
Set di agenti AI per il purple teaming nella sicurezza cloud, funziona all'interno di Claude Code, Gemini CLI e Codex.
SCOPE esegue flussi di lavoro purple-team su AWS con inventario Python deterministico e agenti AI vincolati. Esegue audit delle risorse AWS, convalida i percorsi di attacco, genera playbook di exploit solo per revisione, produce controlli e guida le indagini Splunk.
Esegui SCOPE da Claude Code, Antigravity CLI, Gemini CLI o Codex CLI:
/scope:audit --all
| Fase | Output |
|---|---|
| Audit | Enumeratori Python inventariano IAM, STS, S3, KMS, Secrets Manager, Lambda, EC2, ECS, RDS, API Gateway, SNS, SQS, CodeBuild, Bedrock, CloudFront, Cognito, DynamoDB, Route 53 e SSM |
| Percorsi di attacco | Generazione di candidati, convalida, report raggruppati e artefatti di replay AWS CLI solo per revisione |
| Controlli | Problemi a livello di organizzazione, rilevamenti SPL, idee per dashboard di monitoraggio, sostituzioni di policy, remediation e convalida |
| Exploit | Playbook con ambito principale e artefatti di comandi replay approvati |
| Investiga | Flussi di lavoro di indagine Splunk basati su avvisi, guidati da esecuzione e intelligence |
git clone https://github.com/tayontech/SCOPE.git
cd SCOPE
uv run python -m scope.install
export AWS_PROFILE=your-profile
/scope:audit --all
/scope:audit iam s3 lambda
/scope:exploit arn:aws:iam::123456789012:role/target-role
/scope:exploit
/scope:investigate
Requisiti: Python 3.11+, uv, AWS CLI con credenziali di sola lettura e un runtime supportato. Node.js supporta la generazione della dashboard e il trasporto Splunk MCP mcp-remote.
Installazioni scriptate:
uv run python -m scope.install --claude --local --no-splunk-mcp
uv run python -m scope.install --antigravity --local --no-splunk-mcp
uv run python -m scope.install --gemini --local --no-splunk-mcp
uv run python -m scope.install --codex --local --no-splunk-mcp
uv run python -m scope.install --all --local --with-splunk-mcp
L'installazione interattiva chiede se configurare le impostazioni predefinite Splunk MCP incluse. Le installazioni scriptate saltano le impostazioni del server MCP a meno che non si passi --with-splunk-mcp. Usa --no-splunk-mcp quando l'automazione deve mostrare la scelta nei log. SCOPE rimane SPL-first fino a quando il progetto non aggiunge profili di linguaggi di interrogazione. Vedi config/mcp-setup.md.
Gli agenti SCOPE eseguono attività AWS di sola lettura per impostazione predefinita. config/hooks/scope-safety-guard.sh blocca le operazioni shell AWS distruttive prima dell'esecuzione. Audit ed exploit possono scrivere artefatti di comandi replay AWS CLI per la revisione umana; gli agenti non eseguono quei comandi di scrittura.
| Hook | Scopo |
|---|---|
| Safety Guard | Blocca le operazioni shell AWS distruttive |
| SPL Lint | Rifiuta anti-pattern SPL e comandi con effetti collaterali |
| Schema Validate | Convalida risultati e involucri dei moduli |
| Artifact Check | Controlla gli output di esecuzione richiesti prima del completamento |
Genera un report autonomo per un'esecuzione:
cd dashboard && npm run dashboard
open dashboard/reports/<run-id>-dashboard.html
Il nome base esplicito della directory di esecuzione dell'audit diventa l'ID di esecuzione della dashboard. dashboard/public/index.json memorizza reports[]; ogni report punta a un esportazione JSON dell'audit e a un'esportazione JSON opzionale dei controlli. I controlli si collegano al report di audit, quindi un flusso di lavoro di audit crea un report selezionabile della dashboard.
