
Ensemble d'agents IA pour le purple teaming en sécurité cloud, fonctionne dans Claude Code, Gemini CLI et Codex.
SCOPE exécute des workflows purple-team AWS avec un inventaire Python déterministe et des agents IA limités. Il audite les ressources AWS, valide les chemins d'attaque, génère des playbooks d'exploitation réservés à la révision, produit des contrôles et guide les investigations Splunk.
Exécutez SCOPE depuis Claude Code, Antigravity CLI, Gemini CLI ou Codex CLI :
/scope:audit --all
| Phase | Résultat |
|---|---|
| Audit | Les énumérateurs Python inventorient IAM, STS, S3, KMS, Secrets Manager, Lambda, EC2, ECS, RDS, API Gateway, SNS, SQS, CodeBuild, Bedrock, CloudFront, Cognito, DynamoDB, Route 53 et SSM |
| Chemins d'attaque | Génération de candidats, validation, rapport groupé et artefacts de rejeu AWS CLI réservés à la révision |
| Contrôles | Problèmes à l'échelle de l'organisation, détections SPL, idées de tableaux de bord de surveillance, remplacements de politiques, remédiation et validation |
| Exploitation | Playbooks limités au principal avec artefacts de commandes de rejeu approuvés |
| Investigation | Workflows d'investigation Splunk basés sur les alertes, guidés par les exécutions et pilotés par le renseignement |
git clone https://github.com/tayontech/SCOPE.git
cd SCOPE
uv run python -m scope.install
export AWS_PROFILE=your-profile
/scope:audit --all
/scope:audit iam s3 lambda
/scope:exploit arn:aws:iam::123456789012:role/target-role
/scope:exploit
/scope:investigate
Prérequis : Python 3.11+, uv, AWS CLI avec identifiants en lecture seule, et un runtime pris en charge. Node.js prend en charge la génération de tableaux de bord et le transport Splunk MCP mcp-remote.
Installations scriptées :
uv run python -m scope.install --claude --local --no-splunk-mcp
uv run python -m scope.install --antigravity --local --no-splunk-mcp
uv run python -m scope.install --gemini --local --no-splunk-mcp
uv run python -m scope.install --codex --local --no-splunk-mcp
uv run python -m scope.install --all --local --with-splunk-mcp
L'installation interactive demande si vous souhaitez configurer les paramètres par défaut du Splunk MCP intégré. Les installations scriptées ignorent les paramètres du serveur MCP sauf si vous passez --with-splunk-mcp. Utilisez --no-splunk-mcp lorsque l'automatisation doit afficher le choix dans les logs. SCOPE reste prioritaire sur SPL jusqu'à ce que le projet ajoute des profils de langage de requête. Voir config/mcp-setup.md.
Les agents SCOPE exécutent une activité AWS en lecture seule par défaut. config/hooks/scope-safety-guard.sh bloque les opérations destructrices du shell AWS avant l'exécution. L'audit et l'exploitation peuvent écrire des artefacts de commandes de rejeu AWS CLI pour révision humaine ; les agents n'exécutent pas ces commandes d'écriture.
| Crochet | Objectif |
|---|---|
| Safety Guard | Bloque les opérations destructrices du shell AWS |
| SPL Lint | Rejette les anti-patrons SPL et les commandes à effets secondaires |
| Schema Validate | Valide les résultats et les enveloppes de modules |
| Artifact Check | Vérifie les sorties d'exécution requises avant la fin |
Générer un rapport autonome pour une exécution :
cd dashboard && npm run dashboard
open dashboard/reports/<run-id>-dashboard.html
Le nom de base explicite du répertoire d'exécution d'audit devient l'ID d'exécution du tableau de bord. dashboard/public/index.json stocke reports[] ; chaque rapport pointe vers une exportation JSON d'audit et une exportation JSON facultative de contrôles. Les contrôles sont attachés au rapport d'audit, donc un workflow d'audit crée un rapport de tableau de bord sélectionnable.
