Conjunto de agentes de IA para purple teaming en seguridad en la nube, se ejecuta dentro de Claude Code, Gemini CLI y Codex.
SCOPE ejecuta flujos de trabajo de equipo púrpura en AWS con inventario determinista en Python y agentes de IA acotados. Audita recursos de AWS, valida rutas de ataque, genera manuales de explotación solo para revisión, produce controles y guía investigaciones en Splunk.
Ejecuta SCOPE desde Claude Code, Antigravity CLI, Gemini CLI o Codex CLI:
/scope:audit --all
| Fase | Salida |
|---|
| Auditoría | Enumeradores en Python inventarían IAM, STS, S3, KMS, Secrets Manager, Lambda, EC2, ECS, RDS, API Gateway, SNS, SQS, CodeBuild, Bedrock, CloudFront, Cognito, DynamoDB, Route 53 y SSM |
| Rutas de ataque | Generación de candidatos, validación, informes agrupados y artefactos de reproducción de AWS CLI solo para revisión |
| Controles | Problemas a nivel de organización, detecciones SPL, ideas de paneles de monitoreo, reemplazos de políticas, remediación y validación |
| Explotación | Manuales con ámbito de principal y artefactos de comandos de reproducción aprobados |
| Investigación | Flujos de trabajo de investigación en Splunk basados en alertas, guiados por ejecución e impulsados por inteligencia |
git clone https://github.com/tayontech/SCOPE.git
cd SCOPE
uv run python -m scope.install
export AWS_PROFILE=your-profile
/scope:audit --all
/scope:audit iam s3 lambda
/scope:exploit arn:aws:iam::123456789012:role/target-role
/scope:exploit
/scope:investigate
Requisitos: Python 3.11+, uv, AWS CLI con credenciales de solo lectura y un runtime compatible. Node.js admite la generación de paneles y el transporte mcp-remote de Splunk MCP.
Instalaciones mediante script:
uv run python -m scope.install --claude --local --no-splunk-mcp
uv run python -m scope.install --antigravity --local --no-splunk-mcp
uv run python -m scope.install --gemini --local --no-splunk-mcp
uv run python -m scope.install --codex --local --no-splunk-mcp
uv run python -m scope.install --all --local --with-splunk-mcp
La instalación interactiva pregunta si se deben configurar los valores predeterminados de Splunk MCP incluidos. Las instalaciones mediante script omiten la configuración del servidor MCP a menos que se pase --with-splunk-mcp. Usa --no-splunk-mcp cuando la automatización deba mostrar la elección en los registros. SCOPE sigue siendo prioritario para SPL hasta que el proyecto agregue perfiles de lenguaje de consulta. Consulta config/mcp-setup.md.
Los agentes de SCOPE ejecutan actividad de solo lectura en AWS de forma predeterminada. config/hooks/scope-safety-guard.sh bloquea operaciones destructivas del shell de AWS antes de su ejecución. La auditoría y la explotación pueden escribir artefactos de comandos de reproducción de AWS CLI para revisión humana; los agentes no ejecutan esos comandos de escritura.
| Hook | Propósito |
|---|---|
| Guardia de seguridad | Bloquea operaciones destructivas del shell de AWS |
| Lint de SPL | Rechaza anti-patrones de SPL y comandos con efectos secundarios |
| Validación de esquema | Valida los resultados y los envoltorios de los módulos |
| Verificación de artefactos | Comprueba las salidas requeridas de la ejecución antes de finalizar |
Genera un informe independiente por ejecución:
cd dashboard && npm run dashboard
open dashboard/reports/<run-id>-dashboard.html
El nombre base de un directorio de ejecución de auditoría explícito se convierte en el ID de ejecución del panel. dashboard/public/index.json almacena reports[]; cada informe apunta a una exportación JSON de auditoría y a una exportación JSON de controles opcional. Los controles se adjuntan al informe de auditoría, por lo que un flujo de trabajo de auditoría crea un informe de panel seleccionable.
