# Prowler: avaliação de postura de segurança em nuvem em um pentest

> Como instalar e executar o Prowler contra AWS, Azure e GCP, e como o Tandera transforma centenas de resultados de checagem em um conjunto reportável.

O `Prowler` roda centenas de checagens de segurança contra uma conta de nuvem e reporta pass/fail por checagem, mapeadas para frameworks de conformidade. É uma avaliação autenticada — precisa de acesso de leitura à conta — o que a torna uma revisão de configuração em vez de um teste externo.

## Instalação

```bash
pipx install prowler
# ou
docker run --rm -ti toniblyx/prowler:latest aws
```

## Comandos principais

```bash
# conta AWS inteira
prowler aws

# um profile e uma região
prowler aws --profile client-audit --region us-east-1

# só falhas, que é tudo que você vai reportar
prowler aws --status FAIL

# um framework específico
prowler aws --compliance cis_3.0_aws

# saída JSON para importar
prowler aws --output-formats json-ocsf --output-directory ./out

# outros provedores
prowler azure --subscription-ids <id>
prowler gcp --project-ids <id>
```

Credenciais somente-leitura bastam e são o que você deve pedir. `SecurityAudit` mais `ViewOnlyAccess` na AWS é a concessão usual.

## Saída

JSON OCSF, um objeto por resultado de checagem, com severidade, ARN do recurso, texto de remediação e mapeamentos de conformidade.

## Onde ele entra no Tandera

O Prowler roda na fase **static** do `recon_cloud` — o fluxo de nuvem autenticado, que requer uma seed de conta de nuvem conectada. Roda ao lado do `scoutsuite`, que cobre terreno parecido com um conjunto de checagens diferente e um formato de saída diferente.

Isso é distinto do `recon_cloud_enum`, o fluxo não autenticado que usa o `s3scanner` e não precisa de acesso nenhum.

## Usando em um pentest

**A saída bruta não é um relatório.** Uma conta AWS de porte médio produz centenas de falhas, a maioria delas padrões de baixa severidade. Jogá-las num entregável é como os clientes aprendem a ignorar seus relatórios. Triage para o que é de fato explorável neste ambiente.

**Exposição pública primeiro.** Filtre pelas checagens que significam que algo é alcançável da internet — buckets públicos, security groups abertos, endpoints não autenticados, snapshots compartilhados publicamente. Esse subconjunto é o relatório; o resto é um apêndice.

**Mapeamentos de conformidade são a língua do cliente, não a sua.** O `--compliance cis_3.0_aws` te dá referências de framework que tornam os findings legíveis para auditores e os fazem ser priorizados internamente.

**Delimite as credenciais, e diga o que você tinha.** Os findings dependem inteiramente do que o role conseguia ver. Declare o nível de acesso na metodologia, ou a alegação de cobertura é inverificável.

---

Canonical: https://tandera.io/pt-br/tools/prowler
This page as markdown: https://tandera.io/pt-br/tools/prowler.md
Index for agents: https://tandera.io/llms.txt

Every page here is also available as markdown: append `.md` to the path (e.g. `/recon.md`, `/index.md` for this homepage, `/blog/<slug>.md`), or request the canonical path with `Accept: text/markdown`.
