Анализатор IAM / RBAC
Вставьте политику AWS IAM, RBAC-манифест Kubernetes или GCP-биндинги — опасные гранты подсветятся: wildcard'ы, PassRole, доступ к секретам, публичные принципалы.
Читаем политики так, как их читает атакующий
Вставьте политику AWS IAM, манифест Role/RoleBinding Kubernetes или список GCP-биндингов — формат определится сам — и подсветятся гранты, из которых реально вырастают инциденты: wildcard-действия и ресурсы, iam:PassRole на *, IAM-вызовы самоповышения, доступ к секретам, verbs эскалации, биндинги cluster-admin, участники allUsers.
Правила кодируют известные пути повышения привилегий, а не вкусовые предпочтения. Политика может быть идеально валидным JSON и всё равно раздавать аккаунт: Action s3:* плюс Resource * на ревью читается как «доступ к S3», а в инциденте — как «удалить все бакеты».
Анализ целиком в браузере. Ваши политики описывают границы доверия инфраструктуры — ровно такой документ не стоит вставлять в чей-то бэкенд.
Почему iam:PassRole — это так серьёзно?
Что не так с чтением Secrets в Kubernetes?
Анализатор ничего не нашёл. Политика безопасна?
Понимает ли он SCP, permission boundaries и условия?
Смежные инструменты: Валидатор манифестов K8s, Сканер секретов и CVE Kubernetes.