Le tableau de bord affiche les graphes d'attaque, les détails des chemins, les résultats d'exposition publique, les contrôles, les détections SPL, les idées de tableaux de bord, les remplacements de politiques et la remédiation.
Google a annoncé le 19 mai 2026 que les extensions Gemini CLI et Gemini Code Assist IDE cesseront de servir les requêtes pour Google AI Pro, Ultra et les utilisateurs individuels gratuits le 18 juin 2026. Utilisez Antigravity CLI pour les nouvelles installations Google. SCOPE conserve --gemini pour les utilisateurs entreprise/clé API et la migration.
Les agents de niveau supérieur héritent du modèle de session d'exécution :
scope-audit orchestre les portes d'audit, l'exécution du runtime Python, l'analyse des attaques, les artefacts de rejeu et le chaînage des contrôles.scope-controls orchestre les problèmes à l'échelle de l'organisation, les détections, les idées de tableaux de bord, les remplacements de politiques, la remédiation et la validation.scope-exploit génère des playbooks red-team limités au principal.scope-investigate exécute les modes d'investigation par alertes, guidées et par renseignement.Les sous-agents exécutent des tâches de raisonnement limitées :
scope-attack-analyze, scope-attack-validate, scope-public-exposure-analysis et scope-awscli-replay prennent en charge l'analyse des chemins d'attaque et les artefacts de rejeu.scope-controls-org-wide, scope-controls-detections, scope-controls-dashboards, scope-controls-policy, scope-controls-remediation et scope-controls-validate prennent en charge les contrôles.scope-investigate-alert, scope-investigate-intel et scope-investigate-run préparent le contexte d'investigation.Lorsque vous exécutez /scope:audit --all, l'orchestrateur s'exécute sur votre modèle de session, appelle scope audit pour l'énumération Python déterministe et le post-traitement, sème les candidats IAM et connectés au public/service avec scope.attack.candidates, envoie scope-attack-analyze, enrichit éventuellement les candidats via scope-research, puis peut générer des artefacts de rejeu AWS CLI réservés à la révision pour les chemins validés avant de chaîner les contrôles sur un modèle de raisonnement.
| Runtime | Niveau de sous-agent de raisonnement |
|---|---|
| Claude Code | alias opus[1m] |
Les sous-agents Claude utilisent l'alias opus[1m] pour un contexte plus large lors de l'analyse et de la validation lourdes en artefacts. L'énumération utilise Python déterministe, pas un modèle d'IA.
Créé par Tayvion Payton
| Plateforme | Statut | Configuration du crochet | Surface d'installation |
|---|
| Claude Code | Pris en charge | .claude/settings.json | .claude/skills/, .claude/agents/ |
| Antigravity CLI | Cible Google préférée | .agents/hooks.json | .agents/skills/, .agents/mcp_config.json, .agents/plugins/scope/agents/ |
| Gemini CLI | Cible Google héritée | .gemini/settings.json | .agents/skills/, .gemini/agents/ |
| Codex CLI | Pris en charge | .codex/hooks.json | .agents/skills/, .codex/agents/ |
scope-research – recherche partagée de techniques externes pour l'analyse des attaques et les playbooks d'exploitation.| Antigravity CLI |
| Modèle sélectionné dans Antigravity |
| Gemini CLI | alias pro |
| Codex CLI | gpt-5.5 avec effort de raisonnement élevé |
| Document | Objectif |
|---|
| ARCHITECTURE.md | Propriété des composants, flux du pipeline, contrats d'exécution, graphes et crochets |
| RELEASE-NOTES.md | Modifications de la version actuelle |
| config/mcp-setup.md | Splunk MCP et mode SPL manuel |
| config/README.md | Propriété de la configuration |
| knowledge/README.md | Règles de connaissance durables et rédaction |
| config/project-docs/PROJECT.md | Source pour les fichiers d'instructions d'exécution générés |
| docs/LLM-CONTEXT.md | Contexte pour le réviseur et l'agent d'implémentation |
| dashboard | Générateur de rapports React et D3 |
| config/hooks | Crochets de sécurité et de validation |
| config/schemas | Contrats JSON Schema |