
Сканер уязвимостей для пользовательских политик AWS с использованием ChatGPT
Сканирование пользовательских политик AWS на наличие уязвимостей с помощью ChatGPT.
Этот инструмент автоматически скрывает номера аккаунтов клиентов, заменяя их случайно сгенерированными номерами аккаунтов перед отправкой политик в ChatGPT. Знание уязвимой политики без знания аккаунта, в котором эта политика предоставлена, бесполезно для OpenAI. Кроме того, внутренний промпт постоянно возвращает ответы, начинающиеся с Yes или No, поэтому мы просто анализируем эту часть ответа для определения уязвимости. Пользователям инструмента следует вручную просматривать ответы в выводе, чтобы определить контекст ответа. Это не идеально, но абсолютно полезно.
Подписывайтесь на меня в Twitter (Mike Felch - @ustayready)
usage: scan.py [-h] --key KEY [--profile PROFILE] [--redact]
Retrieve all customer managed policies and check the default policy version for vulnerabilities
optional arguments:
-h, --help show this help message and exit
--key KEY OpenAI API key
--profile PROFILE AWS profile name to use (default: default)
--redact Redact sensitive information in the policy document (default: True)
CloudGPT the AWS vulnerability scanner
python scan.py --key ABC --profile AWSPROFILE
Вы можете установить и запустить с помощью следующей команды:
$ git clone https://github.com/ustayready/cloudgpt
$ cd cloudgpt
~/cloudgpt $ virtualenv -p python3 .
~/cloudgpt $ source bin/activate
(cloudgpt) ~/cloudgpt $ python scan.py