attacking-serverless - 测试无服务器函数与事件触发器
枚举无服务器函数、注入事件输入、提取运行时凭据、测试 IAM 权限提升,并评估触发器与运行时配置错误。
标签
更新于: 2026-10-01能力
典型输入
典型输出
该技能可以做什么
- 枚举无服务器函数
- 注入事件输入
- 提取运行时凭据
- 滥用执行角色权限
- 测试触发器配置错误
- 检查运行时持久性
输入
- 云账户访问权限
- 目标函数标识
- 事件源权限
- 运行时代码执行权限
输出
- 函数与触发器清单
- 提取的凭据与秘密
- IAM 权限提升路径
- 触发器配置错误发现
- 运行时持久性发现
要求
- AWS、Azure、GCP 或 Cloudflare 无服务器环境
- 云控制平面 API 访问权限
