Ferramenta local e explicável para normalizar achados de segurança da AWS, Microsoft Azure e Google Cloud e calcular um score próprio de priorização de risco.
Versão inicial: 0.1.0. Metodologia: cloud-risk-1.0.0.
O projeto processa exportações JSON. Ele não solicita credenciais, não acessa contas cloud e não executa remediações. O score não é o score oficial de nenhum provedor e não conclui sozinho que o ambiente é seguro, inseguro ou não conforme.
- AWS Security Hub, formato ASFF;
- Microsoft Defender for Cloud, avaliações exportadas pela API;
- Google Security Command Center, resultados de findings;
- esquema normalizado do próprio projeto.
Referências oficiais:
- AWS Security Finding Format
- Azure Defender for Cloud Assessments
- Google Security Command Center Findings
Cada achado recebe risk_score de 0 a 100. A regra considera:
- severidade do provedor;
- explorabilidade explicitamente informada;
- exposição pública explícita;
- contexto privilegiado;
- presença explícita de dados sensíveis;
- idade do achado;
- controle compensatório informado.
O confidence_score mede completude da evidência e fica separado do risco. A fórmula completa e
versionada está em Metodologia de score.
O relatório não grava identificadores brutos de contas, assinaturas, projetos, achados ou recursos. Esses valores recebem referências pseudonimizadas. Títulos e descrições originais são omitidos.
Pseudonimização não torna o relatório público. Ele continua confidencial. Leia SECURITY.md.
python -m venv .venv
. .venv/bin/activate
python -m pip install .No Windows PowerShell:
py -m venv .venv
.\.venv\Scripts\Activate.ps1
python -m pip install .cloud-vulnerability-audit examples/aws-securityhub.json --output report-aws.json
cloud-vulnerability-audit examples/azure-defender.json --output report-azure.json
cloud-vulnerability-audit examples/gcp-scc.json --output report-gcp.jsonO provedor é detectado automaticamente. Também é possível informar --provider aws,
--provider azure, --provider gcp ou --provider normalized.
Para referências estáveis entre execuções, obtenha um segredo de cofre e exponha somente para o processo:
export CLOUD_AUDIT_HMAC_SECRET="valor-obtido-de-cofre"Nunca passe o segredo pela linha de comando ou o grave no repositório.
O terminal mostra somente o resumo:
{
"environment_score": 61,
"environment_level": "high",
"finding_count": 3,
"counts_by_level": {
"informational": 0,
"low": 0,
"medium": 0,
"high": 2,
"critical": 1
}
}O relatório inclui as parcelas que formaram cada score, versão da regra, confiança e referências pseudonimizadas.
python -m pip install -e '.[dev]'
ruff check .
coverage run -m unittest discover -v
coverage report
python -m buildTodos os exemplos e testes usam dados artificiais.
Cloud Vulnerability Audit is a local, deterministic and explainable tool that normalizes exported findings from AWS Security Hub, Microsoft Defender for Cloud and Google Security Command Center. It calculates a versioned prioritization score without connecting to cloud accounts, storing raw resource identifiers or claiming compliance. Risk and evidence confidence are separate measures.
Distribuído sob a MIT License.