dzdzdzdzdzdz213/cloudsweep

GitHub: dzdzdzdzdzdz213/cloudsweep

CloudSweep 是一款针对 AWS 账户的无代理云安全态势扫描器,通过 51 项内置检查帮助团队识别九大核心服务中的配置风险与合规缺口。

Stars: 1 | Forks: 0

# CloudSweep CSPM **针对 AWS 的云安全态势管理扫描器** [![License: MIT](https://img.shields.io/badge/License-MIT-yellow.svg)](https://opensource.org/licenses/MIT) [![Language: Python](https://img.shields.io/badge/Language-Python-3776AB.svg)]() [![Stars](https://img.shields.io/github/stars/dzdzdzdzdzdz213/cloudsweep?style=social)]() [![Status: Active](https://img.shields.io/badge/Status-Active-brightgreen.svg)]()
## 概述 CloudSweep 是一款无代理的云安全态势管理工具,可针对涵盖九大核心服务的 51 项安全检查库对 AWS 账户进行扫描。它能生成易于阅读的 HTML 报告和可供机器解析的 JSON 输出,并进行严重性分级,使团队能够在几分钟内识别其云环境中的配置错误、过于宽松的策略以及合规性差距。 ## 功能 - **51 项安全检查** -- 涵盖 IAM、S3、EC2、RDS、Lambda、CloudTrail、VPC、KMS 和 Secrets Manager - **9 项 AWS 服务** -- 深入检查特定服务的配置和资源策略 - **严重性分级** -- 每项发现均被分类为 Critical、High、Medium 或 Low,并附带有上下文原因 - **HTML 报告** -- 精致、独立的 HTML 输出,适合与审计人员和利益相关者分享 - **JSON 导出** -- 结构化输出,便于与 CI 流水线、工单系统和仪表盘集成 - **增量扫描** -- 支持服务级别的过滤,以减少迭代修复过程中的扫描时间 ## 架构 ``` ┌──────────────────────────────────────────────────────────────┐ │ CloudSweep │ │ │ │ ┌──────────────────────────────────────────────────────┐ │ │ │ Scan Controller │ │ │ │ (Python CLI) │ │ │ └────────────────────────┬─────────────────────────────┘ │ │ │ │ │ ┌────────────────────────┴──────────────────────────────┐ │ │ │ Service Check Modules (9) │ │ │ │ │ │ │ │ ┌──────┐ ┌──────┐ ┌──────┐ ┌──────┐ ┌──────┐ │ │ │ │ │ IAM │ │ S3 │ │ EC2 │ │ RDS │ │Lambda│ │ │ │ │ └──────┘ └──────┘ └──────┘ └──────┘ └──────┘ │ │ │ │ ┌──────────┐ ┌──────┐ ┌─────┐ ┌─────────┐ │ │ │ │ │CloudTrail│ │ VPC │ │ KMS │ │Secrets M│ │ │ │ │ └──────────┘ └──────┘ └─────┘ └─────────┘ │ │ │ └────────────────────────┬──────────────────────────────┘ │ │ │ │ │ ┌────────────────────────┴──────────────────────────────┐ │ │ │ AWS SDK (boto3) │ │ │ └────────────────────────┬──────────────────────────────┘ │ │ │ │ │ ┌────────────────────────┴──────────────────────────────┐ │ │ │ Report Generator │ │ │ │ ┌────────────────┐ ┌────────────────┐ │ │ │ │ │ HTML Report │ │ JSON Export │ │ │ │ │ │ (standalone) │ │ (pipeline) │ │ │ │ │ └────────────────┘ └────────────────┘ │ │ │ └───────────────────────────────────────────────────────┘ │ └──────────────────────────────────────────────────────────────┘ ``` ## 快速开始 ``` # 克隆 repository git clone https://github.com/dzdzdzdzdzdz213/cloudsweep.git cd cloudsweep # 安装 dependencies pip install -r requirements.txt # 配置 AWS credentials export AWS_ACCESS_KEY_ID="your-key" export AWS_SECRET_ACCESS_KEY="your-secret" export AWS_DEFAULT_REGION="us-east-1" # 运行完整扫描 python cloudsweep.py scan # 运行并输出 HTML 报告 python cloudsweep.py scan --output report.html --format html # 仅扫描特定 services python cloudsweep.py scan --services iam,s3,ec2 ``` ## 技术栈 | 组件 | 技术 | 用途 | |------------------|---------------|----------------------------------| | 核心引擎 | Python 3.10+ | 扫描编排与逻辑 | | AWS 集成 | boto3 | 服务 API 交互 | | CLI 框架 | Click | 命令行界面 | | 报告 | Rich | 终端输出格式化 | | HTML 报告 | Jinja2 | 报告模板渲染 | | 验证 | JSON Schema | 检查结果验证 | ## 许可证 [![License: MIT](https://img.shields.io/badge/License-MIT-yellow.svg)](https://opensource.org/licenses/MIT) 本项目基于 MIT 许可证授权。
标签:AWS, CSPM, DPI, GraphQL安全矩阵, Python, TinkerPop, 安全扫描器, 无后门, 逆向工具