dzdzdzdzdzdz213/cloudsweep
GitHub: dzdzdzdzdzdz213/cloudsweep
CloudSweep 是一款针对 AWS 账户的无代理云安全态势扫描器,通过 51 项内置检查帮助团队识别九大核心服务中的配置风险与合规缺口。
Stars: 1 | Forks: 0
# CloudSweep CSPM
**针对 AWS 的云安全态势管理扫描器**
[](https://opensource.org/licenses/MIT)
[]()
[]()
[]()
## 概述
CloudSweep 是一款无代理的云安全态势管理工具,可针对涵盖九大核心服务的 51 项安全检查库对 AWS 账户进行扫描。它能生成易于阅读的 HTML 报告和可供机器解析的 JSON 输出,并进行严重性分级,使团队能够在几分钟内识别其云环境中的配置错误、过于宽松的策略以及合规性差距。
## 功能
- **51 项安全检查** -- 涵盖 IAM、S3、EC2、RDS、Lambda、CloudTrail、VPC、KMS 和 Secrets Manager
- **9 项 AWS 服务** -- 深入检查特定服务的配置和资源策略
- **严重性分级** -- 每项发现均被分类为 Critical、High、Medium 或 Low,并附带有上下文原因
- **HTML 报告** -- 精致、独立的 HTML 输出,适合与审计人员和利益相关者分享
- **JSON 导出** -- 结构化输出,便于与 CI 流水线、工单系统和仪表盘集成
- **增量扫描** -- 支持服务级别的过滤,以减少迭代修复过程中的扫描时间
## 架构
```
┌──────────────────────────────────────────────────────────────┐
│ CloudSweep │
│ │
│ ┌──────────────────────────────────────────────────────┐ │
│ │ Scan Controller │ │
│ │ (Python CLI) │ │
│ └────────────────────────┬─────────────────────────────┘ │
│ │ │
│ ┌────────────────────────┴──────────────────────────────┐ │
│ │ Service Check Modules (9) │ │
│ │ │ │
│ │ ┌──────┐ ┌──────┐ ┌──────┐ ┌──────┐ ┌──────┐ │ │
│ │ │ IAM │ │ S3 │ │ EC2 │ │ RDS │ │Lambda│ │ │
│ │ └──────┘ └──────┘ └──────┘ └──────┘ └──────┘ │ │
│ │ ┌──────────┐ ┌──────┐ ┌─────┐ ┌─────────┐ │ │
│ │ │CloudTrail│ │ VPC │ │ KMS │ │Secrets M│ │ │
│ │ └──────────┘ └──────┘ └─────┘ └─────────┘ │ │
│ └────────────────────────┬──────────────────────────────┘ │
│ │ │
│ ┌────────────────────────┴──────────────────────────────┐ │
│ │ AWS SDK (boto3) │ │
│ └────────────────────────┬──────────────────────────────┘ │
│ │ │
│ ┌────────────────────────┴──────────────────────────────┐ │
│ │ Report Generator │ │
│ │ ┌────────────────┐ ┌────────────────┐ │ │
│ │ │ HTML Report │ │ JSON Export │ │ │
│ │ │ (standalone) │ │ (pipeline) │ │ │
│ │ └────────────────┘ └────────────────┘ │ │
│ └───────────────────────────────────────────────────────┘ │
└──────────────────────────────────────────────────────────────┘
```
## 快速开始
```
# 克隆 repository
git clone https://github.com/dzdzdzdzdzdz213/cloudsweep.git
cd cloudsweep
# 安装 dependencies
pip install -r requirements.txt
# 配置 AWS credentials
export AWS_ACCESS_KEY_ID="your-key"
export AWS_SECRET_ACCESS_KEY="your-secret"
export AWS_DEFAULT_REGION="us-east-1"
# 运行完整扫描
python cloudsweep.py scan
# 运行并输出 HTML 报告
python cloudsweep.py scan --output report.html --format html
# 仅扫描特定 services
python cloudsweep.py scan --services iam,s3,ec2
```
## 技术栈
| 组件 | 技术 | 用途 |
|------------------|---------------|----------------------------------|
| 核心引擎 | Python 3.10+ | 扫描编排与逻辑 |
| AWS 集成 | boto3 | 服务 API 交互 |
| CLI 框架 | Click | 命令行界面 |
| 报告 | Rich | 终端输出格式化 |
| HTML 报告 | Jinja2 | 报告模板渲染 |
| 验证 | JSON Schema | 检查结果验证 |
## 许可证
[](https://opensource.org/licenses/MIT)
本项目基于 MIT 许可证授权。标签:AWS, CSPM, DPI, GraphQL安全矩阵, Python, TinkerPop, 安全扫描器, 无后门, 逆向工具