
cynative v1.6.0
읽기 전용 AI 에이전트로, 클라우드, 코드 및 런타임 인프라를 쿼리하여 잘못된 구성, 유출된 비밀, 권한 상승 경로를 검증된 증거 기반 결과와 함께 표면화합니다.

나만의 보안 에이전트 구축하기
인프라에 대한 실시간 읽기 전용 접근 권한을 갖춘 보안 에이전트용 오픈소스 프레임워크입니다.
빠른 시작 · 내장 에이전트 · 첫 번째 에이전트 · 문서
인프라에 무엇이든 물어보세요. Cynative는 프런티어 모델을 여러분의 코드, 클라우드, 런타임 전반에서 실행하여 GitHub, GitLab, AWS, GCP, Azure, Kubernetes를 하나의 시스템으로 추론하고, 검증된 답변을 제공합니다.```bash cynative "what in my cloud is publicly exposed that shouldn't be?"
**45개의 내장 에이전트** - AWS, GCP, Azure, GitHub, Kubernetes를 위한 권한 상승, 퍼블릭 노출, 공급망, 탐지 커버리지 등 - 또는 하나의 마크다운 파일에 직접 작성할 수 있습니다.
하나의 질문이 전체 스택에 걸쳐 퍼집니다: Cynative는 임시 샌드박스에서 코드를 작성하고 실행하며, API를 병렬로 쿼리합니다. 모든 발견 사항은 교차 검증되고 그 출처로 추적됩니다.
코딩 에이전트나 MCP 서버와 달리, **구조적으로 읽기 전용**입니다: 모든 호출은 자격 증명이 첨부되기 *전에* 게이트되고 승인됩니다 - 프로덕션을 향해 자신 있게 겨냥하세요.
<!-- END agent-about -->
<p align="center">
<img src="https://assets.kitploit.com/production/public/readmes/9087/1b3db179a03479f5951d624c8adbb4890465aa86d038d3312dc9aec9801bcfb9.gif"
alt="cynative auditing a CI to cloud privilege escalation"
width="900">
</p>
## 에이전트가 얻는 것
- **코드에서 런타임까지**: AWS, GCP, Azure, 모든 K8s, GitHub, GitLab을 추론합니다
- **샌드박스**: 자체적인 네트워크나 호스트 접근 없이, 대규모로 연구하기 위한 코드를 생성하고 실행합니다
- **액션 게이트**: 모든 호출을 필요한 IAM 액션으로 해석하고, 자격 증명이 첨부되기 전에 읽기 전용 정책을 적용합니다
- **증거 기반**: 모든 발견 사항을 검증하기 위해 교차 확인합니다
- **주권**: 하나의 바이너리, 당신의 모델, 당신의 데이터는 당신의 것으로 유지됩니다
## 빠른 시작
설치하고 LLM을 설정하세요:
<!-- BEGIN quickstart-example -->```bash
brew install cynative/tap/cynative
export CYNATIVE_LLM_PROVIDER=anthropic
export CYNATIVE_LLM_MODEL=claude-opus-5
export ANTHROPIC_API_KEY=...
셸에 이미 있는 자격 증명을 가져옵니다. 내장 에이전트를 실행하세요:```bash cynative -p --agent aws-network-exposure
또는 무엇이든 물어보세요:```bash
cynative -p "which IAM roles can escalate to admin?"
cynative -p "high-risk cloud permissions, trace each to the PR where it was granted"
cynative -p "cloud credentials leaked in source code and their current blast radius"
cynative "live cloud resources absent from IaC - drift" # starts an interactive session
cat findings.json | cynative -p "triage these findings by exploitability"
내장 에이전트
45개의 에이전트가 바이너리에 내장되어 있습니다. 각각은 특정 질문에 대해 검토된 프롬프트입니다.
| 에이전트 | 예시 | |
|---|---|---|
| AWS | 20 | aws-privilege-escalation, aws-public-storage, aws-unpatched-workloads, aws-supply-chain |
| Azure | 11 | azure-keyvault-exposure, azure-storage-exposure, azure-privilege-escalation |
| GCP | 5 | gcp-public-bindings, gcp-static-credentials, gcp-inference-exposure |
| GitHub | 4 | github-workflow-trust, github-unpatched-dependencies, github-branch-protection |
| Kubernetes | 5 | k8s-pod-privilege, k8s-self-managed-apiserver-access |
| cynative agents list # every agent, with its description | ||
| cynative agents show # the exact prompt that would run |
전체 카탈로그와 각 에이전트에 대한 한 줄 설명은
[docs/agents-catalog.md](https://github.com/cynative/cynative/blob/main/docs/agents-catalog.md)에 있습니다.
## 첫 번째 에이전트
`cynative agents show <name>`은 에이전트가 실행할 정확한 파일을 출력합니다. 자신만의 버전을 만들려면, 새 이름으로 에이전트 디렉터리에 복사한 후 편집하세요:```bash
mkdir -p ~/.cynative/agents
cynative agents show aws-public-datastores > ~/.cynative/agents/my-aws-public-datastores.md
# edit ~/.cynative/agents/my-aws-public-datastores.md, then:
cynative -p --agent my-aws-public-datastores
에이전트는 마크다운 파일이다. 유일한 키가 description인 엄격한 YAML 프런트매터, 그다음 프롬프트 본문으로 구성된다. 파일 이름이 곧 에이전트 이름이다. ~/.cynative/agents/에 있는 파일은 같은 이름의 내장 에이전트보다 우선하므로, 둘 다 유지하려면 복사본에 다른 이름을 붙여라. 형식은 docs/agents.md를 참고하라.
