Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cloudsploit — Scanner de postura de segurança multi-nuvem que audita AWS, Azure, GCP e OCI em busca de configurações incorretas, violações de conformidade (HIPAA, PCI, CIS) e riscos de segurança por meio de verificações automatizadas baseadas em plugins. | Kitploit
Ferramentas/GitHubGitHub/aquasecurity/cloudsploit
Scanners de VulnerabilidadesAuditoria de ConfiguraçãoSegurança na Nuvem
GitHubaquasecurity/cloudsploit

cloudsploit

Scanner de postura de segurança multi-nuvem que audita AWS, Azure, GCP e OCI em busca de configurações incorretas, violações de conformidade (HIPAA, PCI, CIS) e riscos de segurança por meio de verificações automatizadas baseadas em plugins.

Ver RepositórioSite
3.8k74925há 8 diasRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Build Status

CloudSploit by Aqua - Varreduras de Segurança na Nuvem

Início Rápido

Genérico

$ git clone https://github.com/aquasecurity/cloudsploit.git
$ cd cloudsploit
$ npm install
$ ./index.js -h

Docker

$ git clone https://github.com/aquasecurity/cloudsploit.git
$ cd cloudsploit
$ docker build . -t cloudsploit:0.0.1
$ docker run cloudsploit:0.0.1 -h
$ docker run -e AWS_ACCESS_KEY_ID=XX -e AWS_SECRET_ACCESS_KEY=YY cloudsploit:0.0.1 --compliance=pci

Documentação

  • Contexto
  • Opções de Implantação
    • Auto-hospedado
    • Hospedado no Aqua Wave
  • Instalação
  • Configuração
    • Amazon Web Services
    • Microsoft Azure
    • Google Cloud Platform
    • Oracle Cloud Infrastructure
    • Arquivo de Configuração do CloudSploit
    • Arquivos de Credenciais
      • AWS
      • Azure
      • GCP
      • Oracle OCI
    • Variáveis de Ambiente
  • Execução
  • Opções da CLI
  • Conformidade
    • HIPAA
    • PCI
    • CIS Benchmarks
  • Formatos de Saída
    • Saída no Console
    • Ignorar Resultados Aprovados
    • CSV
    • JSON
    • JUnit XML
    • Saída de Coleção
  • Supressões
  • Executar um Plugin Único
  • Arquitetura
  • Escrever um Plugin
  • Outras Notas

Contexto

O CloudSploit by Aqua é um projeto de código aberto projetado para permitir a detecção de riscos de segurança em contas de infraestrutura em nuvem, incluindo: Amazon Web Services (AWS), Microsoft Azure, Google Cloud Platform (GCP), Oracle Cloud Infrastructure (OCI) e GitHub. Estes scripts foram projetados para retornar uma série de possíveis configurações incorretas e riscos de segurança.

Opções de Implantação

O CloudSploit está disponível em duas opções de implantação:

Auto-hospedado

Siga as instruções abaixo para implantar a versão de código aberto do CloudSploit na sua máquina em apenas alguns passos simples.

Hospedado no Aqua Wave

Uma versão comercial do CloudSploit hospedada no Aqua Wave. Experimente o Aqua Wave hoje mesmo!

Instalação

Certifique-se de que o NodeJS esteja instalado. Caso contrário, instale-o aqui.

$ git clone [email protected]:cloudsploit/scans.git
$ npm install

Configuração

O CloudSploit requer permissão somente leitura para sua conta de nuvem. Siga os guias abaixo para provisionar esse acesso:

  • Amazon Web Services
  • Microsoft Azure
  • Google Cloud Platform
  • Oracle Cloud Infrastructure

Para AWS, você pode executar o CloudSploit diretamente e ele detectará as credenciais usando a cadeia de credenciais padrão da AWS.

Arquivo de Configuração do CloudSploit

O arquivo de configuração do CloudSploit permite que você passe credenciais do provedor de nuvem por:

  1. Um arquivo JSON no seu sistema de arquivos
  2. Variáveis de ambiente
  3. Codificação fixa (não recomendado)

Comece copiando o arquivo de configuração de exemplo:

$ cp config_example.js config.js

Edite o arquivo de configuração descomentando as seções relevantes para o provedor de nuvem que você está testando. Cada nuvem tem tanto uma opção credential_file quanto opções inline. Por exemplo:

azure: {
    // OPTION 1: If using a credential JSON file, enter the path below
    // credential_file: '/path/to/file.json',
    // OPTION 2: If using hard-coded credentials, enter them below
    // application_id: process.env.AZURE_APPLICATION_ID || '',
    // key_value: process.env.AZURE_KEY_VALUE || '',
    // directory_id: process.env.AZURE_DIRECTORY_ID || '',
    // subscription_id: process.env.AZURE_SUBSCRIPTION_ID || ''
}

Arquivos de Credenciais

Se você usar a opção credential_file, aponte para um arquivo no seu sistema de arquivos que siga o formato correto para a nuvem que está usando.

AWS

{
  "accessKeyId": "YOURACCESSKEY",
  "secretAccessKey": "YOURSECRETKEY"
}

Azure

{
  "ApplicationID": "YOURAZUREAPPLICATIONID",
  "KeyValue": "YOURAZUREKEYVALUE",
  "DirectoryID": "YOURAZUREDIRECTORYID",
  "SubscriptionID": "YOURAZURESUBSCRIPTIONID"
}

GCP

Nota: Para GCP, você gera um arquivo JSON diretamente do console GCP, que não deve ser editado.

{
    "type": "service_account",
    "project": "GCPPROJECTNAME",
    "client_email": "GCPCLIENTEMAIL",
    "private_key": "GCPPRIVATEKEY"
}

Oracle OCI

{
  "tenancyId": "YOURORACLETENANCYID",
  "compartmentId": "YOURORACLECOMPARTMENTID",
  "userId": "YOURORACLEUSERID",
  "keyFingerprint": "YOURORACLEKEYFINGERPRINT",
  "keyValue": "YOURORACLEKEYVALUE",
}

Variáveis de Ambiente

O CloudSploit suporta a passagem de variáveis de ambiente, mas você deve primeiro descomentar a seção do seu arquivo config.js relevante para o provedor de nuvem que está sendo verificado.

Você pode então passar as variáveis listadas em cada seção. Por exemplo, para AWS:

{
  access_key: process.env.AWS_ACCESS_KEY_ID || '',
  secret_access_key: process.env.AWS_SECRET_ACCESS_KEY || '',
  session_token: process.env.AWS_SESSION_TOKEN || '',
}

Execução

Para executar uma varredura padrão, mostrando todas as saídas e resultados, basta executar:

$ ./index.js

Opções da CLI

O CloudSploit suporta muitas opções para personalizar o tempo de execução. Algumas opções populares incluem:

  • Suporte AWS GovCloud: --govcloud
  • Suporte AWS China: --china
  • Salvar os dados brutos de resposta do provedor de nuvem: --collection=file.json
  • Ignorar resultados aprovados (OK): --ignore-ok
  • Sair com código não zero se resultados não aprovados forem encontrados: --exit-code
    • Esta é uma boa opção para sistemas CI/CD
  • Alterar a saída de uma tabela para texto puro: --console=text

Veja Formatos de Saída abaixo para mais opções de saída.

Clique para uma lista completa de opções
$ ./index.js -h
Baixar ferramenta