Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
policy_sentry — Genera policy IAM AWS con privilegi minimi basate su ARN di risorse e livelli di accesso, automatizzando la creazione sicura di policy per l'infrastruttura cloud. | Kitploit
Strumenti/GitHubGitHub/salesforce/policy_sentry
Sicurezza dell'Infrastruttura CloudAudit di ConfigurazioneSicurezza CloudDevSecOpsGestione Identità e Accessi (IAM)
GitHubsalesforce/policy_sentry

policy_sentry

Genera policy IAM AWS con privilegi minimi basate su ARN di risorse e livelli di accesso, automatizzando la creazione sicura di policy per l'infrastruttura cloud.

Vedi Repository
2.2k157121 mese faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Sito web
Condividi

Policy Sentry

Generatore di Policy IAM con privilegio minimo (Least Privilege).

continuous-integration Documentation Status Join the chat at https://gitter.im/salesforce/policy_sentry Twitter PyPI Python Version Downloads

  • Tutorial
    • Installazione
      • Gestori di pacchetti
      • Completamento shell
    • Passo 1: Creare il template
    • Passo 2: Copia/incolla ARN
    • Passo 3: Comando write-policy
  • Cheat sheets
    • Cheat sheet per la scrittura delle policy
    • Cheat sheet per interrogare il database IAM
    • Inizializzazione locale (opzionale)
  • Altri usi
    • Comandi
    • Utilizzo della libreria Python
    • Docker
    • Terraform
  • Riferimenti

Documentazione

Per guide e documentazione completa, visita il progetto su ReadTheDocs.

Leggi l'articolo sul blog di Salesforce Engineering su Policy Sentry.

Panoramica

Scrivere manualmente policy IAM attente alla sicurezza può essere molto tedioso e inefficiente. Molti sviluppatori di Infrastructure as Code hanno vissuto situazioni come questa:

  • Determinato a fare del proprio meglio per concedere a utenti e ruoli il minimo privilegio necessario per svolgere le proprie mansioni, si perde troppo tempo a setacciare la documentazione AWS IAM su [Azioni, Risorse e Condizioni per i Servizi AWS][1].
  • Il tuo team lead ti incoraggia a integrare la sicurezza nelle policy IAM per la qualità del prodotto, ma alla fine ti frustri a causa delle scadenze del progetto.
  • Non hai una persona di sicurezza dedicata nel team che possa scrivere quelle policy IAM per te, e non esiste uno strumento automatizzato che possa captare magicamente le chiamate API AWS che esegui e scriverle automaticamente con vincoli di ARN delle risorse.
  • Dopo aver fantasticato su questo livello di automazione, ti rendi conto che scrivere policy IAM con privilegio minimo, quasi per beneficenza, metterà a repentaglio la tua capacità di completare il codice in tempo per rispettare le scadenze.
  • Usi le policy gestite (perché, beh, perché no) o stimi a occhio i nomi delle chiamate API e usi caratteri jolly per andare avanti.

Un processo del genere non è ideale né per la sicurezza né per gli sviluppatori di Infrastructure as Code. Dobbiamo rendere più facile scrivere policy IAM in modo sicuro e astrarre la complessità della scrittura di policy IAM con privilegio minimo. Ecco perché ho creato questo strumento.

Policy Sentry consente agli utenti di creare policy IAM con privilegio minimo in pochi secondi, invece di doverle scrivere a mano in modo tedioso. Queste policy sono limitate in base ai livelli di accesso e alle risorse. In caso di violazione, questo aiuta a limitare il raggio d'esplosione delle credenziali compromesse, concedendo solo l'accesso necessario ai principali IAM.

Prima di questo strumento, potevano essere necessarie ore per creare una policy IAM con vincoli di ARN delle risorse — ora può richiedere pochi secondi. In questo modo, gli sviluppatori devono solo determinare le risorse a cui devono accedere, e Policy Sentry astrae la complessità delle policy IAM dai loro processi di sviluppo.

Scrivere policy sicure basate su vincoli di risorse e livelli di accesso

La caratteristica principale di Policy Sentry è che può creare policy IAM basate su ARN di risorse e livelli di accesso. La nostra funzionalità CRUD adotta l'approccio opinionato che gli sviluppatori IaC non dovrebbero dover comprendere le complessità di AWS IAM — dovremmo astrarre la complessità per loro. In effetti, gli sviluppatori dovrebbero solo essere in grado di dire...

  • "Ho bisogno di accesso Read/Write/List a arn:aws:s3:::example-org-sbx-vmimport"
  • "Ho bisogno di accesso Permissions Management a arn:aws:secretsmanager:us-east-1:123456789012:secret:mysecret"
  • "Ho bisogno di accesso Tagging a arn:aws:ssm:us-east-1:123456789012:parameter/test"

...e la nostra automazione dovrebbe creare policy che corrispondono a quei livelli di accesso.

Come riusciamo a fare questo? Beh, Policy Sentry sfrutta la documentazione AWS su [Azioni, Risorse e Condizioni][1] per cercare le azioni, i livelli di accesso e i tipi di risorsa, e genera policy in base agli ARN e ai livelli di accesso. Considera il frammento di tabella qui sotto:

Azioni Livello di Accesso Tipi di Risorsa
ssm:GetParameter Read parameter
ssm:DescribeParameters List parameter
ssm:PutParameter Write parameter
secretsmanager:PutResourcePolicy Permissions management secret
secretsmanager:TagResource Tagging secret

Policy Sentry aggrega tutta quella documentazione in un unico database e utilizza tale database per generare policy in base ad azioni, risorse e livelli di accesso.

Tutorial

Installazione

Gestori di pacchetti

  • Homebrew
brew tap salesforce/policy_sentry https://github.com/salesforce/policy_sentry
brew install policy_sentry
  • Pip
pip3 install --user policy_sentry

Completamento shell

Per abilitare il completamento Bash, inserisci questo nel tuo .bashrc:

eval "$(_POLICY_SENTRY_COMPLETE=bash_source policy_sentry)"

Per abilitare il completamento ZSH, inserisci questo nel tuo .zshrc:

eval "$(_POLICY_SENTRY_COMPLETE=zsh_source policy_sentry)"

Passo 1: Creare il template

  • Per generare una policy in base a risorse e livelli di accesso, inizia creando un template con questo comando in modo da poter semplicemente compilare gli ARN:
policy_sentry create-template --output-file crud.yml --template-type crud
  • Genererà un file come questo:
Scarica lo strumento