Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
openshield — 面向 Azure 的开源 CSPM——扫描错误配置和量子不安全加密,将发现映射到 CIS/NIST/ISO27001/SOC2,并通过一条命令修复它们 | Kitploit
工具/GitHubGitHub/owasp/openshield
漏洞扫描器配置审计密码学云安全DevSecOps威胁情报错误配置
GitHubowasp/openshield

openshield

面向 Azure 的开源 CSPM——扫描错误配置和量子不安全加密,将发现映射到 CIS/NIST/ISO27001/SOC2,并通过一条命令修复它们

查看仓库
5668171天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
OpenShield

面向 Azure 的开源云安全态势管理(CSPM)——检测错误配置,将其映射到 CIS / NIST / ISO 27001 / SOC 2,通过一条命令完成修复,并识别需要量子安全迁移的加密资产。

网站 · 文档 · 路线图 · 更新日志 · 安全策略 · Discord

OpenSSF Best Practices OpenShield CI CodeQL Deploy OWASP

License: MIT Python 3.11 GitHub Repo stars GitHub contributors GitHub last commit GitHub issues PRs Welcome Discord

发布产物包含 SHA-256 校验和、SBOM 以及身份绑定的来源证明。参见发布验证。


问题所在

Wiz、Prisma Cloud 和 Microsoft Defender for Cloud 等企业级云安全工具每年花费 50,000–500,000 美元。

初创公司、中小企业、大学和学生团队对其 Azure 安全态势毫无可见性。一个配置错误的存储 Blob、一个权限过大的服务主体,或一条开放的 NSG 规则,可能数月都无人察觉。

OpenShield 改变了这一切。

为什么后量子密码学现在至关重要

攻击者如今正在收集加密的 Azure 流量,以便在量子计算机可用时将其解密。这被称为“先收集、后解密”(Harvest Now Decrypt Later)攻击,而且它正在发生。

OpenShield 扫描 Azure 中需要尽早迁移的经典加密资产:

  • App Services 上使用 RSA 或 ECDH 密钥交换的 TLS 配置
  • Key Vault 中使用易受 Shor 算法攻击的 RSA 或 ECC 算法的密钥
  • 使用经典签名算法的证书

检测结果映射到 NIST FIPS 203(ML-KEM)、FIPS 204(ML-DSA)和 FIPS 205(SLH-DSA),并直接用于后量子迁移规划。


OpenShield 的功能


安全保障

OpenShield 已获得 OpenSSF Best Practices Passing Badge,在项目治理、变更控制、报告、质量、安全和代码分析方面完成了 100% 适用的 Passing 级别标准。

OpenSSF Best Practices Passing Badge

OpenSSF Best Practices - Passing

该项目的 OpenSSF 状态可通过官方 OpenSSF Best Practices 项目记录公开验证。OpenShield 在推进更高级别标准的过程中,持续加强其工程、安全保障和开源治理实践。

查看 OpenShield 经验证的 OpenSSF Best Practices 记录

项目策略和保障证据:

  • 治理和维护者职责
  • 2026 年 7 月–2027 年 6 月路线图
  • 支持和升级策略
  • 安全要求和安全保障案例
  • 发布安全和无障碍/i18n 策略
  • OpenSSF Silver 证据登记册

架构

root@kitploit:~
flowchart TD
    A["React Dashboard\nVercel · Live"]
    B["Flask REST API\nJWT · CORS · Blueprints"]
    C["Scanner Engine\n95 Python rules"]
    D["Azure Subscription\nScanned via Azure SDK + Graph"]
    E["Compliance Framework JSON\nCIS · NIST · ISO 27001 · SOC 2"]
    F["PostgreSQL Database\nFindings · Scans"]
    G["Azure CLI Playbooks\n95 remediation scripts"]
    H["sentinel/ingest.py\nNormalise + HMAC upload"]
    I["Microsoft Sentinel\nOpenShieldFindings_CL · KQL rules"]

    A -->|REST calls| B
    B -->|trigger scans| C
    B -->|read/write| F
    B -->|compliance score| E
    C -->|Azure SDK + Graph| D
    C -->|findings| F
    C -->|scan output JSON| H
    G -->|manual fixes| D
    H -->|Data Collector API| I
    I -->|alerts| A

在线演示

服务URL
安全仪表板(Vercel)https://openshield-gules.vercel.app
REST API(Render)https://openshield-api.onrender.com

注意: API 托管在 Render 上。仪表板在加载时自动连接,并显示来自 PostgreSQL 数据库的实时数据。

[!IMPORTANT] 安全要求: 如果 JWT_SECRET 缺失、被设置为不安全的默认值或长度少于 32 个字符,生产部署将在启动时失败。使用以下命令生成强密钥:

root@kitploit:~
python -c "import secrets; print(secrets.token_urlsafe(32))"

设置 OPENSHIELD_ENV=production(或依赖 Render 自动设置的 RENDER=true)以启用此强制要求。没有这些信号的本地开发运行允许使用默认值,但会发出警告。


技术栈


项目结构

root@kitploit:~
openshield/
├── scanner/               # Azure misconfiguration rule engine
│   ├── rules/             # Individual scan rules (contribute here!)
│   ├── engine.py          # Core scanning orchestration
│   └── azure_client.py    # Azure SDK wrapper
├── compliance/            # Framework mapping engine
│   └── frameworks/        # CIS, NIST, ISO 27001, SOC 2 mappings
├── playbooks/             # Remediation playbooks
│   ├── arm/               # Reserved for future ARM templates
│   ├── terraform/         # Reserved for future Terraform fixes
│   └── cli/               # Azure CLI scripts
├── api/                   # Flask REST API
│   ├── routes/
│   └── models/
├── frontend/              # React security dashboard (Vercel)
├── website/               # Project website - docs, blog, rules gallery (Vercel)
├── sentinel/              # Sentinel integration & KQL rules
├── .github/workflows/     # CI checks
├── docs/                  # Documentation
├── CONTRIBUTING.md
└── README.md

