E-GSU
gsutil
CLI oficial de Google para interactuar con Cloud Storage — enumera e inspecciona buckets de GCS y ACLs de objetos, igual que aws-cli o az se usan en sus respectivas nubes.
Sitio oficialInstalarVolver al catálogo
RESUMEN
gsutil (cloud.google.com/storage/docs/gsutil) es la herramienta de línea de comandos oficial de Google para Cloud Storage, distribuida como parte del Google Cloud SDK. Cumple en las evaluaciones de GCP el mismo rol que la AWS CLI y `az` cumplen en sus respectivas nubes: `gsutil ls`, `gsutil iam get` y `gsutil acl get` convierten los buckets de un proyecto y sus políticas de acceso en salida scripteable en lugar de recorrer la consola bucket por bucket.
Se autentica mediante las mismas Application Default Credentials que el resto del Cloud SDK, de modo que una evaluación puede reutilizar una clave de service account provista por el cliente o una sesión de `gcloud auth login` sin configuración adicional. Su flag `-m` paraleliza el listado y las operaciones sobre objetos entre muchos buckets, lo cual importa cuando un proyecto objetivo tiene decenas o cientos de ellos.
CASOS DE USO
Casos de uso en un engagement
- 01
Enumerar todos los buckets de GCS alcanzables por un conjunto de credenciales de evaluación con `gsutil ls`.
- 02
Comprobar políticas IAM a nivel de bucket y ACLs heredadas por acceso público o excesivamente amplio con `gsutil iam get` / `gsutil acl get`.
- 03
Revisar ACLs a nivel de objeto dentro de un bucket para encontrar archivos individualmente sobreexpuestos.
- 04
Descargar en volumen objetos en alcance como evidencia una vez confirmada la exposición, usando `-m` para velocidad en buckets grandes.
PRIMEROS PASOS
Una vez provistas las credenciales de la evaluación en GCP, para enumeración scripteada de buckets de GCS accesibles, sus políticas IAM/ACL y el acceso a nivel de objeto.
- Instala el Google Cloud SDK (que incluye gsutil) y ejecuta `gcloud auth login` o activa una clave de service account provista por el cliente.
- Confirma el proyecto activo con `gcloud config get-value project` antes de ejecutar nada.
- Lista los buckets alcanzables con `gsutil ls`, y luego revisa IAM/ACLs de los que parezcan interesantes con `gsutil iam get gs://<bucket>`.
- Profundiza en las ACLs a nivel de objeto con `gsutil acl get gs://<bucket>/<object>` solo una vez confirmado que el bucket está en alcance.
gsutil ls -L gs://<bucket> && gsutil iam get gs://<bucket>ANTES DE USARLA
Qué revisar antes de lanzarla
Cada llamada a `gsutil` queda registrada en Cloud Audit Logs bajo la identidad usada — acuerda con el cliente el volumen y el momento esperados de antemano.
gsutil está siendo reemplazado gradualmente por `gcloud storage` en la propia documentación de Google — confirma que sigue instalado y vigente en la máquina de evaluación antes de confiar en él.
Nunca reutilices una cuenta personal de Google para el trabajo de evaluación; usa siempre una clave de service account acotada y provista por el cliente, con una vigencia definida.