Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
owasp-cstg — 供应商中立的云安全测试指南,包含结构化的阶段,用于在AWS、Azure、GCP和PaaS平台上进行枚举、权限提升、横向移动和后利用。 | Kitploit
工具/GitHubGitHub/owasp/owasp-cstg
权限提升侦察持久化机制漏洞分析横向移动信息收集后渗透利用渗透测试云安全学习与教育精选资源
GitHub
35212个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
owasp/owasp-cstg

owasp-cstg

供应商中立的云安全测试指南,包含结构化的阶段,用于在AWS、Azure、GCP和PaaS平台上进行枚举、权限提升、横向移动和后利用。

查看仓库

Creative Commons License Contributions Welcome

OWASP 云安全测试指南

云安全测试指南(CSTG) 是一份全面、厂商中立的云环境安全测试手册。它面向渗透测试人员、云和平台工程师、安全架构师、检测工程师以及审计师——任何需要评估或防御运行在主流云提供商上的基础设施的人员。

云提供商发布和变更服务的速度比任何单一个团队能够追踪的速度都要快,而每一项新的托管服务都带来了其自身的身份模型、网络暴露面和滥用路径。传统的网络和应用测试方法论无法捕获这些提供商特定的风险:一个 S3 存储桶策略、一个权限过高的 IAM 角色、一个附加到虚拟机的托管标识、或者一个可写入的部署存储桶——这些都不是端口扫描或 Web 代理能够发现的结果。CSTG 的存在正是为了通过一种结构化、可重复、针对特定提供商的测试方法论来弥补这一空白。

CSTG 的不同之处

  • 兼有攻击 和 防御。 每个技术页面不仅记录了如何枚举和利用弱点,还记录了其在提供商日志中留下的检测足迹以及能够关闭它的具体修复措施。本指南对于加固环境的蓝队和攻击它的测试人员同样有用。
  • 知晓访问权限。 云评估受限于测试人员所获得访问权限的限制——从匿名外部位置、单个泄露凭据、只读审计角色,到提升权限的主体。每个页面都声明了其假设的访问权限,从而可以根据实际可用的凭据来界定评估范围。
  • 原子化和结构化。 内容按每个提供商的阶段 × 服务矩阵组织,每个服务与测试阶段对应一个自我描述的页面。这使得指南易于导航、易于贡献,也易于以编程方式消费。
  • 全面性。 目标是记录每个服务的完整、实际的技术集——枚举命令、重要的错误配置,以及随之而来的权限提升、横向移动、后利用和持久化路径。

指南的组织方式

每个提供商被划分为测试阶段,在每个阶段内,原子单元是一个单独的服务页面:

阶段它回答的问题
基本信息该提供商的身份、访问和资源模型如何工作?
未认证/外部对于没有凭据的攻击者来说,什么暴露在外?
服务(枚举)使用有效凭据,部署了什么以及如何配置?
权限提升低权限主体如何获得更多访问权限?
横向移动访问如何在服务、账户之间或移动到本地环境?
后利用攻击者利用获得的访问权限可以做什么?
持久化如何建立和隐藏持久访问?

本指南最鲜明的分界线是未认证与已认证测试,这反映了任何云评估中唯一最重要的问题:我们一开始拥有什么访问权限?

每个页面遵循固定的结构——概述、前提条件、枚举、错误配置与发现项、利用、检测与日志记录、修复与加固、工具、参考——并包含机器可读的前置元数据(提供商、服务、阶段、所需访问权限、所需权限)。请参见 STRUCTURE.md 了解编写格式和访问级别定义。

提供商指南

Amazon Web Services (AWS)

身份(IAM/STS)、存储(S3、EBS)、计算(EC2、Lambda、ECS/EKS、ECR)、数据(RDS、DynamoDB)、 应用与集成(API Gateway、SNS/SQS、Cognito)、基础设施即代码(CloudFormation)、 密钥与凭据(Secrets Manager、SSM、KMS)、日志与监控(CloudTrail)。

Microsoft Azure

身份(Entra ID、RBAC、托管标识)、存储(存储账户)、计算(虚拟机、AKS)、应用(App Service、Functions、Logic Apps)、自动化(自动化账户、ARM 模板)、密钥与凭据(Key Vault)、网络。

Google Cloud Platform (GCP)

身份(IAM、服务账号)、存储(Cloud Storage)、计算(Compute Engine、GKE、Cloud Run、Cloud Functions)、数据(Cloud SQL)、构建与集成(Cloud Build、Pub/Sub)、密钥与凭据(Secret Manager、KMS)、Workspace 横向移动。

托管应用平台(PaaS / BaaS)

其安全模型基于 API 密钥、令牌和应用层控制而非基础设施 IAM 的平台服务。其阶段已相应调整。

  • Supabase——匿名密钥与 service_role 密钥模型、自动生成的 PostgREST API 以及 PostgreSQL 行级安全(RLS),此外还有 Auth、Storage 和 Edge Functions。
  • Vercel——访问令牌与团队角色、环境变量密钥、部署保护与预览部署,以及无服务器/边缘函数。

使用指南

  1. 确定评估可用的访问权限(提供商、凭据形式、权限级别、范围)——这决定了哪些阶段和页面适用。
  2. 按顺序执行阶段:了解平台、测试外部表面,然后(使用凭据)进行枚举、提升权限、横向移动,以及评估后利用和持久化。
  3. 对于每个发现项,使用检测与日志记录和修复与加固部分,向资产所有者提供可操作的防御性输出,而不仅仅是攻击叙述。

授权与交战规则。 测试云环境须遵守各提供商的可接受使用政策和渗透测试政策。在不事先获得批准的情况下,默认禁止在 AWS、Azure 和 GCP 上进行拒绝服务和破坏性操作。始终只测试你明确授权评估的环境,并在约定范围内进行。

贡献

CSTG 由社区驱动。欢迎提供新的服务页面、补充技术、修正错误以及扩展提供商覆盖范围——请参阅 STRUCTURE.md 了解页面格式,以及 .github/ISSUE_TEMPLATE/ 下的问题模板。所有贡献均以 CC BY-SA 4.0 许可。

项目负责人

  • Stefano Di Paola
  • Jamieson O'Reilly

许可证

本作品采用 Creative Commons Attribution-ShareAlike 4.0 International License 许可。

下载工具