SG Deceptive Reachability Auditor
Komponerar AWS säkerhetsgruppsreferenser till en nåbarhetsgraf för att hitta den laterala rörelsevägen som ingen enskild regel avslöjar.
Testad · Fungerar
Vad den gör
Bygger en riktad graf från describe-security-groups/-instances JSON (SG-till-SG referenser plus en internetkant för 0.0.0.0/0 regler), sedan BFS-komponerar den transitiva slutförandet från en namngiven ingång för att rapportera den kortaste vägen till en kronjuvel-tier, blast radius, och eventuell pivot SG - eller rapporterar rent och namnger gränsen på en segmenterad flotta istället för att fabricera en väg. Triggers när man ombeds att granska en säkerhetsgruppsflotta för lateral rörelse, blast radius, eller 'kan internet nå databasen'; levereras med en FAILURE_MODES.md som namnger vad SG-grafen ensam inte kan bekräfta (live värdar, routningstabeller, NACLs, app-autentisering).
Testrapport
Körde den bundlade replay-sviten på riktigt (7/7 fixtures passerade, inklusive de fyra bedrägligt rena där den korrekt vägrar att fabricera en väg); på en ny 4-SG flotta jag byggde själv, kallade en naiv per-regel läsning varje regel 'korrekt scopead' och rekommenderade ingen åtgärd, medan skillen komponerade den exakta internet->webb->app->db kritiska vägen till kronjuvelen som per-regel läsningen helt missade.
Testad: 2026-07-15 · Claude Code 2.x (agent harness)
Installation
git clone https://github.com/anyshift-io/sre-skills mkdir -p ~/.claude/skills cp -r sre-skills/skills/sg-deceptive-reachability-auditor ~/.claude/skills/sg-deceptive-reachability-auditor
Kommandon och exempelprompter
/sg-deceptive-reachability-auditorKomponerar AWS säkerhetsgruppsreferenser till en nåbarhetsgraf för att hitta den laterala rörelsevägen som ingen enskild regel avslöjar.
Skills triggas av vanliga förfrågningar — inga kommandon att memorera. Efter installationen aktiverar prompter som dessa skillen (på engelska):
Audit this fleet of security groups for lateral movement to the databaseCan the internet reach our database through this AWS security group setup?We had a CI host compromised, what could it reach from there?