Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cloudsploit — Scanner di sicurezza multi-cloud che controlla AWS, Azure, GCP e OCI per configurazioni errate, violazioni di conformità (HIPAA, PCI, CIS) e rischi di sicurezza tramite controlli automatizzati basati su plugin. | Kitploit
Strumenti/GitHubGitHub/aquasecurity/cloudsploit
Scanner di VulnerabilitàAudit di ConfigurazioneSicurezza Cloud
GitHubaquasecurity/cloudsploit

cloudsploit

Scanner di sicurezza multi-cloud che controlla AWS, Azure, GCP e OCI per configurazioni errate, violazioni di conformità (HIPAA, PCI, CIS) e rischi di sicurezza tramite controlli automatizzati basati su plugin.

Vedi RepositorySito web
3.8k749257 giorni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Build Status

CloudSploit di Aqua - Scansioni di Sicurezza Cloud

Avvio rapido

Generico

$ git clone https://github.com/aquasecurity/cloudsploit.git
$ cd cloudsploit
$ npm install
$ ./index.js -h

Docker

$ git clone https://github.com/aquasecurity/cloudsploit.git
$ cd cloudsploit
$ docker build . -t cloudsploit:0.0.1
$ docker run cloudsploit:0.0.1 -h
$ docker run -e AWS_ACCESS_KEY_ID=XX -e AWS_SECRET_ACCESS_KEY=YY cloudsploit:0.0.1 --compliance=pci

Documentazione

  • Introduzione
  • Opzioni di Distribuzione
    • Self-Hosted
    • Hosted su Aqua Wave
  • Installazione
  • Configurazione
    • Amazon Web Services
    • Microsoft Azure
    • Google Cloud Platform
    • Oracle Cloud Infrastructure
    • File di Configurazione CloudSploit
    • File di Credenziali
      • AWS
      • Azure
      • GCP
      • Oracle OCI
    • Variabili d'Ambiente
  • Esecuzione
  • Opzioni da Riga di Comando
  • Compliance
    • HIPAA
    • PCI
    • CIS Benchmarks
  • Formati di Output
    • Output su Console
    • Ignorare i Risultati Positivi
    • CSV
    • JSON
    • JUnit XML
    • Output della Raccolta
  • Soppressioni
  • Esecuzione di un Singolo Plugin
  • Architettura
  • Scrivere un Plugin
  • Altre Note

Introduzione

CloudSploit di Aqua è un progetto open-source progettato per rilevare i rischi di sicurezza negli account dell'infrastruttura cloud, tra cui: Amazon Web Services (AWS), Microsoft Azure, Google Cloud Platform (GCP), Oracle Cloud Infrastructure (OCI) e GitHub. Questi script sono progettati per restituire una serie di potenziali configurazioni errate e rischi di sicurezza.

Opzioni di Distribuzione

CloudSploit è disponibile in due opzioni di distribuzione:

Self-Hosted

Segui le istruzioni qui sotto per distribuire la versione open-source di CloudSploit sulla tua macchina in pochi semplici passaggi.

Hosted su Aqua Wave

Una versione commerciale di CloudSploit ospitata su Aqua Wave. Prova Aqua Wave oggi!

Installazione

Assicurati che NodeJS sia installato. In caso contrario, installalo da qui.

$ git clone [email protected]:cloudsploit/scans.git
$ npm install

Configurazione

CloudSploit richiede l'accesso in sola lettura al tuo account cloud. Segui le guide seguenti per fornire questo accesso:

  • Amazon Web Services
  • Microsoft Azure
  • Google Cloud Platform
  • Oracle Cloud Infrastructure

Per AWS, puoi eseguire CloudSploit direttamente e rileverà le credenziali utilizzando la catena di credenziali AWS predefinita.

File di Configurazione CloudSploit

Il file di configurazione CloudSploit ti permette di passare le credenziali del cloud provider tramite:

  1. Un file JSON nel tuo file system
  2. Variabili d'ambiente
  3. Hard-coding (non consigliato)

Inizia copiando il file di configurazione di esempio:

$ cp config_example.js config.js

Modifica il file di configurazione decommentando le sezioni pertinenti per il cloud provider che stai testando. Ogni cloud ha sia un'opzione credential_file che opzioni inline. Ad esempio:

azure: {
    // OPTION 1: If using a credential JSON file, enter the path below
    // credential_file: '/path/to/file.json',
    // OPTION 2: If using hard-coded credentials, enter them below
    // application_id: process.env.AZURE_APPLICATION_ID || '',
    // key_value: process.env.AZURE_KEY_VALUE || '',
    // directory_id: process.env.AZURE_DIRECTORY_ID || '',
    // subscription_id: process.env.AZURE_SUBSCRIPTION_ID || ''
}

File di Credenziali

Se utilizzi l'opzione credential_file, punta a un file nel tuo file system che segua il formato corretto per il cloud che stai utilizzando.

AWS

{
  "accessKeyId": "YOURACCESSKEY",
  "secretAccessKey": "YOURSECRETKEY"
}

Azure

{
  "ApplicationID": "YOURAZUREAPPLICATIONID",
  "KeyValue": "YOURAZUREKEYVALUE",
  "DirectoryID": "YOURAZUREDIRECTORYID",
  "SubscriptionID": "YOURAZURESUBSCRIPTIONID"
}

GCP

Nota: Per GCP, generi un file JSON direttamente dalla console GCP, che non dovresti modificare.

{
    "type": "service_account",
    "project": "GCPPROJECTNAME",
    "client_email": "GCPCLIENTEMAIL",
    "private_key": "GCPPRIVATEKEY"
}

Oracle OCI

{
  "tenancyId": "YOURORACLETENANCYID",
  "compartmentId": "YOURORACLECOMPARTMENTID",
  "userId": "YOURORACLEUSERID",
  "keyFingerprint": "YOURORACLEKEYFINGERPRINT",
  "keyValue": "YOURORACLEKEYVALUE",
}

Variabili d'Ambiente

CloudSploit supporta il passaggio di variabili d'ambiente, ma devi prima decommentare la sezione del tuo file config.js relativa al cloud provider da scansionare.

Puoi quindi passare le variabili elencate in ciascuna sezione. Ad esempio, per AWS:

{
  access_key: process.env.AWS_ACCESS_KEY_ID || '',
  secret_access_key: process.env.AWS_SECRET_ACCESS_KEY || '',
  session_token: process.env.AWS_SESSION_TOKEN || '',
}

Esecuzione

Per eseguire una scansione standard, mostrando tutti gli output e i risultati, basta eseguire:

$ ./index.js

Opzioni da Riga di Comando

CloudSploit supporta molte opzioni per personalizzare l'esecuzione. Alcune opzioni popolari includono:

  • Supporto AWS GovCloud: --govcloud
  • Supporto AWS Cina: --china
  • Salvare i dati grezzi di risposta del cloud provider: --collection=file.json
  • Ignorare i risultati positivi (OK): --ignore-ok
  • Uscire con un codice diverso da zero se vengono trovati risultati non positivi: --exit-code
    • Questa è una buona opzione per sistemi CI/CD
  • Cambiare l'output da tabella a testo semplice: --console=text

Vedi Formati di Output qui sotto per ulteriori opzioni di output.

Clicca per un elenco completo delle opzioni
$ ./index.js -h
Scarica lo strumento