiers qui suit le format correct pour le cloud que vous utilisez.

AWS

root@kitploit:~
{
  "accessKeyId": "YOURACCESSKEY",
  "secretAccessKey": "YOURSECRETKEY"
}

Azure

root@kitploit:~
{
  "ApplicationID": "YOURAZUREAPPLICATIONID",
  "KeyValue": "YOURAZUREKEYVALUE",
  "DirectoryID": "YOURAZUREDIRECTORYID",
  "SubscriptionID": "YOURAZURESUBSCRIPTIONID"
}

GCP

Remarque : Pour GCP, vous générez un fichier JSON directement depuis la console GCP, que vous ne devez pas modifier.

root@kitploit:~
{
    "type": "service_account",
    "project": "GCPPROJECTNAME",
    "client_email": "GCPCLIENTEMAIL",
    "private_key": "GCPPRIVATEKEY"
}

Oracle OCI

root@kitploit:~
{
  "tenancyId": "YOURORACLETENANCYID",
  "compartmentId": "YOURORACLECOMPARTMENTID",
  "userId": "YOURORACLEUSERID",
  "keyFingerprint": "YOURORACLEKEYFINGERPRINT",
  "keyValue": "YOURORACLEKEYVALUE",
}

Variables d'environnement

CloudSploit prend en charge le passage de variables d'environnement, mais vous devez d'abord décommenter la section de votre fichier config.js relative au fournisseur cloud scanné.

Vous pouvez ensuite transmettre les variables listées dans chaque section. Par exemple, pour AWS :

root@kitploit:~
{
  access_key: process.env.AWS_ACCESS_KEY_ID || '',
  secret_access_key: process.env.AWS_SECRET_ACCESS_KEY || '',
  session_token: process.env.AWS_SESSION_TOKEN || '',
}

Exécution

Pour exécuter une analyse standard, affichant toutes les sorties et résultats, exécutez simplement :

root@kitploit:~
$ ./index.js

Options CLI

CloudSploit prend en charge de nombreuses options pour personnaliser l'exécution. Parmi les options populaires :

  • Prise en charge d'AWS GovCloud : --govcloud
  • Prise en charge d'AWS Chine : --china
  • Sauvegarder les données brutes de réponse du fournisseur cloud : --collection=file.json
  • Ignorer les résultats positifs (OK) : --ignore-ok
  • Quitter avec un code non nul si des résultats non positifs sont trouvés : --exit-code
    • C'est une bonne option pour les systèmes CI/CD
  • Changer la sortie d'un tableau en texte brut : --console=text

Voir Formats de sortie ci-dessous pour plus d'options de sortie.

Cliquez pour une liste complète des options
root@kitploit:~
$ ./index.js -h

  _____ _                 _  _____       _       _ _
  / ____| |               | |/ ____|     | |     (_) |
| |    | | ___  _   _  __| | (___  _ __ | | ___  _| |_
| |    | |/ _ \| | | |/ _` |\___ \| '_ \| |/ _ \| | __|
| |____| | (_) | |_| | (_| |____) | |_) | | (_) | | |_
  \_____|_|\___/ \__,_|\__,_|_____/| .__/|_|\___/|_|\__|
                                  | |
                                  |_|

  CloudSploit by Aqua Security, Ltd.
  Cloud security auditing for AWS, Azure, GCP, Oracle, and GitHub

usage: index.js [-h] --config CONFIG [--compliance {hipaa,cis,cis1,cis2,pci}] [--plugin PLUGIN] [--govcloud] [--china] [--csv CSV] [--json JSON] [--junit JUNIT]
                [--table] [--console {none,text,table}] [--collection COLLECTION] [--ignore-ok] [--exit-code] [--skip-paginate] [--suppress SUPPRESS]

optional arguments:
  -h, --help            show this help message and exit
  --config CONFIG
                        The path to a cloud provider credentials file.
  --compliance {hipaa,cis,cis1,cis2,pci}
                        Compliance mode. Only return results applicable to the selected program.
  --plugin PLUGIN       A specific plugin to run. If none provided, all plugins will be run. Obtain from the exports.js file. E.g. acmValidation
  --govcloud            AWS only. Enables GovCloud mode.
  --china               AWS only. Enables AWS China mode.
  --csv CSV             Output: CSV file
  --json JSON           Output: JSON file
  --junit JUNIT         Output: Junit file
  --table               Output: table
  --console {none,text,table}
                        Console output format. Default: table
  --collection COLLECTION
                        Output: full collection JSON as file
  --ignore-ok           Ignore passing (OK) results
  --exit-code           Exits with a non-zero status code if non-passing results are found
  --skip-paginate       AWS only. Skips pagination (for debugging).
  --suppress SUPPRESS   Suppress results matching the provided Regex. Format: pluginId:region:resourceId

