
Scanner automatico che caccia segreti (chiavi API, credenziali) caricati accidentalmente su bucket S3 pubblici, utilizzando truffleHog3 per il rilevamento e supportando scansioni programmate o su richiesta.

S3cret Scanner è progettato per fornire un livello complementare alle Best Practices di sicurezza di Amazon S3 cacciando proattivamente i segreti nei bucket S3 pubblici.attività programmata o On-DemandL'automazione eseguirà le seguenti azioni:
Public o objects can be public).p12, .pgp e altri)logger.log.{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "VisualEditor0",
"Effect": "Allow",
"Action": [
"s3:GetLifecycleConfiguration",
"s3:GetBucketTagging",
"s3:ListBucket",
"s3:GetAccelerateConfiguration",
"s3:GetBucketPolicy",
"s3:GetBucketPublicAccessBlock",
"s3:GetBucketPolicyStatus",
"s3:GetBucketAcl",
"s3:GetBucketLocation"
],
"Resource": "arn:aws:s3:::*"
},
{
"Sid": "VisualEditor1",
"Effect": "Allow",
"Action": "s3:ListAllMyBuckets",
"Resource": "*"
}
]
}
accounts.csv nella directory csv, nel seguente formato:Account name,Account id
prod,123456789
ci,321654987
dev,148739578
Usa pip per installare i requisiti necessari.
# Clona il repository
git clone <repo>
# Installa i requisiti
pip3 install -r requirements.txt
# Installa trufflehog3
pip3 install trufflehog3
python3 main.py -p secTeam -r secteam-inspect-s3-buckets -l 1
Pull request e fork sono benvenuti. Per modifiche importanti, apri prima un issue per discutere cosa vorresti cambiare.
| Argomento | Valori | Descrizione | Richiesto |
|---|
| -p, --aws_profile | Il nome del profilo AWS per le chiavi di accesso | ✓ | |
| -r, --scanner_role | Il nome del ruolo dello scanner AWS | ✓ | |
| -m, --method | internal | Il tipo di scansione | ✓ |
| -l, --last_modified | 1-365 | Numero di giorni da scansionare dall'ultima modifica del file; Predefinito - 1 | ✗ |