Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
openshield — CSPM de código aberto para Azure - faça varredura em busca de configurações incorretas e criptografia insegura para quantum, mapeie os achados para CIS/NIST/ISO27001/SOC2 e corrija-os com um único comando | Kitploit
Ferramentas/GitHubGitHub/owasp/openshield
Scanners de VulnerabilidadesAuditoria de ConfiguraçãoCriptografiaSegurança na NuvemDevSecOpsInteligência de AmeaçasConfiguração Incorreta
GitHubowasp/openshield

openshield

CSPM de código aberto para Azure - faça varredura em busca de configurações incorretas e criptografia insegura para quantum, mapeie os achados para CIS/NIST/ISO27001/SOC2 e corrija-os com um único comando

Ver Repositório
566817há 1 diaRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
OpenShield

Cloud Security Posture Management (CSPM) de código aberto para Azure detecta configurações incorretas, mapeia-as para CIS / NIST / ISO 27001 / SOC 2, corrige com um único comando e identifica ativos criptográficos que exigem migração para segurança quântica.

Website · Documentação · Roadmap · Changelog · Política de Segurança · Discord

OpenSSF Best Practices OpenShield CI CodeQL Deploy

OWASP

License: MIT Python 3.11 GitHub Repo stars GitHub contributors GitHub last commit GitHub issues PRs Welcome Discord

Os artefatos de release incluem checksums SHA-256, um SBOM e atestados de proveniência vinculados à identidade. Consulte verificação de release.


O Problema

Ferramentas empresariais de segurança em nuvem como Wiz, Prisma Cloud e Microsoft Defender for Cloud custam $50.000–$500.000/ano.

Startups, PMEs, universidades e equipes de estudantes ficam com visibilidade zero sobre sua postura de segurança no Azure. Um blob de armazenamento mal configurado, um service principal com privilégios excessivos ou uma regra NSG aberta podem passar meses sem serem detectados.

O OpenShield muda isso.

Por Que a Criptografia Pós-Quântica Importa Agora

Adversários estão coletando tráfego Azure criptografado hoje para descriptografá-lo quando computadores quânticos estiverem disponíveis. Isso é chamado de ataque Harvest Now Decrypt Later e está acontecendo agora mesmo.

O OpenShield escaneia o Azure em busca de ativos criptográficos clássicos que precisam de migração antes que seja tarde demais:

  • Configurações TLS usando troca de chaves RSA ou ECDH em App Services
  • Chaves do Key Vault usando algoritmos RSA ou ECC vulneráveis ao algoritmo de Shor
  • Certificados usando algoritmos de assinatura clássicos

Os achados são mapeados para NIST FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) e FIPS 205 (SLH-DSA) e alimentam diretamente o planejamento de migração pós-quântica.


O Que o OpenShield Faz

RecursoDescrição
Scanner de Configurações IncorretasExecuta 95 regras de segurança do Azure em armazenamento, rede, identidade, banco de dados, computação, Key Vault, AKS, criptografia pós-quântica, backup, serverless, private endpoint e postura de cadeia de suprimentos
Mapeador de ConformidadeMapeia achados para arquivos JSON dos frameworks CIS Benchmarks, NIST CSF, ISO 27001 e SOC 2
API de Histórico de ScansArmazena scans e achados no PostgreSQL e expõe achados, pontuação, histórico de scans, postura de conformidade, drift e inventário de recursos via REST
Playbooks de RemediaçãoCada regra vem com um script de remediação correspondente em Azure CLI (95 playbooks)
Dashboard de SegurançaDashboard React completo implantado na Vercel - monitoramento ao vivo, achados, conformidade, drift, priorização e visualizações da camada de IA
Website do ProjetoSite de documentação e referência em openshield-org.github.io/openshield - blog, galeria de regras, arquitetura, guias de evidências, roadmap e releases
Integração com SentinelNormaliza achados e os envia para o Microsoft Sentinel por meio de uma tabela personalizada do Log Analytics e regras de análise KQL

Garantia de Segurança

O OpenShield conquistou o OpenSSF Best Practices Passing Badge, completando 100% dos critérios aplicáveis do nível Passing em governança de projeto, controle de mudanças, relatórios, qualidade, segurança e análise de código.

OpenSSF Best Practices Passing Badge

OpenSSF Best Practices - Passing

O status OpenSSF do projeto é publicamente verificável por meio do registro oficial do projeto OpenSSF Best Practices. O OpenShield continua a fortalecer suas práticas de engenharia, garantia de segurança e governança de código aberto à medida que avança pelos critérios de níveis superiores.

