用于云安全紫队演练的AI智能体套件,运行于Claude Code、Gemini CLI和Codex之中。
SCOPE 利用确定性 Python 清单和有界 AI 代理运行 AWS 紫队工作流。它审计 AWS 资源,验证攻击路径,生成仅用于审查的利用剧本,生成控制措施,并指导 Splunk 调查。
从 Claude Code、Antigravity CLI、Gemini CLI 或 Codex CLI 运行 SCOPE:
/scope:audit --all
| 阶段 | 输出 |
|---|---|
| 审计 | Python 枚举器清单:IAM、STS、S3、KMS、Secrets Manager、Lambda、EC2、ECS、RDS、API Gateway、SNS、SQS、CodeBuild、Bedrock、CloudFront、Cognito、DynamoDB、Route 53 和 SSM |
| 攻击路径 | 候选生成、验证、分组报告以及仅用于审查的 AWS CLI 重放产物 |
| 控制措施 | 组织范围问题、SPL 检测、监控面板构想、策略替换、修复与验证 |
| 利用 | 主体作用域下的剧本,包含获批的重放命令产物 |
| 调查 | 警报驱动、运行引导和情报驱动的 Splunk 调查工作流 |
git clone https://github.com/tayontech/SCOPE.git
cd SCOPE
uv run python -m scope.install
export AWS_PROFILE=your-profile
/scope:audit --all
/scope:audit iam s3 lambda
/scope:exploit arn:aws:iam::123456789012:role/target-role
/scope:exploit
/scope:investigate
要求:Python 3.11+、uv、具有只读凭据的 AWS CLI,以及一个受支持的运行时。Node.js 支持面板生成和 Splunk MCP mcp-remote 传输。
脚本化安装:
uv run python -m scope.install --claude --local --no-splunk-mcp
uv run python -m scope.install --antigravity --local --no-splunk-mcp
uv run python -m scope.install --gemini --local --no-splunk-mcp
uv run python -m scope.install --codex --local --no-splunk-mcp
uv run python -m scope.install --all --local --with-splunk-mcp
交互式安装会询问是否配置捆绑的 Splunk MCP 默认值。脚本化安装会跳过 MCP 服务器设置,除非你传递 --with-splunk-mcp。使用 --no-splunk-mcp 时,自动化会在日志中显示该选择。SCOPE 在项目添加查询语言配置文件之前保持 SPL 优先。参见 config/mcp-setup.md。
默认情况下,SCOPE 代理仅执行只读 AWS 活动。config/hooks/scope-safety-guard.sh 在执行前会阻止破坏性 AWS shell 操作。审计和利用可能会写入 AWS CLI 重放命令产物供人类审查;代理不会执行这些写入命令。
| 钩子 | 用途 |
|---|---|
| 安全守卫 | 阻止破坏性 AWS shell 操作 |
| SPL 检查 | 拒绝 SPL 反模式和副作用命令 |
| 模式验证 | 验证结果和模块信封 |
| 产物检查 | 在完成前检查所需的运行输出 |
生成单一自包含的运行报告:
cd dashboard && npm run dashboard
open dashboard/reports/<run-id>-dashboard.html
显式的审计运行目录基名会成为面板运行 ID。dashboard/public/index.json 存储 reports[];每个报告指向一个审计 JSON 导出和一个可选的控制 JSON 导出。控制措施附加到审计报告上,因此一个审计工作流生成一个可选的面板报告。
面板显示攻击图、路径细节、公开暴露发现、控制措施、SPL 检测、面板构想、策略替换和修复。
Google 于 2026 年 5 月 19 日宣布,Gemini CLI 和 Gemini Code Assist IDE 扩展将于 2026 年 6 月 18 日停止为 Google AI Pro、Ultra 和免费个人用户提供服务。新的 Google 安装请使用 Antigravity CLI。SCOPE 保留 --gemini 供企业/API 密钥用户和迁移使用。
顶层代理继承运行时会话模型:
scope-audit 编排审计门禁、Python 运行时执行、攻击分析、重放产物和控制链。scope-controls 编排组织范围问题、检测、面板构想、策略替换、修复和验证。scope-exploit 生成主体作用域下的红队剧本。scope-investigate 运行警报、运行引导和情报调查模式。子代理运行有界推理任务:
scope-attack-analyze、scope-attack-validate、scope-public-exposure-analysis 和 scope-awscli-replay 支持攻击路径分析和重放产物。scope-controls-org-wide、scope-controls-detections、scope-controls-dashboards、scope-controls-policy、scope-controls-remediation 和 scope-controls-validate 支持控制措施。scope-investigate-alert、scope-investigate-intel 和 scope-investigate-run 准备调查背景。scope-research - 共享的外部技术研究,用于攻击分析和利用剧本。当你运行 /scope:audit --all 时,编排器在你的会话模型上运行,调用 scope audit 进行确定性 Python 枚举和后处理,通过 scope.attack.candidates 播种 IAM 和公共/服务相关候选,调度 scope-attack-analyze,可选地通过 scope-research 丰富候选,然后可以为已验证路径生成仅用于审查的 AWS CLI 重放产物,再在推理模型上链式控制。
| 运行时 | 推理子代理层级 |
|---|---|
| Claude Code | opus[1m] 别名 |
| Antigravity CLI | 在 Antigravity 中选择的模型 |
| Gemini CLI |
Claude 子代理在资源密集型分析和验证期间使用 opus[1m] 别名以获取更大的上下文。枚举使用确定性 Python,而非 AI 模型。
由 Tayvion Payton 创建
| 平台 | 状态 | 钩子配置 | 安装路径 |
|---|
| Claude Code | 支持 | .claude/settings.json | .claude/skills/、.claude/agents/ |
| Antigravity CLI | 首选 Google 目标 | .agents/hooks.json | .agents/skills/、.agents/mcp_config.json、.agents/plugins/scope/agents/ |
| Gemini CLI | 遗留 Google 目标 | .gemini/settings.json | .agents/skills/、.gemini/agents/ |
| Codex CLI | 支持 | .codex/hooks.json | .agents/skills/、.codex/agents/ |
pro 别名 |
| Codex CLI | gpt-5.5,高推理努力 |
| 文档 | 用途 |
|---|
| ARCHITECTURE.md | 组件所有权、管道流程、运行时合约、图和钩子 |
| RELEASE-NOTES.md | 当前版本变更 |
| config/mcp-setup.md | Splunk MCP 和手动 SPL 模式 |
| config/README.md | 配置所有权 |
| knowledge/README.md | 持久知识规则和编辑 |
| config/project-docs/PROJECT.md | 生成运行时指令文件的源 |
| docs/LLM-CONTEXT.md | 审查者和实现代理上下文 |
| dashboard | React 和 D3 报告生成器 |
| config/hooks | 安全和验证钩子 |
| config/schemas | JSON Schema 合约 |