Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
cloudsploit — AWS、Azure、GCP、OCIを対象に、設定ミス、コンプライアンス違反(HIPAA、PCI、CIS)、セキュリティリスクを自動化されたプラグインベースのチェックで監査するマルチクラウドセキュリティポスチャスキャナです。 | Kitploit
ツール/GitHubGitHub/aquasecurity/cloudsploit
脆弱性スキャナー構成監査クラウドセキュリティ
GitHubaquasecurity/cloudsploit

cloudsploit

AWS、Azure、GCP、OCIを対象に、設定ミス、コンプライアンス違反(HIPAA、PCI、CIS)、セキュリティリスクを自動化されたプラグインベースのチェックで監査するマルチクラウドセキュリティポスチャスキャナです。

リポジトリを見るウェブサイト
3.8k749258日前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Build Status

AquaによるCloudSploit - クラウドセキュリティスキャン

クイックスタート

一般的な方法

$ git clone https://github.com/aquasecurity/cloudsploit.git
$ cd cloudsploit
$ npm install
$ ./index.js -h

Docker

$ git clone https://github.com/aquasecurity/cloudsploit.git
$ cd cloudsploit
$ docker build . -t cloudsploit:0.0.1
$ docker run cloudsploit:0.0.1 -h
$ docker run -e AWS_ACCESS_KEY_ID=XX -e AWS_SECRET_ACCESS_KEY=YY cloudsploit:0.0.1 --compliance=pci

ドキュメント

  • 背景
  • デプロイメントオプション
    • セルフホスト
    • Aqua Waveでのホスティング
  • インストール
  • 設定
    • Amazon Web Services
    • Microsoft Azure
    • Google Cloud Platform
    • Oracle Cloud Infrastructure
    • CloudSploit構成ファイル
    • 認証情報ファイル
      • AWS
      • Azure
      • GCP
      • Oracle OCI
    • 環境変数
  • 実行
  • CLIオプション
  • コンプライアンス
    • HIPAA
    • PCI
    • CIS Benchmarks
  • 出力形式
    • コンソール出力
    • 成功結果の無視
    • CSV
    • JSON
    • JUnit XML
    • コレクション出力
  • 抑制
  • 単一プラグインの実行
  • アーキテクチャ
  • プラグインの作成
  • その他の注意

背景

AquaによるCloudSploitは、Amazon Web Services (AWS)、Microsoft Azure、Google Cloud Platform (GCP)、Oracle Cloud Infrastructure (OCI)、GitHubを含むクラウドインフラストラクチャアカウントにおけるセキュリティリスクを検出するためのオープンソースプロジェクトです。これらのスクリプトは、潜在的な設定ミスやセキュリティリスクのシリーズを返すように設計されています。

デプロイメントオプション

CloudSploitは2つのデプロイメントオプションを提供します:

セルフホスト

以下の手順に従って、オープンソース版のCloudSploitをお使いのマシンに数ステップでデプロイしてください。

Aqua Waveでのホスティング

Aqua WaveでホスティングされるCloudSploitの商用版です。今すぐAqua Waveをお試しください!

インストール

NodeJSがインストールされていることを確認してください。インストールされていない場合は、こちらからインストールしてください。

$ git clone [email protected]:cloudsploit/scans.git
$ npm install

設定

CloudSploitはクラウドアカウントへの読み取り専用アクセスを必要とします。以下のガイドに従ってこのアクセスをプロビジョニングしてください:

  • Amazon Web Services
  • Microsoft Azure
  • Google Cloud Platform
  • Oracle Cloud Infrastructure

AWSの場合、CloudSploitを直接実行すると、デフォルトのAWS認証情報チェーンを使用して認証情報を自動検出します。

CloudSploit構成ファイル

CloudSploit構成ファイルを使用すると、以下の方法でクラウドプロバイダの認証情報を渡すことができます:

  1. ファイルシステム上のJSONファイル
  2. 環境変数
  3. ハードコーディング(推奨しません)

まず、サンプル構成ファイルをコピーします:

