Retour aux mises à jour
New releaseJul 25, 2026

cynative v1.7.0

Agent IA en lecture seule qui interroge votre infrastructure cloud, code et runtime pour mettre en évidence les erreurs de configuration, les secrets divulgués et les voies d'élévation de privilèges avec des résultats vérifiés et fondés sur des preuves.

Partager

cynative

Créez vos propres agents de sécurité

Framework open source pour les agents de sécurité avec un accès en direct et en lecture seule à votre infrastructure.

CI Release License: Apache-2.0 OpenSSF Best Practices

Démarrage rapide · Agents intégrés · Votre premier agent · Docs

Posez n'importe quelle question à votre infrastructure. Cynative exécute des modèles de pointe sur votre code, votre cloud et votre runtime - en raisonnant à travers GitHub, GitLab, AWS, GCP, Azure et Kubernetes comme un seul système - et revient avec des réponses vérifiées.```bash cynative "what in my cloud is publicly exposed that shouldn't be?"

**45 agents intégrés** pour AWS, GCP, Azure, GitHub et Kubernetes - élévation de privilèges, exposition publique, chaîne d'approvisionnement, couverture de détection et plus encore - ou écrivez le vôtre dans un seul fichier markdown.

Une seule question se déploie sur l'ensemble de votre stack : Cynative écrit et exécute du code dans un sandbox éphémère, interrogeant vos API en parallèle. Chaque résultat est recoupé et retracé jusqu'à son origine.

Contrairement aux agents de codage et aux serveurs MCP, il est **en lecture seule par construction** : chaque appel est filtré et autorisé *avant* qu'un identifiant ne soit attaché - pointez-le vers la production en toute confiance.
<!-- END agent-about -->

<p align="center">
  <img src="https://assets.kitploit.com/production/public/readmes/9087/1b3db179a03479f5951d624c8adbb4890465aa86d038d3312dc9aec9801bcfb9.gif"
       alt="cynative auditing a CI to cloud privilege escalation"
       width="900">
</p>

## Ce que vos agents obtiennent

- **Du code à l'exécution** : Raisonne à travers AWS, GCP, Azure, n'importe quel K8s, GitHub et GitLab
- **Sandbox** : Génère et exécute du code pour investiguer à grande échelle, sans accès réseau ni hôte propre
- **Action-gate** : Résout chaque appel vers ses actions IAM requises et applique une politique en lecture seule avant qu'un identifiant ne soit attaché
- **Étayé par des preuves** : Recoupe pour vérifier chaque résultat
- **Souverain** : Un seul binaire, votre modèle, vos données restent les vôtres

## Démarrage rapide

Installez et configurez un LLM :

<!-- BEGIN quickstart-example -->```bash
brew install cynative/tap/cynative

export CYNATIVE_LLM_PROVIDER=anthropic
export CYNATIVE_LLM_MODEL=claude-opus-5
export ANTHROPIC_API_KEY=...

Il récupère les identifiants déjà présents dans votre shell. Exécutez un agent intégré :```bash cynative -p --agent aws-network-exposure

Ou demandez-lui n'importe quoi :```bash
cynative -p "which IAM roles can escalate to admin?"
cynative -p "high-risk cloud permissions, trace each to the PR where it was granted"
cynative -p "cloud credentials leaked in source code and their current blast radius"
cynative "live cloud resources absent from IaC - drift" # starts an interactive session
cat findings.json | cynative -p "triage these findings by exploitability"

Agents intégrés

45 agents sont intégrés dans le binaire. Chacun est un prompt revu pour une question spécifique.

AgentsPar exemple
AWS20aws-privilege-escalation, aws-public-storage, aws-unpatched-workloads, aws-supply-chain
Azure11azure-keyvault-exposure, azure-storage-exposure, azure-privilege-escalation
GCP5gcp-public-bindings, gcp-static-credentials, gcp-inference-exposure
GitHub4github-workflow-trust, github-unpatched-dependencies, github-branch-protection
Kubernetes5k8s-pod-privilege, k8s-self-managed-apiserver-access
cynative agents list # every agent, with its description
cynative agents show # the exact prompt that would run
Le catalogue complet avec une description en une ligne de chaque agent se trouve dans
[docs/agents-catalog.md](https://github.com/cynative/cynative/blob/main/docs/agents-catalog.md).

## Votre premier agent

`cynative agents show <name>` affiche le fichier exact qu'un agent exécuterait. Pour créer votre propre version, copiez-le dans votre répertoire d'agents sous un nouveau nom et modifiez-le :```bash
mkdir -p ~/.cynative/agents

cynative agents show aws-public-datastores > ~/.cynative/agents/my-aws-public-datastores.md
# edit ~/.cynative/agents/my-aws-public-datastores.md, then:
cynative -p --agent my-aws-public-datastores

Un agent est un fichier markdown : un frontmatter YAML strict dont la seule clé est description, puis le corps du prompt. Le nom du fichier est le nom. Un fichier dans ~/.cynative/agents/ a la priorité sur un agent intégré du même nom, donc donnez à votre copie un nom distinct pour conserver les deux. Voir docs/agents.md pour le format.

Exécuter des agents```bash

cynative -p --agent aws-public-datastores "AWS account 128149835728 only" # with a task cynative -p --agent aws-public-datastores # without cynative --agent aws-public-datastores # seeds an interactive session

`--agent` se combine avec `-p`, `--auto-approve`, `--config` et stdin redirigé, ainsi le même fichier s'exécute de manière interactive pendant que vous le développez et de manière non interactive une fois qu'il est stabilisé.

Les agents sont lus depuis `~/.cynative/agents/` et depuis l'ensemble intégré au binaire ; un fichier utilisateur a la priorité sur un agent intégré portant le même nom. `cynative agents list` affiche chaque agent avec sa source et marque les copies masquées, et `cynative agents show <name>` affiche le fichier exact qui serait exécuté.

## Un agent de codage avec des MCP ne peut-il pas faire cela ?

| | Agent de codage + MCP | Cynative |
|---|---|---|
| Débit | Une action par appel | Écrit du code sandboxé qui distribue les appels en parallèle - moins de tokens, réponses plus rapides |
| Résultats | Sortie non vérifiée | Le vérificateur recoupe chaque résultat avec des preuves en direct |
| Lecture seule | Filtre de lecture opt-in | Activé par défaut, échoue en mode fermé - les actions IAM requises sont vérifiées par rapport à une politique d'audit de sécurité. `secretsmanager:GetSecretValue` est une action IAM *Read* : un filtre l'autorise, `SecurityAudit` la bloque |
| Identifiants | Ambiants, inchangés | Session STS limitée à la lecture seule - AWS applique également la frontière |
| Rayon d'impact | Votre shell, n'importe quel réseau | Le code de recherche s'exécute dans un sandbox sans accès à l'hôte, réseau limité à vos services mappés |
| Secrets | Envoyés au modèle tels quels | Rédigés de la sortie des outils avant d'être envoyés au modèle |
| Chaîne d'approvisionnement | MCP et skills tiers s'exécutant avec vos identifiants | Un seul binaire open-source, connecteurs intégrés |
| Piste d'audit | Journaux de session dispersés, au mieux | Journal JSONL en mode fermé de chaque appel d'outil - s'il ne peut pas enregistrer, il abandonne |

Catégories