Ver o registro verificado do OpenSSF Best Practices do OpenShield

Políticas do projeto e evidências de garantia:

  • Governança e responsabilidades dos mantenedores
  • Roadmap de julho de 2026–junho de 2027
  • Política de suporte e atualização
  • Requisitos de segurança e caso de garantia de segurança
  • Segurança de release e política de acessibilidade/i18n
  • Registro de evidências do OpenSSF Silver

Arquitetura

root@kitploit:~
flowchart TD
    A["React Dashboard\nVercel · Live"]
    B["Flask REST API\nJWT · CORS · Blueprints"]
    C["Scanner Engine\n95 Python rules"]
    D["Azure Subscription\nScanned via Azure SDK + Graph"]
    E["Compliance Framework JSON\nCIS · NIST · ISO 27001 · SOC 2"]
    F["PostgreSQL Database\nFindings · Scans"]
    G["Azure CLI Playbooks\n95 remediation scripts"]
    H["sentinel/ingest.py\nNormalise + HMAC upload"]
    I["Microsoft Sentinel\nOpenShieldFindings_CL · KQL rules"]

    A -->|REST calls| B
    B -->|trigger scans| C
    B -->|read/write| F
    B -->|compliance score| E
    C -->|Azure SDK + Graph| D
    C -->|findings| F
    C -->|scan output JSON| H
    G -->|manual fixes| D
    H -->|Data Collector API| I
    I -->|alerts| A

Demonstração ao Vivo

ServiçoURL
Dashboard de Segurança (Vercel)https://openshield-gules.vercel.app
API REST (Render)https://openshield-api.onrender.com
Website do Projetohttps://openshield-org.github.io/openshield/

Nota: A API está hospedada na Render. O dashboard se conecta automaticamente ao carregar e mostra dados ao vivo do banco de dados PostgreSQL.

[!IMPORTANT] Requisito de Segurança: Implantações em produção falham na inicialização se JWT_SECRET estiver ausente, definido com o valor padrão inseguro ou tiver menos de 32 caracteres. Gere um segredo forte com:

root@kitploit:~
python -c "import secrets; print(secrets.token_urlsafe(32))"

Defina OPENSHIELD_ENV=production (ou conte com o RENDER=true automático da Render) para habilitar essa imposição. Execuções de desenvolvimento local sem esses sinais podem usar o padrão com um aviso.


Stack Tecnológica

CamadaTecnologiaCusto
Website do ProjetoHTML estático + Tailwind CDN, implantado na VercelGratuito
Dashboard de SegurançaReact + Vite + Tailwind, implantado na VercelGratuito
API BackendPython + FlaskGratuito
Banco de DadosPostgreSQLPostgreSQL gerenciado pela Render
Scanner de NuvemPython + Azure SDKGratuito
RemediaçãoPlaybooks Azure CLIGratuito
SIEMMicrosoft SentinelTeste gratuito de 90 dias
CI/CDGitHub ActionsGratuito
RepositórioGitHubGratuito

Estrutura do Projeto

root@kitploit:~
openshield/
├── scanner/               # Azure misconfiguration rule engine
│   ├── rules/             # Individual scan rules (contribute here!)
│   ├── engine.py          # Core scanning orchestration
│   └── azure_client.py    # Azure SDK wrapper
├── compliance/            # Framework mapping engine
│   └── frameworks/        # CIS, NIST, ISO 27001, SOC 2 mappings
├── playbooks/             # Remediation playbooks
│   ├── arm/               # Reserved for future ARM templates
│   ├── terraform/         # Reserved for future Terraform fixes
│   └── cli/               # Azure CLI scripts
├── api/                   # Flask REST API
│   ├── routes/
│   └── models/
├── frontend/              # React security dashboard (Vercel)
├── website/               # Project website - docs, blog, rules gallery (Vercel)
├── sentinel/              # Sentinel integration & KQL rules
├── .github/workflows/     # CI checks
├── docs/                  # Documentation
├── CONTRIBUTING.md
└── README.md

Início Rápido

Backend (API Flask + Scanner)

root@kitploit:~
# Clone the repo
git clone https://github.com/openshield-org/openshield.git
cd openshield

