Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
owasp-cstg | Kitploit
Инструменты/GitHubGitHub/owasp/owasp-cstg
Повышение привилегийРазведкаМеханизмы персистентностиАнализ уязвимостейЛатеральное перемещениеСбор информацииПост-эксплуатацияТестирование на ПроникновениеБезопасность облачных средОбучение и ОбразованиеПодобранные Ресурсы
35212 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
owasp/owasp-cstg

owasp-cstg

Репозиторий

Creative Commons License Contributions Welcome

Руководство OWASP по тестированию безопасности облачных сред

Cloud Security Testing Guide (CSTG) — это комплексное, не зависящее от вендора руководство по тестированию безопасности облачных сред. Оно предназначено для пентестеров, облачных и платформенных инженеров, архитекторов безопасности, инженеров по обнаружению угроз и аудиторов — для всех, кому необходимо оценивать или защищать инфраструктуру, работающую у крупного облачного провайдера.

Облачные провайдеры выпускают и меняют сервисы быстрее, чем любая отдельная команда может за ними уследить, и каждый новый управляемый сервис приносит собственную модель идентификации, сетевую доступность и векторы злоупотреблений. Традиционные методологии тестирования сетей и приложений не охватывают эти специфичные для провайдера риски: политика бакета S3, роль IAM с избыточными разрешениями, управляемое удостоверение, привязанное к виртуальной машине, или доступный на запись бакет для деплоя — это не находки, которые выявит сканирование портов или веб-прокси. CSTG создано, чтобы заполнить этот пробел структурированной, воспроизводимой методологией тестирования, учитывающей особенности конкретного провайдера.

Что делает CSTG особенным

  • Атака и защита. Каждая страница с техниками документирует не только то, как перечислить и эксплуатировать уязвимость, но и обнаруживаемый след, который она оставляет в логах провайдера, и конкретные меры устранения, которые её закрывают. Руководство одинаково полезно как синей команде, укрепляющей инфраструктуру, так и тестировщику, атакующему её.
  • С учётом доступа. Облачные оценки ограничены тем доступом, который выдан тестировщику, — от анонимной внешней позиции или единственного утёкшего учётного данного до роли аудита только для чтения или привилегированного субъекта. Каждая страница заявляет, какой доступ она предполагает, поэтому объём тестирования можно ограничить тем, что реально можно проверить с имеющимися учётными данными.
  • Атомарность и структурированность. Контент организован в виде матрицы «фаза × сервис» для каждого провайдера: одна самодостаточная страница на каждый сервис и этап тестирования. Это делает руководство удобным для навигации, для внесения вклада и для программного потребления.
  • Полнота покрытия. Цель — задокументировать полный, реальный набор техник для каждого сервиса: команды перечисления, значимые ошибки конфигурации, а также следующие за ними пути повышения привилегий, горизонтального перемещения, пост-эксплуатации и закрепления.

Как организовано руководство

Каждый провайдер разделён на фазы тестирования, и в рамках каждой фазы атомарной единицей является страница отдельного сервиса:

Наиболее чёткая граница в руководстве проходит между неаутентифицированным и аутентифицированным тестированием, что отражает самый важный вопрос в любом облачном тестировании: каким доступом мы обладаем изначально?

Каждая страница имеет фиксированную структуру — Summary (краткое описание), Prerequisites (предварительные требования), Enumeration (перечисление), Misconfigurations & Findings (неверные конфигурации и находки), Exploitation (эксплуатация), Detection & Logging (обнаружение и логирование), Remediation & Hardening (устранение и укрепление), Tools (инструменты), References (ссылки) — и содержит машиночитаемый frontmatter (провайдер, сервис, фаза, требуемый доступ, требуемые разрешения). Формат создания страниц и определения уровней доступа см. в STRUCTURE.md.

