
cynative v1.9.2
Agente IA di sola lettura che interroga la tua infrastruttura cloud, codice e runtime per far emergere configurazioni errate, segreti divulgati e percorsi di escalation dei privilegi con risultati verificati e basati su prove.

Crea i tuoi agenti di sicurezza
Framework open-source per agenti di sicurezza con accesso live e in sola lettura alla tua infrastruttura.
Quickstart · Agenti integrati · Il tuo primo agente · Docs
Chiedi qualsiasi cosa alla tua infrastruttura. Cynative esegue modelli all'avanguardia sul tuo codice, cloud e runtime - ragionando attraverso GitHub, GitLab, AWS, GCP, Azure e Kubernetes come un unico sistema - e restituisce risposte verificate.```bash cynative "what in my cloud is publicly exposed that shouldn't be?"
**45 agent integrati** per AWS, GCP, Azure, GitHub e Kubernetes - privilege escalation, esposizione pubblica, supply chain, copertura del rilevamento e altro ancora - oppure ne scrivi uno tuo in un singolo file markdown.
Una domanda si dirama su tutto il tuo stack: Cynative scrive ed esegue codice in una sandbox effimera, interrogando le tue API in parallelo. Ogni risultato viene verificato in modo incrociato e tracciato fino alla sua origine.
A differenza degli agent di coding e dei server MCP, è **read-only per costruzione**: ogni chiamata è controllata e autorizzata *prima* che venga associata una credenziale - puntalo in produzione con fiducia.
<!-- END agent-about -->
<p align="center">
<img src="https://assets.kitploit.com/production/public/readmes/9087/1b3db179a03479f5951d624c8adbb4890465aa86d038d3312dc9aec9801bcfb9.gif"
alt="cynative auditing a CI to cloud privilege escalation"
width="900">
</p>
## Cosa ottengono i tuoi agent
- **Dal codice al runtime**: Ragiona attraverso AWS, GCP, Azure, qualsiasi K8s, GitHub e GitLab
- **Sandbox**: Genera ed esegue codice per fare ricerca su larga scala, senza accesso di rete o all'host proprio
- **Action-gate**: Risolve ogni chiamata nelle sue azioni IAM richieste e applica una policy read-only prima che venga associata una credenziale
- **Supportato da evidenze**: Verifica in modo incrociato ogni risultato
- **Sovrano**: Un solo binario, il tuo modello, i tuoi dati restano tuoi
## Avvio rapido
Installa e configura un LLM:
<!-- BEGIN quickstart-example -->```bash
brew install cynative/tap/cynative
export CYNATIVE_LLM_PROVIDER=anthropic
export CYNATIVE_LLM_MODEL=claude-opus-5
export ANTHROPIC_API_KEY=...
Rileva le credenziali già presenti nella tua shell. Esegui un agente integrato:```bash cynative -p --agent aws-network-exposure
Oppure chiedigli qualsiasi cosa:```bash
cynative -p "which IAM roles can escalate to admin?"
cynative -p "high-risk cloud permissions, trace each to the PR where it was granted"
cynative -p "cloud credentials leaked in source code and their current blast radius"
cynative "live cloud resources absent from IaC - drift" # starts an interactive session
cat findings.json | cynative -p "triage these findings by exploitability"
Agenti integrati
45 agenti sono incorporati nel binario. Ognuno è un prompt revisionato per una domanda specifica.
| Agenti | Ad esempio | |
|---|---|---|
| AWS | 20 | aws-privilege-escalation, aws-public-storage, aws-unpatched-workloads, aws-supply-chain |
| Azure | 11 | azure-keyvault-exposure, azure-storage-exposure, azure-privilege-escalation |
| GCP | 5 | gcp-public-bindings, gcp-static-credentials, gcp-inference-exposure |
| GitHub | 4 | github-workflow-trust, github-unpatched-dependencies, github-branch-protection |
| Kubernetes | 5 | k8s-pod-privilege, k8s-self-managed-apiserver-access |
| cynative agents list # every agent, with its description | ||
| cynative agents show # the exact prompt that would run |
Il catalogo completo con una descrizione di una riga per ogni agente è in
[docs/agents-catalog.md](https://github.com/cynative/cynative/blob/main/docs/agents-catalog.md).
## Il tuo primo agente
`cynative agents show <name>` stampa il file esatto che un agente eseguirebbe. Per creare la tua versione, copialo nella tua directory degli agenti con un nuovo nome e modificalo:```bash
mkdir -p ~/.cynative/agents
cynative agents show aws-public-datastores > ~/.cynative/agents/my-aws-public-datastores.md
# edit ~/.cynative/agents/my-aws-public-datastores.md, then:
cynative -p --agent my-aws-public-datastores
Un agente è un file markdown: frontmatter YAML rigoroso la cui unica chiave è
description, poi il corpo del prompt. Il nome del file è il nome. Un file in
~/.cynative/agents/ ha la precedenza su un built-in con lo stesso nome, quindi dai alla tua copia un
nome distinto per mantenerli entrambi. Vedi docs/agents.md per il formato.
Eseguire gli agenti```bash
cynative -p --agent aws-public-datastores "AWS account 128149835728 only" # with a task cynative -p --agent aws-public-datastores # without cynative --agent aws-public-datastores # seeds an interactive session
`--agent` si compone con `-p`, `--auto-approve`, `--config` e stdin in pipe, quindi lo stesso file viene eseguito in modo interattivo durante lo sviluppo e in modo non interattivo una volta stabilizzato.
Gli agenti vengono letti da `~/.cynative/agents/` e dal set integrato nel binario; un file utente ha la precedenza su un built-in con lo stesso nome. `cynative agents list` mostra ogni agente con la sua origine e contrassegna le copie oscurate, e `cynative agents show <name>` stampa il file esatto che verrebbe eseguito.
## Un agente di coding con MCP non può fare questo?
| | Agente di coding + MCP | Cynative |
|---|---|---|
| Throughput | Un'azione per chiamata | Scrive codice in sandbox che distribuisce le chiamate in modo concorrente - meno token, risposte più rapide |
| Risultati | Output non verificato | Il verificatore controlla incrociando ogni risultato con evidenze live |
| Sola lettura | Filtro di lettura opt-in | Attivo per impostazione predefinita, fail closed - le azioni IAM richieste vengono verificate rispetto a una policy di security-audit. `secretsmanager:GetSecretValue` è un IAM *Read*: un filtro lo consente, `SecurityAudit` lo blocca |
| Credenziali | Ambientali, invariate | Sessione STS con ambito di sola lettura - anche AWS applica il confine |
| Raggio d'azione | La tua shell, qualsiasi rete | Il codice di ricerca viene eseguito in una sandbox senza accesso all'host, rete vincolata ai tuoi servizi mappati |
| Segreti | Inviati al modello così come sono | Redatti dall'output degli strumenti prima di essere inviati al modello |
| Supply chain | MCP e skill di terze parti eseguiti con le tue credenziali | Un unico binario open-source, connettori integrati |
| Audit trail | Log di sessione sparsi, best effort | Log JSONL fail-closed di ogni chiamata agli strumenti - se non riesce a registrare, si interrompe |
Un unico binario, il tuo endpoint del modello, il tuo account. Eseguilo su un'istanza nel cloud che verifica, tramite l'inferenza gestita di quel cloud, e nulla esce dal tuo ambiente: sicurezza sulla tua infrastruttura, dall'interno della tua infrastruttura.
## Installazione