# Install Python dependencies
pip install -r requirements.txt

# Set your Azure credentials
export AZURE_SUBSCRIPTION_ID=your-subscription-id
export AZURE_CLIENT_ID=your-client-id
export AZURE_CLIENT_SECRET=your-client-secret
export AZURE_TENANT_ID=your-tenant-id
export JWT_SECRET=your-strong-secret   # used to protect write endpoints (scan trigger, AI)
export DATABASE_URL=postgresql://openshield:openshield@localhost:5432/openshield

# Create or update the database schema
alembic upgrade head

# Run a scan
python -c "
from scanner.engine import ScanEngine
import json, os
result = ScanEngine(os.environ['AZURE_SUBSCRIPTION_ID']).run_scan()
print(json.dumps(result, indent=2))
"

# Start the API
FLASK_APP=api/app.py flask run

Consulte Migrações de Banco de Dados para alterações de esquema e a etapa de integração única necessária para bancos de dados de produção existentes.

Contêineres locais (Compose)

root@kitploit:~
# Starts PostgreSQL 16, applies migrations, then starts the API, worker, and dashboard
docker compose --profile local up --build

# Database-aware API readiness
curl --fail http://127.0.0.1:8000/ready

O perfil é intencionalmente chamado local: suas credenciais de banco de dados e segredo JWT são valores apenas para desenvolvimento, as portas se vinculam ao loopback e o dashboard se comunica com http://localhost:8000. Defina as quatro variáveis AZURE_* no seu shell antes de iniciar o Compose se quiser que o worker execute scans reais. Pare a stack com docker compose --profile local down; adicione --volumes apenas quando quiser intencionalmente remover os dados locais do banco de dados e das dependências do frontend.

Frontend (dashboard React)

root@kitploit:~
cd frontend
npm install

# Local dev - points at http://localhost:5000 by default
npm run dev

# To develop against the live Render backend:
VITE_API_URL=https://openshield-api.onrender.com npm run dev

Nenhum token é necessário no modo de demonstração pública. Por padrão, os endpoints da API exigem um JWT, e os endpoints POST sempre exigem um.


Contribuindo

Acolhemos ativamente contribuições de estudantes e desenvolvedores de todos os níveis.

Formas de contribuir:

  • Adicionar uma nova regra de scan de configuração incorreta
  • Adicionar um mapeamento de framework de conformidade
  • Escrever um playbook de remediação
  • Corrigir um bug
  • Melhorar a documentação

Consulte CONTRIBUTING.md para um guia completo, incluindo como adicionar sua primeira regra em menos de 30 minutos.

Os contribuidores são creditados abaixo.


Roadmap

  • Estrutura inicial do projeto
  • Motor de scan principal (integração com Azure SDK)
  • Mais de 30 regras de scan
  • API Flask + esquema PostgreSQL
  • Scanner de criptografia pós-quântica (AZ-PQC-001 a AZ-PQC-003)
  • Dashboard React (ao vivo na Vercel)
  • Mapeamento de conformidade CIS Benchmark
  • Mapeamento de conformidade SOC 2
  • Integração de alertas do Sentinel
  • Cenários de violação do mundo real documentados
  • Primeiro PR de contribuidor externo mesclado
  • Biblioteca de playbooks de remediação Azure CLI
  • Mapeamentos NIST CSF + ISO 27001
  • Pipeline de CI do GitHub Actions
  • Website do projeto com docs, blog, galeria de regras e playground
  • Conexão de dados ponta a ponta ao vivo (todos os endpoints da API servindo dados reais)
  • Suporte multi-nuvem (AWS, GCP)

Licença

MIT - livre para usar, modificar e distribuir.


Construído por engenheiros de segurança e estudantes que acreditam que ferramentas de segurança em nuvem devem ser acessíveis a todos.


Aprenda OpenShield

Aprenda OpenShield abrange:

  • Fundamentos de Azure CSPM
  • Arquitetura do OpenShield
  • Mapeamentos de conformidade
  • Fluxos de trabalho de remediação
  • Integração de contribuidores
  • Navegação na documentação

Portal de Aprendizado ao Vivo: https://openshieldlearn.netlify.app/learn/ Documentação completa, a galeria de regras de segurança, guia de arquitetura, guia de evidências e blog estão disponíveis no website do projeto:

openshield-org.github.io/openshield

Referência da API

A documentação completa da API está disponível em docs/api-reference.md.

Changelog

Consulte CHANGELOG.md para o histórico completo de releases.

Baixar ferramenta