SG Deceptive Reachability Auditor

Komponerer AWS sikkerhetsgruppe-referanser til en rekkevidde-graf for å finne den laterale bevegelsesbanen ingen enkelt regel avslører.

av anyshift-io · anyshift-io/sre-skills

Bestått ★ 9.6/10

SG Deceptive Reachability Auditor — Komponerer AWS sikkerhetsgruppe-referanser til en rekkevidde-graf for å finne den laterale bevegelsesbanen ingen enkelt regel avslører.

Hva den gjør

Bygger en rettet graf fra describe-security-groups/-instances JSON (SG-til-SG referanser pluss en internett-kant for 0.0.0.0/0 regler), deretter BFS-komponerer den transitive lukkingen fra en navngitt inngang for å rapportere den korteste veien til en kronjuvel-tier, blast radius, og enhver pivot SG - eller rapporterer rent og navngir grensen på en segmentert flåte i stedet for å fabrikkere en bane. Utløses når man blir bedt om å gjennomgå en sikkerhetsgruppe-flåte for lateral bevegelse, blast radius, eller 'kan internett nå databasen'; leveres med en FAILURE_MODES.md som navngir hva SG-grafen alene ikke kan bekrefte (levende verter, rute-tabeller, NACLs, app-autentisering).

Testrapport

Kjørte den bundne replay-suiten for ekte (7/7 fixturer passerer, inkludert de fire villedende-rene der den korrekt nekter å fabrikkere en bane); på en fersk 4-SG flåte jeg bygde selv, kalte en naiv per-regel lesing hver regel 'riktig skopet' og anbefalte ingen handling, mens skillen komponerte den eksakte internett->web->app->db kritiske banen til kronjuvelen som per-regel lesingen helt savnet.

Testet på: 2026-07-15 · Claude Code 2.x (agent harness)

Installer

git clone https://github.com/anyshift-io/sre-skills
mkdir -p ~/.claude/skills
cp -r sre-skills/skills/sg-deceptive-reachability-auditor ~/.claude/skills/sg-deceptive-reachability-auditor

Kommandoer og eksempelprompter

  • /sg-deceptive-reachability-auditorKomponerer AWS sikkerhetsgruppe-referanser til en rekkevidde-graf for å finne den laterale bevegelsesbanen ingen enkelt regel avslører.

Skills utløses av vanlige forespørsler — ingen kommandoer å huske. Etter installasjonen aktiverer prompter som disse skillen (på engelsk):

  • Audit this fleet of security groups for lateral movement to the database
  • Can the internet reach our database through this AWS security group setup?
  • We had a CI host compromised, what could it reach from there?