Uno scanner di sicurezza AWS basato su terminale con oltre 102 controlli di sicurezza su VPC, IAM, S3, CloudTrail, container (ECS/EKS) e rilevamento di attacchi AI. Rileva permessi IAM pericolosi, segreti esposti, bucket S3 configurati in modo errato, vulnerabilità dei container e minacce emergenti LLMjacking.
Uno Scanner di Sicurezza AWS basato su terminale con oltre 100 controlli di sicurezza su VPC, IAM, S3, CloudTrail, container (ECS/EKS) e rilevamento di attacchi AI. Rileva permessi IAM pericolosi, segreti esposti, bucket S3 malconfigurati, vulnerabilità dei container e minacce emergenti di LLMjacking.
Panoramica del prodotto: docs/CAPABILITIES_OVERVIEW.md
*:*).env, .git, credenziali)Basato su intelligence sulle minacce di febbraio 2025: violazione AWS in 8 minuti
| Categoria | Conteggio |
|---|---|
| Core (IAM, VPC, S3, CloudTrail, Segreti) | 38 |
| Estesi (Lambda, ELB, Route53, Inspector, ecc.) | 35 |
| Sicurezza Container (ECS + EKS) | 22 |
| Rilevamento Attacchi AI | 7 |
| Totale | 102 |
| Controllo | Gravità | Descrizione |
|---|---|---|
| Escalation Privilegi | 🔴 Critico | L'utente può escalare ad admin |
| Accesso Admin (:) | 🔴 Critico | Accesso completo AWS concesso |
| Segreti Esposti | 🔴 Critico | Chiavi API/token in Lambda/EC2 |
| Bucket S3 Pubblico | 🔴 Critico | Bucket accessibile pubblicamente |
| Nessun CloudTrail | 🔴 Critico | Nessun logging di audit |
| SSH/RDP Aperti | 🔴 Critico | Porta 22/3389 verso internet |
| Container Privilegiato | 🔴 Critico | Container ECS con accesso root |
| GPU IMDSv1 | 🔴 Critico | Credenziali istanza GPU vulnerabili |
| Trust Cross-Account | 🟠 Alto | Account esterno può assumere ruolo |
| Endpoint Pubblico EKS | 🟠 Alto | API Kubernetes accessibile pubblicamente |
| Bedrock Nessun Logging | 🟠 Alto | Utilizzo modello AI non auditato |
# macOS
brew install awscli
# Linux
curl "https://awscli.amazonaws.com/awscli-exe-linux-x86_64.zip" -o "awscliv2.zip"
unzip awscliv2.zip && sudo ./aws/install
aws configure
# oppure utilizza profili nominativi
aws configure --profile myprofile
Le tue credenziali AWS devono avere accesso di sola lettura ai servizi sottoposti a scansione. La policy gestita AWS ReadOnlyAccess funziona, oppure consulta Permessi Richiesti qui sotto.
Nota: aws-perimeter esegue solo operazioni di lettura e non modifica mai le tue risorse AWS.
curl -sSfL https://raw.githubusercontent.com/thirukguru/aws-perimeter/main/install.sh | sh
go install github.com/thirukguru/aws-perimeter@latest
aws-perimeter # Esegue scansione di sicurezza completa
aws-perimeter --output json # Output JSON
aws-perimeter --profile prod # Profilo AWS specifico
aws-perimeter --region us-west-2 # Regione specifica
aws-perimeter --regions us-east-1,us-west-2 # Scansione multi-regione
aws-perimeter --regions us-east-1,us-west-2 --max-parallel 4 # Multi-regione con concorrenza controllata
aws-perimeter --regions us-east-1,us-west-2 --max-parallel 4 --best-effort # Esce con successo se almeno una regione ha successo
aws-perimeter --rules # Stampa RULES.md su stdout (Markdown)
aws-perimeter --capabilities # Stampa panoramica capacità su stdout (Markdown)
aws-perimeter --all-regions # Scansiona tutte le regioni abilitate
aws-perimeter --org-scan --org-role-name OrganizationAccountAccessRole # Scansione org multi-account
aws-perimeter --org-scan --max-parallel 5 # Concorrenza org+regione fanout
aws-perimeter --output html --output-file report.html # Genera report HTML
aws-perimeter --store --profile prod --region us-west-2 # Esegui + persisti scansione
aws-perimeter --trends --trend-days 30 --account-id 123456789012 # Mostra tabella trend storici
aws-perimeter history list --db-path ~/.aws-perimeter/history.db
aws-perimeter dashboard --port 8080
Per le modalità fanout (--regions, --all-regions, --org-scan) con --output html --output-file ..., aws-perimeter scrive un report per unità di scansione con suffissi regione/account + timestamp (ad esempio security-report-us-east-1-20260210-213045.html o security-report-123456789012-us-east-1-20260210-213045.html).
In modalità HTML, l'output della tabella terminale viene soppresso e vengono stampate solo righe di riepilogo concise.
Quando si utilizza --output json, aws-perimeter emette un singolo documento JSON valido senza banner/rumore di spinner, quindi è sicuro per pipeline.