快速开始

后端(Flask API + 扫描器)

root@kitploit:~
# Clone the repo
git clone https://github.com/openshield-org/openshield.git
cd openshield

# Install Python dependencies
pip install -r requirements.txt

# Set your Azure credentials
export AZURE_SUBSCRIPTION_ID=your-subscription-id
export AZURE_CLIENT_ID=your-client-id
export AZURE_CLIENT_SECRET=your-client-secret
export AZURE_TENANT_ID=your-tenant-id
export JWT_SECRET=your-strong-secret   # used to protect write endpoints (scan trigger, AI)
export DATABASE_URL=postgresql://openshield:openshield@localhost:5432/openshield

# Create or update the database schema
alembic upgrade head

# Run a scan
python -c "
from scanner.engine import ScanEngine
import json, os
result = ScanEngine(os.environ['AZURE_SUBSCRIPTION_ID']).run_scan()
print(json.dumps(result, indent=2))
"

# Start the API
FLASK_APP=api/app.py flask run

有关架构变更以及现有生产数据库所需的一次性入门步骤,请参见数据库迁移。

本地容器(Compose)

root@kitploit:~
# Starts PostgreSQL 16, applies migrations, then starts the API, worker, and dashboard
docker compose --profile local up --build

# Database-aware API readiness
curl --fail http://127.0.0.1:8000/ready

该配置文件被有意命名为 local:其数据库凭据和 JWT 密钥仅用于开发,端口绑定到回环地址,仪表板与 http://localhost:8000 通信。如果你希望 worker 执行真实扫描,请在启动 Compose 之前在你的 shell 中设置四个 AZURE_* 变量。使用 docker compose --profile local down 停止堆栈;仅当你确实想要删除本地数据库和前端依赖数据时,才添加 --volumes。

前端(React 仪表板)

root@kitploit:~
cd frontend
npm install

# Local dev - points at http://localhost:5000 by default
npm run dev

# To develop against the live Render backend:
VITE_API_URL=https://openshield-api.onrender.com npm run dev

在公共演示模式下不需要令牌。默认情况下,API 端点需要 JWT,而 POST 端点始终需要一个。


贡献

我们积极欢迎各级学生和开发者贡献。

贡献方式:

  • 添加新的错误配置扫描规则
  • 添加合规框架映射
  • 编写修复手册
  • 修复 bug
  • 改进文档

有关完整指南,包括如何在 30 分钟内添加你的第一条规则,请参见 CONTRIBUTING.md。

贡献者名单见下方。


路线图

  • 项目脚手架
  • 核心扫描器引擎(Azure SDK 集成)
  • 30+ 条扫描规则
  • Flask API + PostgreSQL 架构
  • 后量子密码学扫描器(AZ-PQC-001 至 AZ-PQC-003)
  • React 仪表板(已在 Vercel 上线)
  • CIS Benchmark 合规映射
  • SOC 2 合规映射
  • Sentinel 告警集成
  • 记录真实世界泄露场景
  • 首个外部贡献者 PR 已合并
  • Azure CLI 修复手册库
  • NIST CSF + ISO 27001 映射
  • GitHub Actions CI 流水线
  • 包含文档、博客、规则库和演练场的项目网站
  • 实时端到端数据连接(所有 API 端点提供真实数据)
  • 多云支持(AWS、GCP)

许可证

MIT——可自由使用、修改和分发。


由相信云安全工具应人人可用的安全工程师和学生构建。


学习 OpenShield

学习 OpenShield 涵盖:

  • Azure CSPM 基础知识
  • OpenShield 架构
  • 合规映射
  • 修复工作流
  • 贡献者入门
  • 文档导航

在线学习门户:https://openshieldlearn.netlify.app/learn/ 完整文档、安全规则库、架构指南、证据指南和博客可在项目网站获取:

openshield-org.github.io/openshield

API 参考

完整 API 文档见 docs/api-reference.md。

更新日志

完整发布历史见 CHANGELOG.md。

下载工具
功能描述
错误配置扫描器在存储、网络、身份、数据库、计算、Key Vault、AKS、后量子密码学、备份、无服务器、私有终结点和供应链态势方面运行 95 条 Azure 安全规则
合规映射器将检测结果映射到 CIS Benchmarks、NIST CSF、ISO 27001 和 SOC 2 框架 JSON 文件
扫描历史 API将扫描和检测结果存储在 PostgreSQL 中,并通过 REST 暴露检测结果、评分、扫描历史、合规态势、漂移和资源清单
修复手册每条规则都附带匹配的 Azure CLI 修复脚本(95 个手册)
安全仪表板部署在 Vercel 上的完整 React 仪表板——实时监控、检测结果、合规、漂移、优先级排序和 AI 层视图
项目网站位于 openshield-org.github.io/openshield 的文档和参考站点——博客、规则库、架构、证据指南、路线图和发布
Sentinel 集成规范化检测结果,并通过 Log Analytics 自定义表和 KQL 分析规则将其推送到 Microsoft Sentinel
项目网站
https://openshield-org.github.io/openshield/
层级技术成本
项目网站静态 HTML + Tailwind CDN,部署在 Vercel 上免费
安全仪表板React + Vite + Tailwind,部署在 Vercel 上免费
后端 APIPython + Flask免费
数据库PostgreSQLRender 托管 PostgreSQL
云扫描器Python + Azure SDK免费
修复Azure CLI 手册免费
SIEMMicrosoft Sentinel90 天免费试用
CI/CDGitHub Actions免费
仓库GitHub免费