MissionFinOps/kulshan
GitHub: MissionFinOps/kulshan
Kulshan 是一款开源、只读的 AWS 账户审计 CLI,通过一条命令从成本、安全、资源浪费等十个维度生成综合评分报告,全程零写入、无外部通信。
Stars: 14 | Forks: 0
# Kulshan
只读的 AWS 审计 CLI。
```
pip install kulshan
kulshan report
```
一个命令。一份报告。对你的 AWS 账户零写入。
[](https://pypi.org/project/kulshan/)
[](LICENSE)
[](https://python.org)
[文档](kulshan/docs/README.md) | [IAM Policy](kulshan/iam/kulshan-readonly.json) | [更新日志](kulshan/CHANGELOG.md)
## Kulshan 的功能
一个 CLI 中包含十个只读审计包。成本异常、安全态势、资源浪费检测、DR 缺陷、配置漂移、标签合规性、可观测性盲点、配额余量以及网络拓扑 —— 评分范围为 0-100,可导出为 HTML、JSON、SARIF 或 CSV。
原地读取你的 Cost Explorer 数据以及你自己的 CUR/Data Export Parquet 文件。数据不会离开你的机器。无需 SaaS 账户。无遥测。无需选择退出,因为根本不存在。
## Kulshan 不做的事情
- 不向 AWS 进行写入。IAM policy 仅包含 Get、List 和 Describe 操作。
- 不进行外部通信。无遥测,无更新检查,无数据分析。
- 不需要基础设施。无数据库,无容器,无 SaaS。
- 不保留凭证。使用与 AWS CLI 相同的凭证链。
## 安装
```
pip install kulshan
```
Python 3.9+。支持 macOS、Linux、Windows。可选附加项:`kulshan[mcp]`、`kulshan[pdf]`、`kulshan[excel]`、`kulshan[pptx]` 或 `kulshan[all]`。
## 10 个审计包
| 包 | 监控内容 |
|------|-----------------|
| `cost` | 异常(z-score、IQR、MAD),承诺缺口,支出加速,预测 |
| `security` | IAM,加密,网络暴露,日志记录,公共访问,GuardDuty |
| `sweep` | 孤立卷,未使用的 EIP,空闲的 LB,已分离的 ENI,空仓库 |
| `dr` | 备份覆盖率,单 AZ,单点故障,缺少复制 |
| `age` | EOL 运行时,即将过期的证书,过时的 AMI,过时的引擎 |
| `drift` | CloudFormation 漂移,IaC 覆盖率,严重性分类 |
| `tag` | 缺少必填标签,未归属的支出,键不一致 |
| `pulse` | 告警缺口,缺少的指标过滤器,盲点 |
| `limit` | 配额余量,达到限制的服务,扩展风险 |
| `topo` | CIDR 重叠,路由完整性,对等问题,TGW 配置错误 |
```
kulshan report # cost only (default, ~$0.15)
kulshan report --packs security,sweep # specific packs (free APIs)
kulshan report --packs all --regions us-east-1 # full diagnostic
```
## 信任与安全
- 159 个只读操作,零个写入操作。[阅读每一行。](kulshan/iam/kulshan-readonly.json)
- 报告保留在你的机器上
- 无遥测,不进行外部通信
- 开源:Apache 2.0。IAM policy 额外遵循 CC BY 4.0。
## 快速参考
```
kulshan preflight # Check credentials and permissions
kulshan report # Cost baseline (default)
kulshan report -o report.html # HTML report
kulshan report --packs all --regions us-east-1 --deep # Full deep scan
kulshan history # Past scans
kulshan workspace list # All environments
kulshan workspace reconcile # Link shared-payer environments
kulshan shell # Interactive REPL
kulshan mcp-serve # MCP server for AI agents
```
## 关于名称
Kulshan 是 Lummi 族对这座山的称呼,其在殖民语境下被称为 Mt. Baker,意为“伟大的白色守望者”。从 Mission, BC 可以看到这座山,它是 Cascade Range 中的一座活火山。我们感谢 Lummi 和 Nooksack 部落作为这座山的最初命名者。
## 维护者
[Mission FinOps](https://missionfinops.com) - 开源 AWS 审计工具。
## 许可证
Apache 2.0。永远免费且开源。
标签:AWS, DPI, Python, 云安全审计, 成本管理, 无后门, 漏洞利用检测, 运维, 逆向工具