$ cp config_example.js config.js

テストするクラウドプロバイダに関連するセクションのコメントを解除して、構成ファイルを編集します。各クラウドには、credential_fileオプションとインラインオプションの両方があります。例:

azure: {
    // オプション1: 認証情報JSONファイルを使用する場合、以下にパスを入力
    // credential_file: '/path/to/file.json',
    // オプション2: ハードコードされた認証情報を使用する場合、以下に入力
    // application_id: process.env.AZURE_APPLICATION_ID || '',
    // key_value: process.env.AZURE_KEY_VALUE || '',
    // directory_id: process.env.AZURE_DIRECTORY_ID || '',
    // subscription_id: process.env.AZURE_SUBSCRIPTION_ID || ''
}

認証情報ファイル

credential_fileオプションを使用する場合、使用するクラウドに適した形式のファイルをファイルシステム上で指定します。

AWS

{
  "accessKeyId": "YOURACCESSKEY",
  "secretAccessKey": "YOURSECRETKEY"
}

Azure

{
  "ApplicationID": "YOURAZUREAPPLICATIONID",
  "KeyValue": "YOURAZUREKEYVALUE",
  "DirectoryID": "YOURAZUREDIRECTORYID",
  "SubscriptionID": "YOURAZURESUBSCRIPTIONID"
}

GCP

注:GCPの場合、GCPコンソールから直接JSONファイルを生成します。編集しないでください。

{
    "type": "service_account",
    "project": "GCPPROJECTNAME",
    "client_email": "GCPCLIENTEMAIL",
    "private_key": "GCPPRIVATEKEY"
}

Oracle OCI

{
  "tenancyId": "YOURORACLETENANCYID",
  "compartmentId": "YOURORACLECOMPARTMENTID",
  "userId": "YOURORACLEUSERID",
  "keyFingerprint": "YOURORACLEKEYFINGERPRINT",
  "keyValue": "YOURORACLEKEYVALUE",
}

環境変数

CloudSploitは環境変数の受け渡しをサポートしていますが、まずスキャン対象のクラウドプロバイダに関連するconfig.jsファイルのセクションのコメントを解除する必要があります。

その後、各セクションにリストされている変数を渡すことができます。AWSの例:

{
  access_key: process.env.AWS_ACCESS_KEY_ID || '',
  secret_access_key: process.env.AWS_SECRET_ACCESS_KEY || '',
  session_token: process.env.AWS_SESSION_TOKEN || '',
}

実行

すべての出力と結果を表示する標準スキャンを実行するには、単に以下を実行します:

$ ./index.js

CLIオプション

CloudSploitは実行時のカスタマイズのための多くのオプションをサポートしています。一般的なオプションは以下の通りです:

  • AWS GovCloud対応:--govcloud
  • AWS中国対応:--china
  • 生のクラウドプロバイダ応答データを保存:--collection=file.json
  • 成功(OK)結果を無視:--ignore-ok
  • 非成功結果が見つかった場合、ゼロ以外の終了コードで終了:--exit-code
    • CI/CDシステムに適したオプションです
  • 出力をテーブルから生テキストに変更:--console=text

より多くの出力オプションについては、以下の出力形式を参照してください。

全オプションのリストはクリックして表示
$ ./index.js -h

  _____ _                 _  _____       _       _ _
  / ____| |               | |/ ____|     | |     (_) |
| |    | | ___  _   _  __| | (___  _ __ | | ___  _| |_
| |    | |/ _ \| | | |/ _` |\___ \| '_ \| |/ _ \| | __|
| |____| | (_) | |_| | (_| |____) | |_) | | (_) | | |_
  \_____|_|\___/ \__,_|\__,_|_____/| .__/|_|\___/|_|\__|
                                  | |
                                  |_|

  CloudSploit by Aqua Security, Ltd.
  Cloud security auditing for AWS, Azure, GCP, Oracle, and GitHub

usage: index.js [-h] --config CONFIG [--compliance {hipaa,cis,cis1,cis2,pci}] [--plugin PLUGIN] [--govcloud] [--china] [--csv CSV] [--json JSON] [--junit JUNIT]
                [--table] [--console {none,text,table}] [--collection COLLECTION] [--ignore-ok] [--exit-code] [--skip-paginate] [--suppress SUPPRESS]
ツールをダウンロード