KaiMonkey 提供脆弱的基础设施即代码(IaC),帮助探索和理解通过 IaC 暴露的常见云安全威胁。
KaiMonkey 旨在提供一个包含脆弱 IaC 的演练场,帮助分析和制定从代码到云端的安全策略。
该项目可以帮助你熟悉 IaC 安全问题,并验证你的 IaC 扫描器 是否正常工作。项目会持续维护和增强,以增加更多类型的问题,并支持更多的 IaC 和云提供商。欢迎贡献。
要了解更多关于 KaiMonkey 中的安全风险,你可以利用 Terrascan —— 我们的开源工具,用于在配置基础设施前检测合规性和安全违规。你也可以使用 Tenable.cs 平台,获得超越命令行的体验,包括 SaaS 控制台以及预构建的与源码仓库、工单系统、CI/CD 流水线等的集成。
git clone https://github.com/tenable/KaiMonkey.gitcd KaiMonkey/terraform/aws/terraform initterraform plan ⟵ 可选terraform applyDocker 通常是最简单的入门方式,因为无需在系统上安装 Terrascan。Terrascan 构建版本也可从 releases 页面 获取。
git clone https://github.com/tenable/KaiMonkey.gitcd KaiMonkey/terraform/awsdocker run --rm -v "$(pwd):/iac" -w /iac tenable/terrascan scan -t awsgit clone https://github.com/tenable/KaiMonkey.gitcd KaiMonkey/terraform/awspath/to/terrascan scan -t aws