Назад к обновлениям
New releaseJul 21, 2026

cynative v1.6.0

ИИ-агент с доступом только на чтение, который опрашивает вашу облачную инфраструктуру, код и среду выполнения, чтобы выявлять неверные конфигурации, утёкшие секреты и пути повышения привилегий, предоставляя проверенные результаты, подкреплённые доказательствами.

Поделиться

cynative

Создавайте собственных security-агентов

Открытый фреймворк для security-агентов с живым доступом только для чтения к вашей инфраструктуре.

CI Release License: Apache-2.0 OpenSSF Best Practices

Быстрый старт · Встроенные агенты · Ваш первый агент · Документация

Спросите свою инфраструктуру о чём угодно. Cynative запускает передовые модели по вашему коду, облаку и среде выполнения — рассуждая о GitHub, GitLab, AWS, GCP, Azure и Kubernetes как о единой системе — и возвращается с проверенными ответами.```bash cynative "what in my cloud is publicly exposed that shouldn't be?"

**45 встроенных агентов** для AWS, GCP, Azure, GitHub и Kubernetes — повышение привилегий, публичная экспозиция, цепочка поставок, покрытие обнаружения и многое другое — или вы пишете собственных в одном markdown-файле.

Один вопрос охватывает весь ваш стек: Cynative пишет и запускает код в эфемерной песочнице, параллельно опрашивая ваши API. Каждая находка перекрёстно проверяется и отслеживается до её источника.

В отличие от агентов для кодинга и MCP-серверов, он **read-only по своей конструкции**: каждый вызов проходит через шлюз и авторизуется *до* прикрепления учётных данных — направляйте его на продакшен с уверенностью.
<!-- END agent-about -->

<p align="center">
  <img src="https://assets.kitploit.com/production/public/readmes/9087/1b3db179a03479f5951d624c8adbb4890465aa86d038d3312dc9aec9801bcfb9.gif"
       alt="cynative auditing a CI to cloud privilege escalation"
       width="900">
</p>

## Что получают ваши агенты

- **От кода до рантайма**: Рассуждает об AWS, GCP, Azure, любом K8s, GitHub и GitLab
- **Песочница**: Генерирует и запускает код для исследований в масштабе, не имея собственного сетевого или хостового доступа
- **Шлюз действий**: Сопоставляет каждый вызов с требуемыми IAM-действиями и применяет read-only политику до прикрепления учётных данных
- **Подтверждено доказательствами**: Перекрёстные проверки для верификации каждой находки
- **Суверенный**: Один бинарник, ваша модель, ваши данные остаются вашими

## Быстрый старт

Установите и настройте LLM:

<!-- BEGIN quickstart-example -->```bash
brew install cynative/tap/cynative

export CYNATIVE_LLM_PROVIDER=anthropic
export CYNATIVE_LLM_MODEL=claude-opus-5
export ANTHROPIC_API_KEY=...

Он подхватывает учётные данные, уже находящиеся в вашей оболочке. Запустите встроенный агент:```bash cynative -p --agent aws-network-exposure

Или спросите его о чём угодно:```bash
cynative -p "which IAM roles can escalate to admin?"
cynative -p "high-risk cloud permissions, trace each to the PR where it was granted"
cynative -p "cloud credentials leaked in source code and their current blast radius"
cynative "live cloud resources absent from IaC - drift" # starts an interactive session
cat findings.json | cynative -p "triage these findings by exploitability"

Встроенные агенты

45 агентов встроены в бинарный файл. Каждый из них представляет собой проверенный промпт для конкретного вопроса.

АгентыНапример
AWS20aws-privilege-escalation, aws-public-storage, aws-unpatched-workloads, aws-supply-chain
Azure11azure-keyvault-exposure, azure-storage-exposure, azure-privilege-escalation
GCP5gcp-public-bindings, gcp-static-credentials, gcp-inference-exposure
GitHub4github-workflow-trust, github-unpatched-dependencies, github-branch-protection
Kubernetes5k8s-pod-privilege, k8s-self-managed-apiserver-access
cynative agents list # every agent, with its description
cynative agents show # the exact prompt that would run
Полный каталог с однострочным описанием каждого агента находится в
[docs/agents-catalog.md](https://github.com/cynative/cynative/blob/main/docs/agents-catalog.md).

## Ваш первый агент

`cynative agents show <name>` выводит точный файл, который запустил бы агент. Чтобы создать собственную версию, скопируйте его в свой каталог агентов под новым именем и отредактируйте:```bash
mkdir -p ~/.cynative/agents

cynative agents show aws-public-datastores > ~/.cynative/agents/my-aws-public-datastores.md
# edit ~/.cynative/agents/my-aws-public-datastores.md, then:
cynative -p --agent my-aws-public-datastores

Агент — это markdown-файл: строгий YAML frontmatter, единственный ключ которого — description, затем тело промпта. Имя файла — это имя агента. Файл в ~/.cynative/agents/ имеет приоритет над встроенным агентом с тем же именем, поэтому дайте своей копии отдельное имя, чтобы сохранить оба. Формат описан в docs/agents.md.

Запуск агентов```bash

cynative -p --agent aws-public-datastores "AWS account 128149835728 only" # with a task cynative -p --agent aws-public-datastores # without cynative --agent aws-public-datastores # seeds an interactive session

`--agent` сочетается с `-p`, `--auto-approve`, `--config` и stdin через конвейер, поэтому один и тот же файл работает интерактивно, пока вы его разрабатываете, и неинтерактивно, когда он стабилизируется.

Агенты читаются из `~/.cynative/agents/` и из набора, встроенного в бинарник; пользовательский файл имеет приоритет над встроенным с тем же именем. `cynative agents list` показывает каждый агент с его источником и помечает перекрытые копии, а `cynative agents show <name>` выводит точный файл, который будет запущен.

## Разве кодинг-агент с MCP не справится с этим?

| | Кодинг-агент + MCP | Cynative |
|---|---|---|
| Пропускная способность | Одно действие на вызов | Пишет код в песочнице, который параллельно выполняет множество вызовов — меньше токенов, быстрее ответы |
| Находки | Непроверенный вывод | Верификатор перепроверяет каждую находку по актуальным доказательствам |
| Только чтение | Опциональный фильтр чтения | Включён по умолчанию, отказ при ошибке — требуемые действия IAM проверяются по политике security-audit. `secretsmanager:GetSecretValue` — это IAM *Read*: фильтр разрешает его, `SecurityAudit` блокирует |
| Учётные данные | Окружающие, без изменений | Сессия STS с ограничением только на чтение — AWS также обеспечивает эту границу |
| Радиус поражения | Ваша оболочка, любая сеть | Исследовательский код выполняется в песочнице без доступа к хосту, сеть ограничена вашими сопоставленными сервисами |
| Секреты | Отправляются модели как есть | Редактируются из вывода инструментов перед отправкой модели |
| Цепочка поставок | Сторонние MCP и навыки, работающие с вашими учётными данными | Один бинарник с открытым исходным кодом, коннекторы встроены |
| Журнал аудита | Разрозненные журналы сессий, по мере возможности | Журнал JSONL с отказом при ошибке для каждого вызова инструмента — если запись невозможна, работа прерывается |

Один бинарник, ваша конечная точка модели, ваш аккаунт. Запустите его на инстансе в облаке, которое он проверяет, через управляемый инференс этого облака, и ничего не покидает вашу среду: безопасность на вашей инфраструктуре, изнутри вашей инфраструктуры.

## Установка

Категории