El panel muestra gráficos de ataque, detalles de rutas, hallazgos de exposición pública, controles, detecciones SPL, ideas de paneles, reemplazos de políticas y remediación.
| Plataforma | Estado | Configuración de Hooks | Superficie de Instalación |
|---|---|---|---|
| Claude Code | Compatible | .claude/settings.json | .claude/skills/, .claude/agents/ |
| Antigravity CLI | Destino preferido de Google | .agents/hooks.json | .agents/skills/, .agents/mcp_config.json, .agents/plugins/scope/agents/ |
| Gemini CLI | Destino heredado de Google | .gemini/settings.json | .agents/skills/, .gemini/agents/ |
| Codex CLI | Compatible | .codex/hooks.json | .agents/skills/, .codex/agents/ |
Google anunció el 19 de mayo de 2026 que las extensiones de IDE de Gemini CLI y Gemini Code Assist dejarán de atender solicitudes para Google AI Pro, Ultra y usuarios individuales gratuitos el 18 de junio de 2026. Usa Antigravity CLI para nuevas instalaciones de Google. SCOPE mantiene --gemini para usuarios empresariales/con clave API y migración.
Los agentes de nivel superior heredan el modelo de sesión del runtime:
scope-audit orquesta compuertas de auditoría, ejecución del runtime de Python, análisis de ataques, artefactos de reproducción y encadenamiento de controles.scope-controls orquesta problemas a nivel de organización, detecciones, ideas de paneles, reemplazos de políticas, remediación y validación.scope-exploit genera manuales de equipo rojo con ámbito de principal.scope-investigate ejecuta modos de investigación por alerta, guiada por ejecución e inteligencia.Los subagentes ejecutan tareas de razonamiento acotadas:
scope-attack-analyze, scope-attack-validate, scope-public-exposure-analysis y scope-awscli-replay apoyan el análisis de rutas de ataque y artefactos de reproducción.scope-controls-org-wide, scope-controls-detections, scope-controls-dashboards, scope-controls-policy, scope-controls-remediation y scope-controls-validate apoyan los controles.scope-investigate-alert, scope-investigate-intel y scope-investigate-run preparan el contexto de investigación.scope-research: investigación compartida de técnicas externas para análisis de ataques y manuales de explotación.Cuando ejecutas /scope:audit --all, el orquestador se ejecuta en tu modelo de sesión, llama a scope audit para la enumeración determinista en Python y el post-procesamiento, siembra candidatos de IAM y servicios públicos/conectados con scope.attack.candidates, despacha scope-attack-analyze, opcionalmente enriquece candidatos a través de scope-research, luego puede generar artefactos de reproducción de AWS CLI solo para revisión para rutas validadas antes de encadenar controles en un modelo de razonamiento.
| Runtime | Nivel de subagente de razonamiento |
|---|---|
| Claude Code | alias opus[1m] |
| Antigravity CLI | Modelo seleccionado en Antigravity |
| Gemini CLI | alias pro |
| Codex CLI | gpt-5.5 con alto esfuerzo de razonamiento |
Los subagentes de Claude usan el alias opus[1m] para un contexto más grande durante el análisis y la validación intensivos en artefactos. La enumeración utiliza Python determinista, no un modelo de IA.
| Documento | Propósito |
|---|---|
| ARCHITECTURE.md | Propiedad de componentes, flujo de pipeline, contratos de runtime, gráficos y hooks |
| RELEASE-NOTES.md | Cambios de la versión actual |
| config/mcp-setup.md | Splunk MCP y modo SPL manual |
| config/README.md | Propiedad de configuración |
| knowledge/README.md | Reglas de conocimiento duraderas y redacción |
| config/project-docs/PROJECT.md | Fuente para archivos de instrucciones de runtime generados |
| docs/LLM-CONTEXT.md | Contexto para revisores y agentes de implementación |
| dashboard | Generador de informes React y D3 |
| config/hooks | Hooks de seguridad y validación |
| config/schemas | Contratos JSON Schema |
Creado por Tayvion Payton