A versão 0.1.0 processa exportações JSON locais. Ela não solicita credenciais cloud e não chama
APIs da AWS, Azure ou Google Cloud.
Use somente exportações obtidas com autorização. Achados podem conter identificadores de contas, assinaturas, projetos, recursos, topologia e vulnerabilidades ainda não corrigidas.
- identificadores de achados e recursos são pseudonimizados;
- títulos e descrições originais não são gravados;
- relatórios são publicados atomicamente;
- em sistemas POSIX, o arquivo recebe modo
0600; - um segredo HMAC pode ser fornecido em
CLOUD_AUDIT_HMAC_SECRET; - o relatório continua confidencial mesmo com pseudonimização.
Não publique exportações reais, relatórios ou segredos em commits, issues ou pull requests.
- entrada máxima de 20 MiB;
- links simbólicos são rejeitados;
- não há execução de remediação;
- não há autenticação ou coleta automática nesta versão;
- o score não substitui análise de risco, pentest ou resposta a incidentes.
Não abra issue pública contendo dados do ambiente ou detalhes de uma vulnerabilidade explorável. Use um canal privado previamente combinado com o mantenedor.