Revisor de Políticas IAM da AWS com Menor Privilégio

Encontre o caminho de escalada em uma policy IAM e receba um rewrite escopado com rollout seguro.

Por Os Melhores Prompts

Categoria: Nuvem

O que ele faz

Lê uma policy IAM como um atacante leria: expandindo wildcards (`s3:*` inclui `PutBucketPolicy`), marcando `iam:PassRole` sem `Condition` como escalada de privilégio e tratando `*:Get*`/`*:List*` como exfiltração em escala. Percorre toda a cadeia de avaliação - SCPs, permission boundaries, resource policies, session e trust policies - porque uma identity policy restrita não vale nada ao lado de uma bucket policy aberta ou de uma trust que permite `"AWS": "*"`. O rewrite é escopado por action, ARN e condition keys, e vem com a checagem no CloudTrail que prova quais chamadas ele remove.

Use quando

O que você recebe

Como usar

  1. Cole o JSON da policy em `{{policy_json}}` e diga de que tipo é: identity, resource, trust ou SCP.
  2. Descreva o principal em `{{principal_context}}` - nome da role, quem a assume, runtime, humano ou máquina - já que as condition keys mudam completamente.
  3. Coloque em `{{actual_usage}}` de 30 a 90 dias de ações do CloudTrail, dados de last-used do Access Advisor e achados do Access Analyzer; menor privilégio escrito por adivinhação quebra produção ou concede justamente o que deveria remover.
  4. Liste em `{{resource_scope}}` os ARNs, contas, regiões e caminhos cross-account necessários, e em `{{org_guardrails}}` as SCPs, boundaries e restrições de região em vigor.
  5. Aplique o rewrite primeiro em uma role sombra, rode a validação de policy do Access Analyzer e observe `AccessDenied` pelo período indicado antes de substituir a policy em produção.

Tags: aws, iam, security, least-privilege, cloudtrail, privilege-escalation, scp, iam-policy

Preço: 10.00 BRL