
cynative v1.6.0
読み取り専用のAIエージェントが、クラウド、コード、およびランタイムインフラストラクチャをクエリし、設定ミス、漏洩したシークレット、特権昇格パスを、検証済みの証拠に基づく発見とともに表面化します。

独自のセキュリティエージェントを構築する
インフラストラクチャへのライブかつ読み取り専用アクセスを備えたセキュリティエージェント向けのオープンソースフレームワーク。
クイックスタート · 組み込みエージェント · 最初のエージェント · ドキュメント
インフラストラクチャについて何でも質問できます。 Cynative はフロンティアモデルをコード、クラウド、ランタイム全体で実行し、GitHub、GitLab、AWS、GCP、Azure、Kubernetes を単一のシステムとして推論し、検証済みの回答を返します。```bash cynative "what in my cloud is publicly exposed that shouldn't be?"
**45 個の組み込みエージェント** - AWS、GCP、Azure、GitHub、Kubernetes 向け - 権限昇格、パブリック露出、サプライチェーン、検出カバレッジなど - または、1 つの markdown ファイルで独自のエージェントを作成できます。
1 つの問いがスタック全体に展開されます。Cynative はエフェメラルサンドボックス内でコードを記述・実行し、API を並列にクエリします。すべての検出結果はクロスチェックされ、その発生源まで追跡されます。
コーディングエージェントや MCP サーバーとは異なり、**構造的に読み取り専用**です。すべての呼び出しは、認証情報が付与される*前に*ゲートされ認可されます - 本番環境に安心して向けられます。
<!-- END agent-about -->
<p align="center">
<img src="https://assets.kitploit.com/production/public/readmes/9087/1b3db179a03479f5951d624c8adbb4890465aa86d038d3312dc9aec9801bcfb9.gif"
alt="cynative auditing a CI to cloud privilege escalation"
width="900">
</p>
## エージェントが得られるもの
- **コードからランタイムまで**: AWS、GCP、Azure、あらゆる K8s、GitHub、GitLab を推論します
- **サンドボックス**: 大規模な調査のためにコードを生成・実行しますが、自身のネットワークやホストへのアクセスは持ちません
- **アクションゲート**: すべての呼び出しを必要な IAM アクションに解決し、認証情報が付与される前に読み取り専用ポリシーを適用します
- **エビデンスに基づく**: すべての検出結果を検証するためにクロスチェックします
- **ソブリン**: 単一のバイナリ、あなたのモデル、あなたのデータはあなたのものです
## クイックスタート
インストールして LLM を設定します:
<!-- BEGIN quickstart-example -->```bash
brew install cynative/tap/cynative
export CYNATIVE_LLM_PROVIDER=anthropic
export CYNATIVE_LLM_MODEL=claude-opus-5
export ANTHROPIC_API_KEY=...
シェルにすでにある認証情報を取得します。組み込みエージェントを実行します:```bash cynative -p --agent aws-network-exposure
何でも聞いてください:```bash
cynative -p "which IAM roles can escalate to admin?"
cynative -p "high-risk cloud permissions, trace each to the PR where it was granted"
cynative -p "cloud credentials leaked in source code and their current blast radius"
cynative "live cloud resources absent from IaC - drift" # starts an interactive session
cat findings.json | cynative -p "triage these findings by exploitability"
組み込みエージェント
45 個のエージェントがバイナリに埋め込まれています。それぞれが特定の質問に対するレビュー済みプロンプトです。
| エージェント | 例 | |
|---|---|---|
| AWS | 20 | aws-privilege-escalation、aws-public-storage、aws-unpatched-workloads、aws-supply-chain |
| Azure | 11 | azure-keyvault-exposure、azure-storage-exposure、azure-privilege-escalation |
| GCP | 5 | gcp-public-bindings、gcp-static-credentials、gcp-inference-exposure |
| GitHub | 4 | github-workflow-trust、github-unpatched-dependencies、github-branch-protection |
| Kubernetes | 5 | k8s-pod-privilege、k8s-self-managed-apiserver-access |
| cynative agents list # every agent, with its description | ||
| cynative agents show # the exact prompt that would run |
エージェントの完全なカタログと各エージェントの一行説明は
[docs/agents-catalog.md](https://github.com/cynative/cynative/blob/main/docs/agents-catalog.md)にあります。
## 最初のエージェント
`cynative agents show <name>` は、エージェントが実行する正確なファイルを表示します。独自のバージョンを作成するには、それを新しい名前でエージェントディレクトリにコピーして編集します:```bash
mkdir -p ~/.cynative/agents
cynative agents show aws-public-datastores > ~/.cynative/agents/my-aws-public-datastores.md
# edit ~/.cynative/agents/my-aws-public-datastores.md, then:
cynative -p --agent my-aws-public-datastores
エージェントはマークダウンファイルです。唯一のキーが description である厳密な YAML フロントマター、その後にプロンプト本文が続きます。ファイル名が名前になります。~/.cynative/agents/ 内のファイルは、同名の組み込みエージェントよりも優先されるため、両方を保持したい場合は自分のコピーに別の名前を付けてください。フォーマットについては docs/agents.md を参照してください。
エージェントの実行```bash
cynative -p --agent aws-public-datastores "AWS account 128149835728 only" # with a task cynative -p --agent aws-public-datastores # without cynative --agent aws-public-datastores # seeds an interactive session
`--agent` は `-p`、`--auto-approve`、`--config`、およびパイプされた stdin と組み合わせて動作するため、同じファイルを開発中は対話的に、安定したら非対話的に実行できます。
エージェントは `~/.cynative/agents/` およびバイナリに組み込まれたセットから読み込まれます。同名の場合、ユーザーファイルが組み込みより優先されます。`cynative agents list` はすべてのエージェントをそのソースとともに表示し、シャドウされたコピーにマークを付けます。また `cynative agents show <name>` は実行される正確なファイルを出力します。
