gebalamariusz/cloud-audit

gebalamariusz/cloud-audit

от gebalamariusz
MCP-сервер для аудита безопасности AWS: находит цепочки атак, пути IAM-эскалации и коренные причины уязвимостей. Позволяет симулировать исправления до применения, оценивать взрывной радиус и отслеж...

cloud-audit logo

cloud-audit

English | 简体中文

Find AWS attack paths, IAM escalation routes, and the fixes that matter most.

Open-source, read-only AWS security scanner. It correlates findings into attack chains, ranks fixes by how many chains they break, and ships an AWS CLI + Terraform fix with every finding. No agent, no infrastructure, nothing written to your account.

PyPI version Python versions CI License: MIT Docker Documentation

Quick Start - What You Get - Installation - What's Checked - Documentation

Quick Start

pip install cloud-audit
cloud-audit scan          # uses your default AWS credentials and region

No AWS account handy? Run a full sample report offline:

cloud-audit demo

cloud-audit is read-only. It never modifies your infrastructure; SecurityAudit is enough (permissions).

Example Output

+---- Attack Chains (5 detected) -----------------------------------+
|  CRITICAL  Internet-Exposed Admin Instance                        |
|            i-0abc123 - public SG + admin IAM role + IMDSv1        |
|  CRITICAL  IAM Privilege Escalation via iam:PassRole              |
|            ci-deploy-role - 3-step path to admin                  |
|  CRITICAL  CI/CD to Admin Takeover                                |
|            github-deploy - OIDC without sub + admin policy        |
+-------------------------------------------------------------------+

+---- Remediation Plan ---------------------------------------------+
|  Fix 4 root causes, break 22 attack chains                        |
|  Quick wins (effort LOW, 14 chains):                              |
|    1. Restrict SG ingress on sg-0abc123   -> breaks 8 chains      |
|    2. Add OIDC sub condition              -> breaks 6 chains      |
+-------------------------------------------------------------------+
Инструменты были проиндексированы:
get_agent_blast

What can a hijacked AI agent reach in this AWS account? For every Bedrock Agent, AgentCore runtime, gateway or sandbox found by the last scan (or the one matching agent by name, id or ARN substring), returns a Markdown report under two threat models: identity takeover (the attacker holds the agent role's credentials) and behaviour takeover (prompt injection steering the agent's tools, bounded by the tools' execution roles), with data, secret, lateral and code-execution reach and OWASP Agentic / MITRE ATLAS tags. Computed from the saved scan, no AWS calls.

Параметры
  • agentstring
get_attack_chains

Получает все обнаруженные цепочки атак из последнего сканирования. Цепочки атак - это коррелированные находки, формирующие эксплуатируемые пути атак. Каждая цепочка включает описание, приоритетное исправление и оценку стоимости утечки.

Параметры

Без параметров.

get_findings

Получает результаты последнего сканирования, с возможностью фильтрации. Каждая находка включает ID проверки, уровень серьезности, ресурс, описание и предполагаемую стоимость нарушения. Args: severity: Фильтрует по серьезности (critical, high, medium, low) service: Фильтрует по префиксу сервиса AWS (напр. "iam", "s3", "ec2", "vpc") limit: Максимальное количество возвращаемых находок (по умолчанию: 20)

Параметры
  • limitinteger
  • servicestring
  • severitystring
get_health_score

Получает текущую оценку здоровья и сводку о риск-экспозиции. Возвращает оценку здоровья от 0 до 100, количество находок по серьезности, количество цепочек атак и общую оценку риск-экспозиции в долларах США.

Параметры

Без параметров.

get_remediation

Получает детали исправления (команда CLI + код Terraform) для конкретной проверки. Возвращает готовую к копированию и вставке команду AWS CLI и фрагмент Terraform HCL для исправления проблемы. Аргументы: check_id: идентификатор проверки (например, "aws-iam-001", "aws-s3-001", "aws-vpc-002")

Параметры
  • check_idstringобязательный
list_checks

Перечисляет все доступные проверки безопасности (учётные данные AWS не требуются). Возвращает идентификаторы проверок с их категориями и сервисами.

Параметры

Без параметров.

scan_aws

Запускает сканирование безопасности AWS и возвращает сводку. Сканирует ваш AWS-аккаунт на предмет небезопасных конфигураций, обнаруживает цепочки атак и оценивает риск стоимости утечки данных. Параметры: profile: Имя профиля AWS CLI (по умолчанию: "default") regions: Разделенные запятыми регионы AWS для сканирования (по умолчанию: регион профиля) min_severity: Минимальный уровень серьезности находок: critical, high, medium, low

Параметры
  • min_severitystring
  • profilestring
  • regionsstring

Похожие MCP-сервера

spre-sre/lumino-mcp-server

spre-sre/lumino-mcp-server

LUMINO MCP сервер для SRE и DevOps: 37 инструментов для мониторинга Kubernetes, анализа логов, предиктивной аналитики и симуляции изменений. Помогает AI-ассистентам находить коренные причины сбоев, прогнозировать узкие места и управлять кластерами через MCP.

Python11
aashari/mcp-server-aws-sso

aashari/mcp-server-aws-sso

MCP сервер подключает AI к AWS через IAM Identity Center. Работайте с EC2, выполняйте AWS-команды и просматривайте аккаунты простыми запросами. Поможет DevOps, SRE и разработчикам.

TypeScript15
KryptosAI/mcp-observatory

KryptosAI/mcp-observatory

MCP Observatory — CI и безопасность для MCP-серверов. Сканирует совместимость, находит уязвимости и дрейф схем, предотвращает регрессии. Полезен разработчикам и командам безопасности, использующим ...

HTML146
alberthild/shieldapi-mcp

alberthild/shieldapi-mcp

MCP-сервер для безопасности AI-агентов: детекция промпт-инъекций, сканирование навыков на уязвимости цепочки поставок, проверка URL, паролей, email и IP. Бесплатно 10 вызовов в день без регистрации...

JavaScript1
tomjwxf/scopeblind-gateway

tomjwxf/scopeblind-gateway

Защитный шлюз для MCP-серверов: логирует вызовы инструментов, применяет per-tool политики (блокировка, лимиты, tier) и опционально выпускает подписанные Ed25519 ресипты для аудита. Полезен разработ...

TypeScript10
depwire/depwire

depwire/depwire

Depwire – MCP сервер для AI-ассистентов, строящий детерминированный граф зависимостей кода на 16 языках. Позволяет симулировать удаление символов, проверять безопасность и оценивать архитектурное здоровье. Все 23 инструмента работают локально, без отправки кода.

TypeScript61
© Каталог MCP, 2026. Все права защищены.
Проект не аффилирован с Anthropic и любыми упомянутыми продуктами.
Все названия и торговые марки принадлежат их владельцам.
Контакты для связи: hi@mcp-katalog.ru

Лука Никитин