MissionFinOps/kulshan

GitHub: MissionFinOps/kulshan

Kulshan 是一款开源、只读的 AWS 账户审计 CLI,通过一条命令从成本、安全、资源浪费等十个维度生成综合评分报告,全程零写入、无外部通信。

Stars: 14 | Forks: 0

# Kulshan 只读的 AWS 审计 CLI。 ``` pip install kulshan kulshan report ``` 一个命令。一份报告。对你的 AWS 账户零写入。 [![PyPI](https://img.shields.io/pypi/v/kulshan)](https://pypi.org/project/kulshan/) [![License](https://img.shields.io/badge/license-Apache%202.0-blue)](LICENSE) [![Python](https://img.shields.io/badge/python-3.9%2B-blue)](https://python.org) [文档](kulshan/docs/README.md) | [IAM Policy](kulshan/iam/kulshan-readonly.json) | [更新日志](kulshan/CHANGELOG.md) ## Kulshan 的功能 一个 CLI 中包含十个只读审计包。成本异常、安全态势、资源浪费检测、DR 缺陷、配置漂移、标签合规性、可观测性盲点、配额余量以及网络拓扑 —— 评分范围为 0-100,可导出为 HTML、JSON、SARIF 或 CSV。 原地读取你的 Cost Explorer 数据以及你自己的 CUR/Data Export Parquet 文件。数据不会离开你的机器。无需 SaaS 账户。无遥测。无需选择退出,因为根本不存在。 ## Kulshan 不做的事情 - 不向 AWS 进行写入。IAM policy 仅包含 Get、List 和 Describe 操作。 - 不进行外部通信。无遥测,无更新检查,无数据分析。 - 不需要基础设施。无数据库,无容器,无 SaaS。 - 不保留凭证。使用与 AWS CLI 相同的凭证链。 ## 安装 ``` pip install kulshan ``` Python 3.9+。支持 macOS、Linux、Windows。可选附加项:`kulshan[mcp]`、`kulshan[pdf]`、`kulshan[excel]`、`kulshan[pptx]` 或 `kulshan[all]`。 ## 10 个审计包 | 包 | 监控内容 | |------|-----------------| | `cost` | 异常(z-score、IQR、MAD),承诺缺口,支出加速,预测 | | `security` | IAM,加密,网络暴露,日志记录,公共访问,GuardDuty | | `sweep` | 孤立卷,未使用的 EIP,空闲的 LB,已分离的 ENI,空仓库 | | `dr` | 备份覆盖率,单 AZ,单点故障,缺少复制 | | `age` | EOL 运行时,即将过期的证书,过时的 AMI,过时的引擎 | | `drift` | CloudFormation 漂移,IaC 覆盖率,严重性分类 | | `tag` | 缺少必填标签,未归属的支出,键不一致 | | `pulse` | 告警缺口,缺少的指标过滤器,盲点 | | `limit` | 配额余量,达到限制的服务,扩展风险 | | `topo` | CIDR 重叠,路由完整性,对等问题,TGW 配置错误 | ``` kulshan report # cost only (default, ~$0.15) kulshan report --packs security,sweep # specific packs (free APIs) kulshan report --packs all --regions us-east-1 # full diagnostic ``` ## 信任与安全 - 159 个只读操作,零个写入操作。[阅读每一行。](kulshan/iam/kulshan-readonly.json) - 报告保留在你的机器上 - 无遥测,不进行外部通信 - 开源:Apache 2.0。IAM policy 额外遵循 CC BY 4.0。 ## 快速参考 ``` kulshan preflight # Check credentials and permissions kulshan report # Cost baseline (default) kulshan report -o report.html # HTML report kulshan report --packs all --regions us-east-1 --deep # Full deep scan kulshan history # Past scans kulshan workspace list # All environments kulshan workspace reconcile # Link shared-payer environments kulshan shell # Interactive REPL kulshan mcp-serve # MCP server for AI agents ``` ## 关于名称 Kulshan 是 Lummi 族对这座山的称呼,其在殖民语境下被称为 Mt. Baker,意为“伟大的白色守望者”。从 Mission, BC 可以看到这座山,它是 Cascade Range 中的一座活火山。我们感谢 Lummi 和 Nooksack 部落作为这座山的最初命名者。 ## 维护者 [Mission FinOps](https://missionfinops.com) - 开源 AWS 审计工具。 ## 许可证 Apache 2.0。永远免费且开源。
标签:AWS, DPI, Python, 云安全审计, 成本管理, 无后门, 漏洞利用检测, 运维, 逆向工具