产品推荐 2026-07-28

gcploit:免费的谷歌云安全测试工具(源码)

针对谷歌云平台的安全测试与威胁建模工具集。

开源软件跨平台工具

产品简介

gcploit 一套用于谷歌云平台的安全研究与测试工具,包含漏洞利用、权限路径搜索和日志检测功能。适用于云安全工程师、渗透测试人员进行攻防演练和风险分析,帮助评估GCP环境安全状况。

核心功能

  • BFS权限路径搜索工具
  • Gcploit漏洞利用框架(包含actAs、dataproc等POC)
  • 模拟组织结构图生成工具
  • StackDriver日志查询与检测
  • Docker化部署与运行

快速开始

  1. 第一步:确保拥有组织级别的`cloudasset.assets.analyzeIamPolicy`权限,并通过`gcloud auth login`完成身份认证。
  2. 第二步:运行BFS搜索工具 `python bfs.py --org_id --source ` 以发现权限路径。
  3. 第三步:(使用Gcploit)配置Docker别名后,执行 `gcploit --exploit actas --project --target_sa all` 来模拟漏洞利用。

界面预览

与其他方案对比

对比项gcploit同类方案
攻击面覆盖包含defcon/blackhat公开的GCP特定攻击手法,如actAs权限提升。通用云安全扫描工具通常只覆盖通用配置错误,缺乏特定平台深度漏洞。
使用成本完全开源免费,基于GitHub仓库直接使用。商业云安全测试平台通常价格昂贵。

适合谁用

  • 负责谷歌云平台安全的风险评估与渗透测试人员
  • 需要分析GCP环境中权限提升路径的云安全工程师
  • 进行红队演练或安全研究的个人或团队

下载与版本

当前最新版本为 master,发布于 。支持 Windows、macOS、Linux。

⚠️ 注意:本项目仅提供源代码下载,不包含可直接运行的安装包(exe/dmg/apk 等。下载后需要自行编译构建才能使用,适合有一定开发经验的用户。如果你不熟悉编译流程,建议寻找同类开箱即用的替代方案。

注意事项

  • 本工具仅供学习和研究使用,请遵守相关法律法规。
  • 请尊重内容创作者版权,勿将下载内容用于商业或非法传播。
  • 项目源码地址:https://github.com/dxa4481/gcploit