## MCP を備えたコーディングエージェントではできないのか?
| | コーディングエージェント + MCP | Cynative |
|---|---|---|
| スループット | 1 コールにつき 1 アクション | サンドボックス化されたコードを書き、呼び出しを並行してファンアウトする - トークンが少なく、回答が速い |
| 検出結果 | 検証されていない出力 | 検証器がすべての検出結果をライブの証拠と照合する |
| 読み取り専用 | オプトインの読み取りフィルター | デフォルトで有効、フェイルクローズ - 必要な IAM アクションがセキュリティ監査ポリシーに対してチェックされる。`secretsmanager:GetSecretValue` は IAM の *Read* である: フィルターはそれを許可するが、`SecurityAudit` はブロックする |
| 認証情報 | アンビエント、変更なし | 読み取り専用にスコープされた STS セッション - AWS もその境界を強制する |
| 影響範囲 | あなたのシェル、任意のネットワーク | リサーチコードはホストアクセスのないサンドボックスで実行され、ネットワークはマップされたサービスに固定される |
| シークレット | そのままモデルに送信される | モデルに送信される前にツール出力から秘匿化される |
| サプライチェーン | あなたの認証情報で実行されるサードパーティの MCP とスキル | 単一のオープンソースバイナリ、コネクタは組み込み |
| 監査証跡 | 散在するセッションログ、ベストエフォート | すべてのツール呼び出しのフェイルクローズな JSONL ログ - 記録できなければ中止する |
単一のバイナリ、あなたのモデルエンドポイント、あなたのアカウント。監査対象のクラウド内のインスタンス上で、そのクラウドのマネージド推論を通じて実行すれば、何もあなたの環境から出ていきません: あなたのインフラ上で、あなたのインフラの内側からセキュリティを。
## インストール
**Homebrew** (macOS / Linux - 推奨):```bash
brew install cynative/tap/cynative
インストールスクリプト(macOS / Linux - ダウンロードの SHA-256 をリリースの checksums.txt と照合して検証し、失敗時はクローズします):```bash
curl -fsSL https://raw.githubusercontent.com/cynative/cynative/main/install.sh | sh
**Windows**(Scoop):```powershell
scoop bucket add cynative https://github.com/cynative/scoop-bucket
scoop install cynative
更新、アンインストール、Windows の詳細、バージョン固定 & 手動ダウンロード
更新 / アンインストール
| 方法 | 更新 | アンインストール |
|---|---|---|
| Homebrew | brew upgrade cynative | brew uninstall cynative |
| インストールスクリプト | ワンライナーを再実行 | curl -fsSL https://raw.githubusercontent.com/cynative/cynative/main/install.sh | sh -s -- --uninstall |
| Scoop | scoop update cynative | scoop uninstall cynative |
Windows (PowerShell スクリプト): irm https://raw.githubusercontent.com/cynative/cynative/main/install.ps1 | iex、アンインストールは & ([scriptblock]::Create((irm https://raw.githubusercontent.com/cynative/cynative/main/install.ps1))) -Uninstall で行います。
インストールスクリプトのオプション: CYNATIVE_VERSION=v1.0.0 でバージョンを固定できます。CYNATIVE_INSTALL_DIR でターゲットディレクトリを変更できます (デフォルトは ~/.local/bin、sudo 不要)。このスクリプトは gh がインストールされている場合に GitHub リリースのアテステーションを確認します (デフォルトでは勧告的)。CYNATIVE_REQUIRE_ATTESTATION=1 を設定すると、チェック失敗が致命的になります。高整合性のインストールを行うには、main ではなく不変のタグからスクリプトを取得してください。
macOS (手動): releases ページ から cynative_Darwin_arm64.pkg (Apple Silicon) または cynative_Darwin_x86_64.pkg (Intel) をダウンロードし、sudo installer -pkg <file> -target / でインストールします (またはダブルクリック)。これらは署名、公証、および ステープル 済みです - 初回起動時の Gatekeeper プロンプトはありません。生の cynative_Darwin_*.tar.gz アーカイブはスクリプト/CI 用に残されています。隔離された tarball バイナリの初回 GUI 起動にはオンライン公証チェックのためにインターネットが必要です (ターミナル/install.sh/Homebrew での使用は影響を受けません)。
Linux / Windows (手動): releases ページ からビルド済みバイナリと checksums.txt をダウンロードし、SHA-256 を検証して、バイナリを PATH に配置します。単一の静的バイナリで、依存関係はありません。