Un scanner de sécurité AWS en terminal avec plus de 102 vérifications de sécurité couvrant VPC, IAM, S3, CloudTrail, les conteneurs (ECS/EKS) et la détection d'attaques IA. Détecte les autorisations IAM dangereuses, les secrets exposés, les buckets S3 mal configurés, les vulnérabilités de conteneurs et les menaces émergentes de détournement LLM (LLMjacking).
Un scanner de sécurité AWS en terminal avec plus de 100 vérifications de sécurité couvrant VPC, IAM, S3, CloudTrail, les conteneurs (ECS/EKS) et la détection d'attaques IA. Détecte les permissions IAM dangereuses, les secrets exposés, les buckets S3 mal configurés, les vulnérabilités des conteneurs et les menaces émergentes de LLMjacking.
Aperçu du produit : docs/CAPABILITIES_OVERVIEW.md
*:*).env, .git, identifiants)Basé sur le renseignement de menaces de février 2025 : brèche AWS en 8 minutes
| Catégorie | Nombre |
|---|---|
| Core (IAM, VPC, S3, CloudTrail, Secrets) | 38 |
| Étendues (Lambda, ELB, Route53, Inspector, etc.) | 35 |
| Sécurité des Conteneurs (ECS + EKS) | 22 |
| Détection d'Attaques IA | 7 |
| Total | 102 |
| Vérification | Sévérité | Description |
|---|---|---|
| Escalade de privilèges | 🔴 Critique | L'utilisateur peut passer administrateur |
| Accès Admin (:) | 🔴 Critique | Accès AWS complet accordé |
| Secrets exposés | 🔴 Critique | Clés API/tokens dans Lambda/EC2 |
| Bucket S3 public | 🔴 Critique | Bucket accessible publiquement |
| Pas de CloudTrail | 🔴 Critique | Aucune journalisation d'audit |
| SSH/RDP ouvert | 🔴 Critique | Ports 22/3389 vers Internet |
| Conteneur privilégié | 🔴 Critique | Conteneur ECS avec accès root |
| GPU IMDSv1 | 🔴 Critique | Identifiants d'instance GPU vulnérables |
| Confiance跨-compte | 🟠 Élevée | Un compte externe peut assumer un rôle |
| Point de terminaison public EKS | 🟠 Élevée | API Kubernetes accessible publiquement |
| Bedrock sans journalisation | 🟠 Élevée | Utilisation du modèle IA non audité |
# macOS
brew install awscli
# Linux
curl "https://awscli.amazonaws.com/awscli-exe-linux-x86_64.zip" -o "awscliv2.zip"
unzip awscliv2.zip && sudo ./aws/install
aws configure
# ou utilisez des profils nommés
aws configure --profile monprofil
Vos identifiants AWS doivent disposer d'un accès en lecture seule aux services scannés. La politique gérée AWS ReadOnlyAccess fonctionne, ou voir Permissions Requises ci-dessous.
Remarque : aws-perimeter n'effectue que des opérations de lecture et ne modifie jamais vos ressources AWS.
curl -sSfL https://raw.githubusercontent.com/thirukguru/aws-perimeter/main/install.sh | sh
go install github.com/thirukguru/aws-perimeter@latest
aws-perimeter # Exécuter un scan de sécurité complet
aws-perimeter --output json # Sortie JSON
aws-perimeter --profile prod # Profil AWS spécifique
aws-perimeter --region us-west-2 # Région spécifique
aws-perimeter --regions us-east-1,us-west-2 # Scan multirégion
aws-perimeter --regions us-east-1,us-west-2 --max-parallel 4 # Multirégion avec concurrence contrôlée
aws-perimeter --regions us-east-1,us-west-2 --max-parallel 4 --best-effort # Quitter avec succès si au moins une région réussit
aws-perimeter --rules # Afficher RULES.md sur stdout (Markdown)
aws-perimeter --capabilities # Afficher l'aperçu des capacités sur stdout (Markdown)
aws-perimeter --all-regions # Scanner toutes les régions activées
aws-perimeter --org-scan --org-role-name OrganizationAccountAccessRole # Scan multi-compte de l'organisation
aws-perimeter --org-scan --max-parallel 5 # Concurrence d'éclatement Org+Région
aws-perimeter --output html --output-file report.html # Générer un rapport HTML
aws-perimeter --store --profile prod --region us-west-2 # Exécuter + persister le scan
aws-perimeter --trends --trend-days 30 --account-id 123456789012 # Afficher le tableau de tendances historiques
aws-perimeter history list --db-path ~/.aws-perimeter/history.db
aws-perimeter dashboard --port 8080