Volver a actualizaciones
Nuevo releaseJul 21, 2026

cynative v1.6.0

Agente de IA de solo lectura que consulta tu infraestructura en la nube, código y tiempo de ejecución para revelar configuraciones incorrectas, secretos filtrados y rutas de escalada de privilegios con hallazgos verificados y respaldados por evidencia.

Compartir

cynative

Crea tus propios agentes de seguridad

Framework de código abierto para agentes de seguridad con acceso en vivo y de solo lectura a tu infraestructura.

CI Release License: Apache-2.0 OpenSSF Best Practices

Inicio rápido · Agentes integrados · Tu primer agente · Docs

Pregúntale lo que quieras a tu infraestructura. Cynative ejecuta modelos de frontera en tu código, nube y entorno de ejecución — razonando a través de GitHub, GitLab, AWS, GCP, Azure y Kubernetes como un solo sistema — y regresa con respuestas verificadas.```bash cynative "what in my cloud is publicly exposed that shouldn't be?"

**45 agentes integrados** para AWS, GCP, Azure, GitHub y Kubernetes: escalada de privilegios, exposición pública, cadena de suministro, cobertura de detección y más, o escribe el tuyo propio en un solo archivo markdown.

Una pregunta se despliega por todo tu stack: Cynative escribe y ejecuta código en un sandbox efímero, consultando tus APIs en paralelo. Cada hallazgo se verifica de forma cruzada y se rastrea hasta su origen.

A diferencia de los agentes de programación y los servidores MCP, es **de solo lectura por construcción**: cada llamada está controlada y autorizada *antes* de que se adjunte una credencial; apúntalo a producción con confianza.
<!-- END agent-about -->

<p align="center">
  <img src="https://assets.kitploit.com/production/public/readmes/9087/1b3db179a03479f5951d624c8adbb4890465aa86d038d3312dc9aec9801bcfb9.gif"
       alt="cynative auditing a CI to cloud privilege escalation"
       width="900">
</p>

## Qué obtienen tus agentes

- **De código a runtime**: Razona a través de AWS, GCP, Azure, cualquier K8s, GitHub y GitLab
- **Sandbox**: Genera y ejecuta código para investigar a escala, sin acceso propio a la red ni al host
- **Action-gate**: Resuelve cada llamada a sus acciones IAM requeridas y aplica una política de solo lectura antes de que se adjunte una credencial
- **Respaldado por evidencia**: Verifica de forma cruzada cada hallazgo
- **Soberano**: Un solo binario, tu modelo, tus datos siguen siendo tuyos

## Inicio rápido

Instala y configura un LLM:

<!-- BEGIN quickstart-example -->```bash
brew install cynative/tap/cynative

export CYNATIVE_LLM_PROVIDER=anthropic
export CYNATIVE_LLM_MODEL=claude-opus-5
export ANTHROPIC_API_KEY=...

Toma las credenciales que ya están en tu shell. Ejecuta un agente integrado:```bash cynative -p --agent aws-network-exposure

O pregúntale cualquier cosa:```bash
cynative -p "which IAM roles can escalate to admin?"
cynative -p "high-risk cloud permissions, trace each to the PR where it was granted"
cynative -p "cloud credentials leaked in source code and their current blast radius"
cynative "live cloud resources absent from IaC - drift" # starts an interactive session
cat findings.json | cynative -p "triage these findings by exploitability"

Agentes integrados

45 agentes están integrados en el binario. Cada uno es un prompt revisado para una pregunta específica.

AgentesPor ejemplo
AWS20aws-privilege-escalation, aws-public-storage, aws-unpatched-workloads, aws-supply-chain
Azure11azure-keyvault-exposure, azure-storage-exposure, azure-privilege-escalation
GCP5gcp-public-bindings, gcp-static-credentials, gcp-inference-exposure
GitHub4github-workflow-trust, github-unpatched-dependencies, github-branch-protection
Kubernetes5k8s-pod-privilege, k8s-self-managed-apiserver-access
cynative agents list # every agent, with its description
cynative agents show # the exact prompt that would run
El catálogo completo con una descripción de una línea de cada agente está en
[docs/agents-catalog.md](https://github.com/cynative/cynative/blob/main/docs/agents-catalog.md).

## Tu primer agente

`cynative agents show <name>` imprime el archivo exacto que ejecutaría un agente. Para crear tu propia versión, cópialo a tu directorio de agentes con un nombre nuevo y edítalo:```bash
mkdir -p ~/.cynative/agents

cynative agents show aws-public-datastores > ~/.cynative/agents/my-aws-public-datastores.md
# edit ~/.cynative/agents/my-aws-public-datastores.md, then:
cynative -p --agent my-aws-public-datastores

Un agente es un archivo markdown: frontmatter YAML estricto cuya única clave es description, seguido del cuerpo del prompt. El nombre del archivo es el nombre. Un archivo en ~/.cynative/agents/ tiene prioridad sobre uno integrado con el mismo nombre, así que dale a tu copia un nombre distinto para conservar ambos. Consulta docs/agents.md para el formato.

Ejecutar agentes```bash

cynative -p --agent aws-public-datastores "AWS account 128149835728 only" # with a task cynative -p --agent aws-public-datastores # without cynative --agent aws-public-datastores # seeds an interactive session

`--agent` se compone con `-p`, `--auto-approve`, `--config` y stdin canalizado, por lo que el mismo archivo se ejecuta de forma interactiva mientras lo desarrollas y de forma no interactiva una vez que se estabiliza.

Los agentes se leen desde `~/.cynative/agents/` y desde el conjunto integrado en el binario; un archivo de usuario prevalece sobre un integrado del mismo nombre. `cynative agents list` muestra cada agente con su origen y marca las copias eclipsadas, y `cynative agents show <name>` imprime el archivo exacto que se ejecutaría.

## ¿No puede hacer esto un agente de programación con MCPs?

| | Agente de programación + MCPs | Cynative |
|---|---|---|
| Rendimiento | Una acción por llamada | Escribe código en sandbox que distribuye llamadas de forma concurrente: menos tokens, respuestas más rápidas |
| Hallazgos | Salida no verificada | El verificador contrasta cada hallazgo con evidencia en vivo |
| Solo lectura | Filtro de lectura opcional | Activado por defecto, falla en cerrado: las acciones de IAM requeridas se comprueban contra una política de auditoría de seguridad. `secretsmanager:GetSecretValue` es una *lectura* de IAM: un filtro lo permite, `SecurityAudit` lo bloquea |
| Credenciales | Del entorno, sin cambios | Sesión STS con alcance de solo lectura: AWS también aplica el límite |
| Radio de impacto | Tu shell, cualquier red | El código de investigación se ejecuta en un sandbox sin acceso al host, con la red fijada a tus servicios mapeados |
| Secretos | Se envían al modelo tal cual | Redactados de la salida de las herramientas antes de enviarse al modelo |
| Cadena de suministro | MCPs y skills de terceros ejecutándose con tus credenciales | Un único binario de código abierto, conectores integrados |
| Rastro de auditoría | Registros de sesión dispersos, mejor esfuerzo | Registro JSONL a prueba de fallos de cada llamada a herramienta: si no puede registrar, aborta |

Categorías