Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
policy_sentry — Génère des politiques IAM AWS du moindre privilège basées sur les ARNs de ressources et les niveaux d'accès, automatisant la création sécurisée de politiques pour l'infrastructure cloud. | Kitploit
Outils/GitHubGitHub/salesforce/policy_sentry
Sécurité de l'Infrastructure CloudAudit de ConfigurationSécurité CloudDevSecOpsGestion des Identités et des Accès (IAM)
GitHubsalesforce/policy_sentry

policy_sentry

Génère des politiques IAM AWS du moindre privilège basées sur les ARNs de ressources et les niveaux d'accès, automatisant la création sécurisée de politiques pour l'infrastructure cloud.

Voir le dépôt
2.2k15712il y a 1 moisVérifié par Kitploit
Site web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Policy Sentry

Générateur de politiques IAM Least Privilege.

continuous-integration Documentation Status Join the chat at https://gitter.im/salesforce/policy_sentry Twitter PyPI Python Version Downloads

  • Tutoriel
    • Installation
      • Gestionnaires de paquets
      • Autocomplétion du shell
    • Étape 1 : Créer le modèle
    • Étape 2 : Copier/coller des ARN
    • Étape 3 : Commande write-policy
  • Aide-mémoire
    • Aide-mémoire pour la rédaction de politiques
    • Aide-mémoire pour les requêtes dans la base IAM
    • Initialisation locale (optionnelle)
  • Autres utilisations
    • Commandes
    • Utilisation en tant que bibliothèque Python
    • Docker
    • Terraform
  • Références

Documentation

Pour des tutoriels détaillés et la documentation complète, veuillez consulter le projet sur ReadTheDocs.

Consultez le billet du blog Salesforce Engineering sur Policy Sentry.

Présentation

Rédiger manuellement des politiques IAM soucieuses de la sécurité peut être très fastidieux et inefficace. De nombreux développeurs d'Infrastructure as Code ont déjà vécu quelque chose comme cela :

  • Déterminé à faire de votre mieux pour accorder aux utilisateurs et aux rôles le strict minimum de privilèges nécessaires à l'exécution de vos tâches, vous passez beaucoup trop de temps à éplucher la documentation AWS IAM sur les [Actions, Ressources et Conditions Keys pour les services AWS][1].
  • Votre chef d'équipe vous encourage à intégrer la sécurité dans vos politiques IAM pour la qualité du produit, mais vous finissez par être frustré à cause des délais du projet.
  • Vous n'avez pas de spécialiste en sécurité dans votre équipe qui pourrait rédiger ces politiques IAM pour vous, et il n'existe pas d'outil automatisé qui pourrait détecter automatiquement les appels API AWS que vous effectuez puis les rédiger avec des contraintes d'ARN de ressource.
  • Après avoir fantasmé sur ce niveau d'automatisation, vous réalisez que rédiger des politiques IAM Least Privilege, apparemment par charité, compromettra votre capacité à terminer votre code dans les délais.
  • Vous utilisez des politiques gérées (parce que, pourquoi pas) ou vous estimez les noms des appels API et utilisez des wildcards pour pouvoir avancer.

Un tel processus n'est idéal ni pour la sécurité ni pour les développeurs d'Infrastructure as Code. Nous devons faciliter la rédaction sécurisée de politiques IAM et abstraire la complexité de la rédaction de politiques IAM à privilèges minimaux. C'est pourquoi j'ai créé cet outil.

Policy Sentry permet aux utilisateurs de créer des politiques IAM à privilèges minimaux en quelques secondes, plutôt que de les rédiger laborieusement à la main. Ces politiques sont restreintes en fonction des niveaux d'accès et des ressources. En cas d'intrusion, cela permet de limiter le champ d'explosion des informations d'identification compromises en n'accordant aux principaux IAM que l'accès à ce dont ils ont besoin.

Avant cet outil, il fallait des heures pour élaborer une politique IAM avec des contraintes d'ARN de ressource — mais maintenant, cela peut prendre quelques secondes. Ainsi, les développeurs n'ont qu'à déterminer les ressources auxquelles ils ont besoin d'accéder, et Policy Sentry abstrait la complexité des politiques IAM de leurs processus de développement.

Rédaction de politiques sécurisées basées sur les contraintes de ressources et les niveaux d'accès

La fonctionnalité phare de Policy Sentry est qu'il peut créer des politiques IAM basées sur les ARN de ressources et les niveaux d'accès. Notre fonctionnalité CRUD adopte l'approche directive selon laquelle les développeurs d'IaC ne devraient pas avoir à comprendre les complexités d'AWS IAM - nous devrions abstraire la complexité pour eux. En fait, les développeurs devraient simplement pouvoir dire...

  • "J'ai besoin d'un accès Lecture/Écriture/Liste à arn:aws:s3:::example-org-sbx-vmimport"
  • "J'ai besoin d'un accès Gestion des autorisations à arn:aws:secretsmanager:us-east-1:123456789012:secret:mysecret"
  • "J'ai besoin d'un accès Étiquetage à arn:aws:ssm:us-east-1:123456789012:parameter/test"

...et notre automatisation devrait créer des politiques correspondant à ces niveaux d'accès.

Comment y parvenons-nous ? Eh bien, Policy Sentry s'appuie sur la documentation AWS sur les [Actions, Ressources et Conditions Keys][1] pour rechercher les actions, les niveaux d'accès et les types de ressources, et génère des politiques en fonction des ARN et des niveaux d'accès. Considérez l'extrait de tableau ci-dessous :

Actions Niveau d'accès Types de ressources
ssm:GetParameter Lecture parameter
ssm:DescribeParameters Liste parameter
ssm:PutParameter Écriture parameter
secretsmanager:PutResourcePolicy Gestion des autorisations secret
secretsmanager:TagResource Étiquetage secret

Policy Sentry agrège toute cette documentation dans une base de données unique et utilise cette base pour générer des politiques en fonction des actions, des ressources et des niveaux d'accès.

Tutoriel

Installation

Gestionnaires de paquets

  • Homebrew
brew tap salesforce/policy_sentry https://github.com/salesforce/policy_sentry
brew install policy_sentry
  • Pip
pip3 install --user policy_sentry

Autocomplétion du shell

Pour activer l'autocomplétion Bash, placez ceci dans votre .bashrc :

eval "$(_POLICY_SENTRY_COMPLETE=bash_source policy_sentry)"

Pour activer l'autocomplétion ZSH, placez ceci dans votre .zshrc :

eval "$(_POLICY_SENTRY_COMPLETE=zsh_source policy_sentry)"

Étape 1 : Créer le modèle

Télécharger l’outil