에이전트 실행```bash
cynative -p --agent aws-public-datastores "AWS account 128149835728 only" # with a task cynative -p --agent aws-public-datastores # without cynative --agent aws-public-datastores # seeds an interactive session
`--agent`는 `-p`, `--auto-approve`, `--config` 및 파이프된 stdin과 함께 조합되므로, 동일한 파일을 개발 중에는 대화형으로 실행하고 안정화되면 비대화형으로 실행할 수 있습니다.
에이전트는 `~/.cynative/agents/`와 바이너리에 내장된 세트에서 읽어옵니다. 동일한 이름의 경우 사용자 파일이 내장 에이전트보다 우선합니다. `cynative agents list`는 모든 에이전트를 소스와 함께 표시하고 가려진 복사본을 표시하며, `cynative agents show <name>`은 실행될 정확한 파일을 출력합니다.
## MCP가 있는 코딩 에이전트가 이걸 할 수 있지 않나?
| | 코딩 에이전트 + MCP | Cynative |
|---|---|---|
| 처리량 | 호출당 하나의 작업 | 샌드박스된 코드를 작성하여 호출을 동시에 분산 - 더 적은 토큰, 더 빠른 응답 |
| 발견 사항 | 검증되지 않은 출력 | 검증기가 모든 발견 사항을 실제 증거와 교차 확인 |
| 읽기 전용 | 선택적 읽기 필터 | 기본적으로 켜져 있으며, 실패 시 닫힘 - 필수 IAM 작업이 보안 감사 정책에 대해 검사됨. `secretsmanager:GetSecretValue`는 IAM *Read*임: 필터는 이를 허용하지만 `SecurityAudit`는 차단함 |
| 자격 증명 | 주변 환경 그대로, 변경 없음 | 읽기 전용으로 범위가 지정된 STS 세션 - AWS도 경계를 강제함 |
| 영향 범위 | 당신의 셸, 모든 네트워크 | 연구 코드는 호스트 접근 없이 샌드박스에서 실행되며, 네트워크는 매핑된 서비스로 고정됨 |
| 시크릿 | 그대로 모델로 전송됨 | 모델로 전송되기 전에 도구 출력에서 삭제됨 |
| 공급망 | 당신의 자격 증명으로 실행되는 서드파티 MCP 및 스킬 | 하나의 오픈소스 바이너리, 커넥터 내장 |
| 감사 추적 | 분산된 세션 로그, 최선의 노력 | 모든 도구 호출의 실패 시 닫힘 JSONL 로그 - 기록할 수 없으면 중단됨 |
하나의 바이너리, 당신의 모델 엔드포인트, 당신의 계정. 감사하는 클라우드의 인스턴스에서 해당 클라우드의 관리형 추론을 통해 실행하면 아무것도 당신의 환경을 벗어나지 않습니다: 당신의 인프라 위에서, 당신의 인프라 내부로부터의 보안.
## 설치
**Homebrew** (macOS / Linux - 권장):```bash
brew install cynative/tap/cynative
설치 스크립트 (macOS / Linux - 릴리스 checksums.txt에 대해 다운로드의 SHA-256을 검증하며, 실패 시 닫힘):```bash
curl -fsSL https://raw.githubusercontent.com/cynative/cynative/main/install.sh | sh
**Windows** (Scoop):```powershell
scoop bucket add cynative https://github.com/cynative/scoop-bucket
scoop install cynative
업데이트, 제거, Windows 세부 사항, 버전 고정 및 수동 다운로드
업데이트 / 제거
| 방법 | 업데이트 | 제거 |
|---|---|---|
| Homebrew | brew upgrade cynative | brew uninstall cynative |
| 설치 스크립트 | 원라이너 재실행 | curl -fsSL https://raw.githubusercontent.com/cynative/cynative/main/install.sh | sh -s -- --uninstall |
| Scoop | scoop update cynative | scoop uninstall cynative |
Windows (PowerShell 스크립트): irm https://raw.githubusercontent.com/cynative/cynative/main/install.ps1 | iex; 제거는 & ([scriptblock]::Create((irm https://raw.githubusercontent.com/cynative/cynative/main/install.ps1))) -Uninstall로 수행합니다.
설치 스크립트 옵션: CYNATIVE_VERSION=v1.0.0으로 버전을 고정하고, CYNATIVE_INSTALL_DIR로 대상 디렉터리를 변경합니다(기본값 ~/.local/bin, sudo 불필요). 이 스크립트는 gh가 설치되어 있을 때 GitHub 릴리스 증명(attestation)을 확인합니다(기본적으로 권고 사항). CYNATIVE_REQUIRE_ATTESTATION=1을 설정하면 확인 실패 시 치명적 오류로 처리됩니다. 높은 무결성 설치를 위해서는 main 대신 변경 불가능한 태그에서 스크립트를 가져오세요.
macOS (수동): 릴리스 페이지에서 cynative_Darwin_arm64.pkg(Apple Silicon) 또는 cynative_Darwin_x86_64.pkg(Intel)를 다운로드하고 sudo installer -pkg <file> -target /로 설치합니다(또는 더블 클릭). 이 패키지들은 서명, 공증 및 스테이플(staple) 되어 있어 첫 실행 시 Gatekeeper 프롬프트가 표시되지 않습니다. 원시 cynative_Darwin_*.tar.gz 아카이브는 스크립팅/CI용으로 남아 있습니다. 격리된 tarball 바이너리의 첫 GUI 실행에는 온라인 공증 확인을 위한 인터넷 연결이 필요합니다(터미널/install.sh/Homebrew 사용은 영향을 받지 않음).
Linux / Windows (수동): 릴리스 페이지에서 사전 빌드된 바이너리와 checksums.txt를 다운로드하고, SHA-256을 검증한 후 바이너리를 PATH에 추가합니다. 단일 정적 바이너리로, 의존성이 없습니다.