Руководства по провайдерам

Amazon Web Services (AWS)

Идентификация (IAM/STS), хранилища (S3, EBS), вычисления (EC2, Lambda, ECS/EKS, ECR), данные (RDS, DynamoDB), приложения и интеграция (API Gateway, SNS/SQS, Cognito), инфраструктура как код (CloudFormation), секреты и ключи (Secrets Manager, SSM, KMS), а также логирование и мониторинг (CloudTrail).

Microsoft Azure

Идентификация (Entra ID, RBAC, Managed Identities), хранилища (Storage Accounts), вычисления (Virtual Machines, AKS), приложения (App Service, Functions, Logic Apps), автоматизация (Automation Accounts, ARM templates), секреты и ключи (Key Vault), а также сеть.

Google Cloud Platform (GCP)

Идентификация (IAM, Service Accounts), хранилища (Cloud Storage), вычисления (Compute Engine, GKE, Cloud Run, Cloud Functions), данные (Cloud SQL), сборка и интеграция (Cloud Build, Pub/Sub), секреты и ключи (Secret Manager, KMS), а также пивотинг через Workspace.

Управляемые платформы приложений (PaaS / BaaS)

Платформенные сервисы, модель безопасности которых основана на API-ключах, токенах и средствах контроля уровня приложений, а не на инфраструктурном IAM. Их фазы соответствующим образом адаптированы.

  • Supabase — модель ключей anon и service_role, автоматически генерируемый API PostgREST и Row Level Security (RLS) в PostgreSQL, а также Auth, Storage и Edge Functions.
  • Vercel — токены доступа и роли команд, секреты в переменных окружения, защита деплоев и превью-деплои, а также serverless- и edge-функции.

Использование руководства

  1. Определите доступ, доступный в рамках тестирования (провайдер, форма учётных данных, уровень привилегий, область) — это определяет, какие фазы и страницы задействованы.
  2. Проходите фазы по порядку: изучите платформу, протестируйте внешнюю поверхность, затем (с учётными данными) выполните перечисление, повышение привилегий, горизонтальное перемещение, а также оценку пост-эксплуатации и закрепления.
  3. Для каждой находки используйте разделы Detection & Logging и Remediation & Hardening, чтобы предоставить владельцу актива практичные защитные рекомендации, а не просто описание атаки.

Авторизация и правила взаимодействия. Тестирование облачных сред регулируется политиками допустимого использования и тестирования на проникновение каждого провайдера. Отказ в обслуживании (DoS) и деструктивные действия по умолчанию запрещены в AWS, Azure и GCP без предварительного одобрения. Всегда тестируйте только те среды, которые вам явно разрешено оценивать, в рамках согласованного объёма.

Как внести вклад

CSTG развивается силами сообщества. Приветствуются новые страницы сервисов, дополнительные техники, исправления и расширение покрытия провайдеров — формат страниц и шаблоны issue см. в STRUCTURE.md и в каталоге .github/ISSUE_TEMPLATE/. Все материалы публикуются под лицензией CC BY-SA 4.0.

Руководители проекта

  • Stefano Di Paola
  • Jamieson O'Reilly

Лицензия

Эта работа лицензирована по лицензии Creative Commons Attribution-ShareAlike 4.0 International.

Скачать инструмент
ФазаНа какой вопрос она отвечает
Базовая информацияКак устроена модель идентификации, доступа и ресурсов данного провайдера?
Неаутентифицированный доступ / Внешняя поверхностьЧто доступно атакующему без учётных данных?
Сервисы (перечисление)Что развёрнуто при действительных учётных данных и как оно сконфигурировано?
Повышение привилегийКак субъект с низкими привилегиями может получить больше доступа?
Горизонтальное перемещениеКак доступ перемещается между сервисами, аккаунтами или в локальную инфраструктуру?
Пост-эксплуатацияЧто может сделать атакующий с полученным доступом?
ЗакреплениеКак устанавливается и скрывается долговременный доступ?