Conformité

CloudSploit prend en charge le mappage de ses plugins à des politiques de conformité particulières. Pour exécuter l'analyse de conformité, utilisez le drapeau --compliance. Par exemple :

root@kitploit:~
$ ./index.js --compliance=hipaa
$ ./index.js --compliance=pci

Plusieurs modes de conformité peuvent être exécutés en même temps :

root@kitploit:~
$ ./index.js --compliance=cis1 --compliance=cis2

CloudSploit prend actuellement en charge les mappages de conformité suivants :

HIPAA

root@kitploit:~
$ ./index.js --compliance=hipaa

Les analyses HIPAA mappent les plugins CloudSploit à la Health Insurance Portability and Accountability Act de 1996.

PCI

root@kitploit:~
$ ./index.js --compliance=pci

Les analyses PCI mappent les plugins CloudSploit à la norme de sécurité des données de l'industrie des cartes de paiement.

Référentiels CIS

root@kitploit:~
$ ./index.js --compliance=cis
$ ./index.js --compliance=cis1
$ ./index.js --compliance=cis2

Les référentiels CIS sont pris en charge, à la fois pour les contrôles de niveau 1 et de niveau 2. Passer --compliance=cis exécutera à la fois les contrôles de niveau 1 et de niveau 2.

Formats de sortie

CloudSploit prend en charge la sortie dans plusieurs formats pour être consommé par d'autres outils. Si vous ne spécifiez pas autrement, CloudSploit écrit la sortie sur la sortie standard (la console) sous forme de tableau.

Remarque : Vous pouvez passer plusieurs formats de sortie et combiner des options pour une personnalisation plus poussée. Par exemple :

root@kitploit:~
# Print a table to the console and save a CSV file
$ ./index.js --csv=file.csv --console=table

# Print text to the console and save a JSON and JUnit file while ignoring passing results
$ ./index.js --json=file.json --junit=file.xml --console=text --ignore-ok

Sortie console

Par défaut, les résultats de CloudSploit sont imprimés sur la console dans un format de tableau (avec couleurs). Vous pouvez remplacer cela et utiliser du texte brut à la place, en exécutant :

root@kitploit:~
$ ./index.js --console=text

Alternativement, vous pouvez supprimer complètement la sortie console en exécutant :

root@kitploit:~
$ ./index.js --console=none

Ignorer les résultats positifs

Vous pouvez ignorer les résultats de sortie qui renvoient un statut OK en passant un argument de ligne de commande --ignore-ok.

CSV

root@kitploit:~
$ ./index.js --csv=file.csv

JSON

root@kitploit:~
$ ./index.js --json=file.json

JUnit XML

root@kitploit:~
$ ./index.js --junit=file.xml

Sortie de collecte

CloudSploit sauvegarde les données interrogées depuis les API du fournisseur cloud au format JSON, qui peuvent être sauvegardées avec d'autres fichiers à des fins de débogage ou historiques.

root@kitploit:~
$ ./index.js --collection=file.json

Suppressions

Les résultats peuvent être supprimés en passant le drapeau --suppress (plusieurs options sont prises en charge) avec le format suivant :

root@kitploit:~
--suppress pluginId:region:resourceId

Par exemple :

root@kitploit:~
# Suppress all results for the acmValidation plugin
$ ./index.js --suppress acmValidation:*:*

# Suppress all us-east-1 region results
$ ./index.js --suppress *:us-east-1:*

# Suppress all results matching the regex "certificate/*" in all regions for all plugins
$ ./index.js --suppress *:*:certificate/*

Exécution d'un seul plugin

Le drapeau --plugin peut être utilisé si vous souhaitez exécuter un seul plugin.

root@kitploit:~
$ ./index.js --plugin acmValidation

Architecture

CloudSploit fonctionne en deux phases. D'abord, il interroge les API de l'infrastructure cloud pour obtenir diverses métadonnées sur votre compte, à savoir la phase de "collecte". Une fois toutes les données nécessaires collectées, le résultat est transmis à la phase d'"analyse". L'analyse utilise les données collectées pour rechercher des configurations erronées potentielles, des risques et d'autres problèmes de sécurité, qui constituent la sortie résultante.

Écrire un plugin

Veuillez consulter nos directives de contribution et le guide complet pour écrire des plugins CloudSploit.

Écrire une remédiation

Le drapeau --remediate peut être utilisé si vous souhaitez exécuter une remédiation pour les plugins mentionnés dans le cadre de cet argument. Cela prend une liste de noms de plugins. Veuillez consulter notre guide de développement de remédiation pour plus de détails.

Autres notes

Pour d'autres détails sur le produit SaaS Aqua Wave, les politiques de sécurité AWS, et plus encore, cliquez ici.

Télécharger l’outil