Skip to content

Security: analistarj/cloud-vulnerability-audit

Security

SECURITY.md

Segurança

Modelo operacional

A versão 0.1.0 processa exportações JSON locais. Ela não solicita credenciais cloud e não chama APIs da AWS, Azure ou Google Cloud.

Use somente exportações obtidas com autorização. Achados podem conter identificadores de contas, assinaturas, projetos, recursos, topologia e vulnerabilidades ainda não corrigidas.

Proteção dos relatórios

  • identificadores de achados e recursos são pseudonimizados;
  • títulos e descrições originais não são gravados;
  • relatórios são publicados atomicamente;
  • em sistemas POSIX, o arquivo recebe modo 0600;
  • um segredo HMAC pode ser fornecido em CLOUD_AUDIT_HMAC_SECRET;
  • o relatório continua confidencial mesmo com pseudonimização.

Não publique exportações reais, relatórios ou segredos em commits, issues ou pull requests.

Limites

  • entrada máxima de 20 MiB;
  • links simbólicos são rejeitados;
  • não há execução de remediação;
  • não há autenticação ou coleta automática nesta versão;
  • o score não substitui análise de risco, pentest ou resposta a incidentes.

Comunicação responsável

Não abra issue pública contendo dados do ambiente ou detalhes de uma vulnerabilidade explorável. Use um canal privado previamente combinado com o mantenedor.

There aren't any published security advisories