
Conjunto de agentes de IA para purple teaming de segurança em nuvem, executado dentro do Claude Code, Gemini CLI e Codex.
O SCOPE executa fluxos de trabalho de purple team na AWS com inventário determinístico em Python e agentes de IA limitados. Ele audita recursos da AWS, valida caminhos de ataque, gera playbooks de exploração apenas para revisão, produz controles e orienta investigações no Splunk.
Execute o SCOPE a partir do Claude Code, Antigravity CLI, Gemini CLI ou Codex CLI:
/scope:audit --all
| Fase | Saída |
|---|---|
| Auditoria | Enumeradores Python inventariam IAM, STS, S3, KMS, Secrets Manager, Lambda, EC2, ECS, RDS, API Gateway, SNS, SQS, CodeBuild, Bedrock, CloudFront, Cognito, DynamoDB, Route 53 e SSM |
| Caminhos de ataque | Geração de candidatos, validação, relatórios agrupados e artefatos de replay AWS CLI apenas para revisão |
| Controles | Problemas em toda a organização, detecções SPL, ideias de painéis de monitoramento, substituições de políticas, remediação e validação |
| Exploração | Playbooks com escopo de principal com artefatos de comando de replay aprovados |
| Investigar | Fluxos de trabalho de investigação Splunk orientados por alertas, execução guiada e inteligência |
git clone https://github.com/tayontech/SCOPE.git
cd SCOPE
uv run python -m scope.install
export AWS_PROFILE=your-profile
/scope:audit --all
/scope:audit iam s3 lambda
/scope:exploit arn:aws:iam::123456789012:role/target-role
/scope:exploit
/scope:investigate
Requisitos: Python 3.11+, uv, AWS CLI com credenciais somente leitura e um runtime suportado. Node.js suporta geração de painéis e transporte Splunk MCP mcp-remote.
Instalações por script:
uv run python -m scope.install --claude --local --no-splunk-mcp
uv run python -m scope.install --antigravity --local --no-splunk-mcp
uv run python -m scope.install --gemini --local --no-splunk-mcp
uv run python -m scope.install --codex --local --no-splunk-mcp
uv run python -m scope.install --all --local --with-splunk-mcp
A instalação interativa pergunta se deve configurar os padrões do Splunk MCP incluídos. Instalações por script pulam as configurações do servidor MCP, a menos que você passe --with-splunk-mcp. Use --no-splunk-mcp quando a automação deve mostrar a escolha nos logs. O SCOPE permanece focado em SPL até que o projeto adicione perfis de linguagem de consulta. Consulte config/mcp-setup.md.
Os agentes do SCOPE executam atividades somente leitura na AWS por padrão. config/hooks/scope-safety-guard.sh bloqueia operações destrutivas no shell da AWS antes da execução. Auditoria e exploração podem escrever artefatos de comando de replay AWS CLI para revisão humana; os agentes não executam esses comandos de escrita.
| Hook | Propósito |
|---|---|
| Guarda de Segurança | Bloqueia operações destrutivas no shell da AWS |
| Lint SPL | Rejeita anti-padrões SPL e comandos com efeitos colaterais |
| Validação de Esquema | Valida resultados e envelopes de módulo |
| Verificação de Artefato | Verifica saídas de execução necessárias antes da conclusão |
Gere um relatório autocontido para uma execução:
cd dashboard && npm run dashboard
open dashboard/reports/<run-id>-dashboard.html
O nome base do diretório de execução de auditoria explícita se torna o ID de execução do painel. dashboard/public/index.json armazena reports[]; cada relatório aponta para uma exportação JSON de auditoria e uma exportação JSON de controles opcional. Os controles são anexados ao relatório de auditoria, portanto, um fluxo de trabalho de auditoria cria um relatório de painel selecionável.
O painel mostra gráficos de ataque, detalhes de caminho, descobertas de exposição pública, controles, detecções SPL, ideias de painéis, substituições de políticas e remediação.
O Google anunciou em 19 de maio de 2026 que as extensões Gemini CLI e Gemini Code Assist IDE param de atender solicitações para Google AI Pro, Ultra e usuários individuais gratuitos em 18 de junho de 2026. Use Antigravity CLI para novas instalações Google. O SCOPE mantém --gemini para usuários empresariais/com chave de API e migração.
Agentes de nível superior herdam o modelo de sessão do runtime:
scope-audit orquestra portões de auditoria, execução do runtime Python, análise de ataque, artefatos de replay e encadeamento de controles.scope-controls orquestra problemas em toda a organização, detecções, ideias de painéis, substituições de políticas, remediação e validação.scope-exploit gera playbooks de red team com escopo de principal.scope-investigate executa modos de investigação por alerta, guiada por execução e por inteligência.Subagentes executam tarefas de raciocínio limitadas:
scope-attack-analyze, scope-attack-validate, scope-public-exposure-analysis e scope-awscli-replay suportam análise de caminho de ataque e artefatos de replay.scope-controls-org-wide, scope-controls-detections, scope-controls-dashboards, scope-controls-policy, scope-controls-remediation e scope-controls-validate suportam controles.scope-investigate-alert, scope-investigate-intel e scope-investigate-run preparam contexto de investigação.Quando você executa /scope:audit --all, o orquestrador é executado no seu modelo de sessão, chama scope audit para enumeração determinística em Python e pós-processamento, sementeia candidatos IAM e conectados a serviços públicos com scope.attack.candidates, despacha scope-attack-analyze, opcionalmente enriquece candidatos através de scope-research, e então pode gerar artefatos de replay AWS CLI apenas para revisão para caminhos validados antes de encadear controles em um modelo de raciocínio.
| Runtime | Camada do Subagente de Raciocínio |
|---|---|
| Claude Code | alias opus[1m] |
Subagentes Claude usam o alias opus[1m] para contexto maior durante análise e validação pesadas em artefatos. A enumeração usa Python determinístico, não um modelo de IA.
Criado por Tayvion Payton
| Plataforma | Status | Configuração de Hook | Superfície de Instalação |
|---|
| Claude Code | Suportado | .claude/settings.json | .claude/skills/, .claude/agents/ |
| Antigravity CLI | Alvo Google preferido | .agents/hooks.json | .agents/skills/, .agents/mcp_config.json, .agents/plugins/scope/agents/ |
| Gemini CLI | Alvo Google legado | .gemini/settings.json | .agents/skills/, .gemini/agents/ |
| Codex CLI | Suportado | .codex/hooks.json | .agents/skills/, .codex/agents/ |
scope-research - pesquisa compartilhada de técnicas externas para análise de ataque e playbooks de exploração.| Antigravity CLI |
| Modelo selecionado no Antigravity |
| Gemini CLI | alias pro |
| Codex CLI | gpt-5.5 com alto esforço de raciocínio |
| Documento | Propósito |
|---|
| ARCHITECTURE.md | Propriedade de componentes, fluxo do pipeline, contratos de runtime, gráficos e hooks |
| RELEASE-NOTES.md | Mudanças da versão atual |
| config/mcp-setup.md | Modo MCP Splunk e SPL manual |
| config/README.md | Propriedade da configuração |
| knowledge/README.md | Regras de conhecimento duráveis e redação |
| config/project-docs/PROJECT.md | Fonte para arquivos de instrução de runtime gerados |
| docs/LLM-CONTEXT.md | Contexto do revisor e do agente de implementação |
| dashboard | Gerador de relatórios React e D3 |
| config/hooks | Hooks de segurança e validação |
| config/schemas | Contratos JSON Schema |