Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
aws-vault — Хранилище для безопасного хранения и доступа к учётным данным AWS в средах разработки | Kitploit
Инструменты/GitHubGitHub/99designs/aws-vault
Безопасность облачной инфраструктурыУтилиты общего назначенияИнструменты шифрования/дешифрованияБезопасность облачных средDevSecOpsОбнаружение СекретовУправление идентификацией и доступом (IAM)Аутентификация
GitHub99designs/aws-vault

aws-vault

Хранилище для безопасного хранения и доступа к учётным данным AWS в средах разработки

9.0k8279 месяцев назадПроверено Kitploit
Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

AWS Vault

Downloads Continuous Integration

[!WARNING] Этот проект был заброшен и больше не получает обновлений. Если вы хотите продолжать получать обновления или внести свой вклад, обратите внимание на активный форк по адресу: https://github.com/ByteNess/aws-vault

AWS Vault — это инструмент для безопасного хранения и доступа к учётным данным AWS в среде разработки.

AWS Vault хранит учётные данные IAM в защищённом хранилище ключей вашей операционной системы, а затем генерирует из них временные учётные данные для использования в вашей оболочке и приложениях. Он разработан как дополнение к инструментам AWS CLI и учитывает ваши профили и конфигурацию в ~/.aws/config.

Подробности смотрите в анонсирующем посте блога.

Установка

Вы можете установить AWS Vault:

  • скачав последний релиз
  • на macOS с помощью Homebrew: brew install aws-vault
  • на macOS с помощью MacPorts: port install aws-vault
  • на Windows с помощью Chocolatey: choco install aws-vault
  • на Windows с помощью Scoop: scoop install aws-vault
  • на Linux с помощью Homebrew on Linux: brew install aws-vault
  • на Arch Linux: pacman -S aws-vault
  • на Gentoo Linux: emerge --ask app-admin/aws-vault (сначала включите Guru)
  • на FreeBSD: pkg install aws-vault
  • на OpenSUSE: включите репозиторий devel:languages:go, затем zypper install aws-vault
  • с помощью Nix: nix-env -i aws-vault
  • с помощью asdf-vm: asdf plugin-add aws-vault https://github.com/karancode/asdf-aws-vault.git && asdf install aws-vault <version>

Документация

Конфигурация, использование, советы и рекомендации доступны в файле USAGE.md.

Бэкенды хранилищ

Поддерживаются следующие бэкенды хранилищ:

  • macOS Keychain
  • Windows Credential Manager
  • Secret Service (Gnome Keyring, KWallet)
  • KWallet
  • Pass
  • Зашифрованный файл

Используйте флаг --backend или переменную окружения AWS_VAULT_BACKEND для указания бэкенда.

Быстрый старт

# Store AWS credentials for the "jonsmith" profile
$ aws-vault add jonsmith
Enter Access Key Id: ABDCDEFDASDASF
Enter Secret Key: %%%

# Execute a command (using temporary credentials)
$ aws-vault exec jonsmith -- aws s3 ls
bucket_1
bucket_2

# open a browser window and login to the AWS Console
$ aws-vault login jonsmith

# List credentials
$ aws-vault list
Profile                  Credentials              Sessions
=======                  ===========              ========
jonsmith                 jonsmith                 -

# Start a subshell with temporary credentials
$ aws-vault exec jonsmith
Starting subshell /bin/zsh, use `exit` to exit the subshell
$ aws s3 ls
bucket_1
bucket_2

Как это работает

aws-vault использует сервис Amazon STS для генерации временных учётных данных через вызовы API GetSessionToken или AssumeRole. Они истекают через короткий промежуток времени, что снижает риск утечки учётных данных.

Затем AWS Vault передаёт временные учётные данные подпроцессу одним из двух способов:

  1. Переменные окружения записываются в подпроцесс. Обратите внимание в примере ниже, как выводятся учётные данные AWS
    $ aws-vault exec jonsmith -- env | grep AWS
    AWS_VAULT=jonsmith
    AWS_DEFAULT_REGION=us-east-1
    AWS_REGION=us-east-1
    AWS_ACCESS_KEY_ID=%%%
    AWS_SECRET_ACCESS_KEY=%%%
    AWS_SESSION_TOKEN=%%%
    AWS_CREDENTIAL_EXPIRATION=2020-04-16T11:16:27Z
    
  2. Локальный сервер метаданных запускается. Преимущество этого подхода в том, что всё, что использует SDK Amazon, будет автоматически обновлять учётные данные по мере необходимости, поэтому время сессии может быть как можно короче.
    $ aws-vault exec --server jonsmith -- env | grep AWS
    AWS_VAULT=jonsmith
    AWS_DEFAULT_REGION=us-east-1
    AWS_REGION=us-east-1
    AWS_CONTAINER_CREDENTIALS_FULL_URI=%%%
    AWS_CONTAINER_AUTHORIZATION_TOKEN=%%%
    

По умолчанию используются переменные окружения, но вы можете включить локальный сервер метаданных экземпляра с помощью флага --server в команде exec.

Роли и MFA

Рекомендуемая практика — создавать роли для делегирования разрешений. Для безопасности также следует требовать, чтобы пользователи предоставляли одноразовый ключ, сгенерированный устройством многофакторной аутентификации (MFA).

Сначала вам нужно создать пользователей и роли в IAM, а также настроить устройство MFA. Затем вы можете настроить роли IAM для принудительного использования MFA.

Вот пример конфигурации с использованием ролей и MFA:

[default]
region = us-east-1

[profile jonsmith]
mfa_serial = arn:aws:iam::111111111111:mfa/jonsmith

[profile foo-readonly]
source_profile = jonsmith
role_arn = arn:aws:iam::22222222222:role/ReadOnly

[profile foo-admin]
source_profile = jonsmith
role_arn = arn:aws:iam::22222222222:role/Administrator
mfa_serial = arn:aws:iam::111111111111:mfa/jonsmith

[profile bar-role1]
source_profile = jonsmith
role_arn = arn:aws:iam::333333333333:role/Role1
mfa_serial = arn:aws:iam::111111111111:mfa/jonsmith

[profile bar-role2]
source_profile = bar-role1
role_arn = arn:aws:iam::333333333333:role/Role2
mfa_serial = arn:aws:iam::111111111111:mfa/jonsmith

Вот чего можно ожидать от aws-vault

КомандаУчётные данныеКэшированоMFA
aws-vault exec jonsmith --no-sessionДолгосрочные учётные данныеНетНет
aws-vault exec jonsmithsession-tokensession-tokenДа
aws-vault exec foo-readonlyroleНетНет
aws-vault exec foo-adminsession-token + rolesession-tokenДа
aws-vault exec foo-admin --duration=2hroleroleДа
aws-vault exec bar-role2session-token + role + rolesession-tokenДа
aws-vault exec bar-role2 --no-sessionrole + roleroleДа

Разработка

Скачать инструмент