La dashboard mostra grafici di attacco, dettagli dei percorsi, risultati di esposizione pubblica, controlli, rilevamenti SPL, idee per dashboard, sostituzioni di policy e remediation.
Google ha annunciato il 19 maggio 2026 che le estensioni Gemini CLI e Gemini Code Assist IDE smetteranno di servire richieste per Google AI Pro, Ultra e utenti individuali gratuiti il 18 giugno 2026. Usa Antigravity CLI per le nuove installazioni Google. SCOPE mantiene --gemini per utenti enterprise/con chiave API e migrazione.
Gli agenti di primo livello ereditano il modello di sessione runtime:
scope-audit orchestra i gate di audit, l'esecuzione del runtime Python, l'analisi degli attacchi, gli artefatti di replay e l'incatenamento dei controlli.scope-controls orchestra problemi a livello di organizzazione, rilevamenti, idee per dashboard, sostituzioni di policy, remediation e convalida.scope-exploit genera playbook red-team con ambito principale.scope-investigate esegue modalità di investigazione basate su avvisi, guidate da esecuzione e intelligence.I subagenti eseguono attività di ragionamento vincolate:
scope-attack-analyze, scope-attack-validate, scope-public-exposure-analysis e scope-awscli-replay supportano l'analisi dei percorsi di attacco e gli artefatti di replay.scope-controls-org-wide, scope-controls-detections, scope-controls-dashboards, scope-controls-policy, scope-controls-remediation e scope-controls-validate supportano i controlli.scope-investigate-alert, scope-investigate-intel e scope-investigate-run preparano il contesto di investigazione.Quando esegui /scope:audit --all, l'orchestrator viene eseguito sul tuo modello di sessione, chiama scope audit per l'enumerazione Python deterministica e il post-processing, semina i candidati IAM e collegati pubblicamente/servizi con scope.attack.candidates, invia scope-attack-analyze, opzionalmente arricchisce i candidati tramite scope-research, poi può generare artefatti di replay AWS CLI solo per revisione per i percorsi convalidati prima di concatenare i controlli su un modello di ragionamento.
| Runtime | Livello Subagente di Ragionamento |
|---|---|
| Claude Code | Alias opus[1m] |
I subagenti Claude usano l'alias opus[1m] per un contesto più ampio durante analisi e convalida pesanti di artefatti. L'enumerazione usa Python deterministico, non un modello AI.
Creato da Tayvion Payton
| Piattaforma | Stato | Configurazione Hook | Superficie di Installazione |
|---|
| Claude Code | Supportato | .claude/settings.json | .claude/skills/, .claude/agents/ |
| Antigravity CLI | Target Google preferito | .agents/hooks.json | .agents/skills/, .agents/mcp_config.json, .agents/plugins/scope/agents/ |
| Gemini CLI | Target Google legacy | .gemini/settings.json | .agents/skills/, .gemini/agents/ |
| Codex CLI | Supportato | .codex/hooks.json | .agents/skills/, .codex/agents/ |
scope-research - ricerca condivisa di tecniche esterne per l'analisi degli attacchi e i playbook di exploit.| Antigravity CLI |
| Modello selezionato in Antigravity |
| Gemini CLI | Alias pro |
| Codex CLI | gpt-5.5 con alto sforzo di ragionamento |
| Documento | Scopo |
|---|
| ARCHITECTURE.md | Proprietà dei componenti, flusso della pipeline, contratti di runtime, grafici e hook |
| RELEASE-NOTES.md | Modifiche della release corrente |
| config/mcp-setup.md | Splunk MCP e modalità SPL manuale |
| config/README.md | Proprietà della configurazione |
| knowledge/README.md | Regole di conoscenza durevoli e oscuramento |
| config/project-docs/PROJECT.md | Fonte per i file di istruzioni di runtime generati |
| docs/LLM-CONTEXT.md | Contesto per revisori e agenti di implementazione |
| dashboard | Generatore di report React e D3 |
| config/hooks | Hook di sicurezza e convalida |
| config/schemas | Contratti JSON Schema |