Терминальный сканер безопасности AWS с более чем 102 проверками безопасности по VPC, IAM, S3, CloudTrail, контейнерам (ECS/EKS) и обнаружению AI-атак. Обнаруживает опасные разрешения IAM, раскрытые секреты, неправильно настроенные корзины S3, уязвимости контейнеров и возникающие угрозы LLMjacking.
Терминальный AWS Security Scanner с 100+ проверками безопасности по VPC, IAM, S3, CloudTrail, контейнерам (ECS/EKS) и обнаружением AI-атак. Обнаруживает опасные разрешения IAM, раскрытые секреты, неправильно настроенные S3-бакеты, уязвимости контейнеров и новые угрозы LLMjacking.
Обзор продукта: docs/CAPABILITIES_OVERVIEW.md
*:*).env, .git, учётные данные)Основано на разведданных об угрозах за февраль 2025: взлом AWS за 8 минут
| Категория | Количество |
|---|---|
| Основные (IAM, VPC, S3, CloudTrail, Секреты) | 38 |
| Расширенные (Lambda, ELB, Route53, Inspector и др.) | 35 |
| Безопасность контейнеров (ECS + EKS) | 22 |
| Обнаружение AI-атак | 7 |
| Всего | 102 |
| Проверка | Серьёзность | Описание |
|---|---|---|
| Эскалация привилегий | 🔴 Критический | Пользователь может повысить права до администратора |
| Административный доступ (:) | 🔴 Критический | Предоставлен полный доступ к AWS |
| Раскрытые секреты | 🔴 Критический | Ключи API/токены в Lambda/EC2 |
| Публичный S3-бакет | 🔴 Критический | Бакет общедоступен |
| Отсутствие CloudTrail | 🔴 Критический | Нет аудита логирования |
| Открытые SSH/RDP | 🔴 Критический | Порты 22/3389 в интернет |
| Привилегированный контейнер | 🔴 Критический | Контейнер ECS с root-доступом |
| GPU IMDSv1 | 🔴 Критический | Учётные данные GPU-инстанса уязвимы |
| Доверие между аккаунтами | 🟠 Высокий | Внешний аккаунт может принять роль |
| Публичный endpoint EKS | 🟠 Высокий | Kubernetes API общедоступен |
| Отсутствие логирования Bedrock | 🟠 Высокий | Использование AI-моделей не аудируется |
# macOS
brew install awscli
# Linux
curl "https://awscli.amazonaws.com/awscli-exe-linux-x86_64.zip" -o "awscliv2.zip"
unzip awscliv2.zip && sudo ./aws/install
aws configure
# или используйте именованные профили
aws configure --profile myprofile
Ваши учётные данные AWS должны иметь доступ только на чтение к сканируемым сервисам. Управляемая политика AWS ReadOnlyAccess подходит, или см. Необходимые разрешения ниже.
Примечание: aws-perimeter выполняет только операции чтения и никогда не изменяет ваши ресурсы AWS.
curl -sSfL https://raw.githubusercontent.com/thirukguru/aws-perimeter/main/install.sh | sh
go install github.com/thirukguru/aws-perimeter@latest
aws-perimeter # Запустить полное сканирование безопасности
aws-perimeter --output json # Вывод в JSON
aws-perimeter --profile prod # Указать профиль AWS
aws-perimeter --region us-west-2 # Указать регион
aws-perimeter --regions us-east-1,us-west-2 # Мультирегиональное сканирование
aws-perimeter --regions us-east-1,us-west-2 --max-parallel 4 # Мультирегиональное с контролем параллелизма
aws-perimeter --regions us-east-1,us-west-2 --max-parallel 4 --best-effort # Выход с успехом, если хотя бы один регион успешен
aws-perimeter --rules # Вывести RULES.md в stdout (Markdown)
aws-perimeter --capabilities # Вывести обзор возможностей в stdout (Markdown)
aws-perimeter --all-regions # Сканировать все включённые регионы
aws-perimeter --org-scan --org-role-name OrganizationAccountAccessRole # Мультиаккаунтное сканирование организации
aws-perimeter --org-scan --max-parallel 5 # Параллелизм организация+регионы
aws-perimeter --output html --output-file report.html # Сгенерировать HTML-отчёт
aws-perimeter --store --profile prod --region us-west-2 # Запустить + сохранить результат
aws-perimeter --trends --trend-days 30 --account-id 123456789012 # Показать таблицу исторических трендов
aws-perimeter history list --db-path ~/.aws-perimeter/history.db
aws-perimeter dashboard --port 8080