Skip to main content
Glama

CloudLedger

Multi-Account AWS-Sicherheitsscanning und Infrastruktur-Ledger mit einem MCP-Server zur Abfrage des Scanverlaufs.

Status: Vorabversion. CloudLedger befindet sich in aktiver Entwicklung und wurde noch nicht auf PyPI veröffentlicht. Die untenstehenden Befehle beschreiben die geplante Version 0.1.0; bis dahin sind Lücken zu erwarten.

Übersicht

CloudLedger führt Sicherheitsbewertungen durch und sammelt detaillierte Infrastrukturinformationen über mehrere AWS-Konten hinweg, wobei ein historisches Ledger jedes Scans erstellt wird. Es integriert Prowler für automatisierte Sicherheitsprüfungen gemäß CIS-Benchmarks, PCI-DSS, GDPR, HIPAA und anderen Frameworks und stellt die gesammelten Daten über einen Model Context Protocol (MCP) stdio-Server bereit, sodass sie in natürlicher Sprache von Claude Desktop, Claude Code oder jedem anderen MCP-Client abgefragt werden können.

Related MCP server: Datadog MCP Server

Funktionen

Scanner

  • Sicherheitsbewertung: Prowler-Integration für frameworkbasierte automatisierte Prüfungen sowie integrierte Bewertungen von Exposition, Identität und Netzwerk

  • Service-Inventar: Identifizierung aller genutzten AWS-Dienste in allen Regionen

  • Netzwerkarchitektur: VPC-Konfigurationen einschließlich Subnetze, Routentabellen, Internet-Gateways, NAT-Gateways

  • Compute, Storage und Identität: EC2, Load Balancer, Auto Scaling-Gruppen, S3-Buckets mit Analyse der öffentlichen Zugänglichkeit, IAM-Benutzer, -Rollen und -Richtlinien

  • DNS: Route53-gehostete Zonen und Recordsets

  • Scan-Tagging: Scans zum Zeitpunkt des Scans oder nachträglich taggen und das Ledger über die CLI oder die MCP-Tools nach Tags durchsuchen

  • AWS-Organisationserkennung: Interaktive Scans erfassen die Organisationsmitgliedschaft und das verwaltende (Control-Tower-)Konto, bieten an, das Verwaltungskonto zu scannen, falls das Ledger keinen Eintrag dafür hat, und verknüpfen Mitgliedskonten mit ihrem Verwaltungskonto

  • Historisches Ledger: Jeder Scan wird mit Zeitstempeln gespeichert, um Vergleiche und Drift-Analysen zu ermöglichen

Speicher

  • SQLite standardmäßig (Standardpfad plattformabhängig verwaltet), oder

  • PostgreSQL, MySQL oder MSSQL über optionale Erweiterungen, einmalig mit cloudledger setup konfiguriert; Verbindungsdaten werden sicher in der Betriebssystem-Schlüsselverwaltung gespeichert

MCP-Server

  • Sicherheitsabfragen: öffentlich zugängliche S3-Buckets, EC2-Instanzen mit öffentlichen IPs, übermäßig freizügige Sicherheitsgruppen

  • Netzwerkabfragen: Konten mit bestimmten IP-Adressen oder CIDR-Bereichen finden, VPC-Architekturen abbilden

  • Konfigurationsabfragen: Konfigurationen zwischen Scandaten vergleichen, Drift verfolgen

  • Tag- und Organisationsabfragen: Scans nach Tag durchsuchen, Tags auflisten, Organisationsbeziehungen auflösen

Voraussetzungen

  • uv (verwaltet Python und alle Abhängigkeiten)

  • Python 3.12 (wird automatisch von uv installiert; 3.13+ wird nicht unterstützt, da Prowler numpy 2.0.2 festlegt)

  • AWS-Anmeldedaten (temporäre Sitzungstoken empfohlen)

  • Internetverbindung für AWS-API-Zugriff

Installation

Von PyPI (sobald veröffentlicht):

# Run ad hoc without installing
uvx cloudledger --help

# Or install as a tool
uv tool install cloudledger

# With a server database backend
uv tool install "cloudledger[postgres]"   # or [mysql], [mssql], [all-db]

Aus dem Quellcode:

git clone https://github.com/Cognisn/cloudledger.git
cd cloudledger
uv sync

Schnellstart

# One-off configuration: choose SQLite or a server backend
cloudledger setup

# Interactive scan of a single account
cloudledger scan --tag client-acme --tag q3-review

# Batch scanning from CSV
cloudledger create-example-csv --output accounts.csv
cloudledger scan --csv accounts.csv

# Work with tags
cloudledger tag list
cloudledger tag find client-acme
cloudledger tag add <scan-id> follow-up

# Start the MCP server (stdio)
cloudledger-mcp

Wenn Sie aus einem Quellcode-Checkout heraus ausführen, stellen Sie den Befehlen uv run voran.

Abfragen über MCP

Wenn der MCP-Server mit einem MCP-Client verbunden ist, beantwortet das Ledger Fragen in natürlicher Sprache wie:

  • "Zeige mir alle öffentlich zugänglichen S3-Buckets"

  • "Finde EC2-Instanzen mit öffentlichen IP-Adressen in us-east-1"

  • "Liste alle Scans mit dem Tag client-acme auf"

  • "Welche Konten gehören zu der Organisation, die von Konto 123456789012 verwaltet wird?"

  • "Vergleiche die Ressourcenanzahlen zwischen den beiden aktuellsten Scans dieses Kontos"

Sicherheitshinweise

  • Entwickelt für temporäre Anmeldedaten; es werden keine langfristigen Anmeldedaten gespeichert

  • Schreibgeschützter AWS-API-Zugriff

  • Datenbankpasswörter werden in der Betriebssystem-Schlüsselverwaltung gespeichert, niemals in Klartext-Konfigurationen

  • CSV-Dateien mit Anmeldedaten sollten mit eingeschränkten Berechtigungen gespeichert, nach Gebrauch gelöscht und niemals in die Versionskontrolle aufgenommen werden

Dieses Tool ist nur für autorisierte Sicherheitsbewertungen konzipiert. Stellen Sie sicher, dass Sie vor dem Scannen von AWS-Konten über die entsprechende Autorisierung verfügen.

Entwicklung

uv sync
uv run pytest            # SQLite-backed tests
uv run pytest -m db      # opt-in backend integration tests (requires docker compose up)

Beiträge sollten in Kommentaren und Dokumentationen australisches Englisch verwenden, Komponententests für neue Funktionen enthalten und CHANGELOG.md unter der Überschrift Unreleased aktuell halten.

Lizenz

MIT-Lizenz. Siehe LICENSE für Details.

A
license - permissive license
Not graded
quality - not tested
B
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • F
    license
    Not graded
    quality
    D
    maintenance
    Enables secure querying of analytics data stored in AWS Athena/S3 through natural language, with multiple security layers including query validation, resource limits, and automatic PII redaction to prevent data breaches and destructive operations.
  • A
    license
    Not graded
    quality
    D
    maintenance
    Enables natural-language investigation of Datadog data including logs, metrics, monitors, traces, hosts, dashboards, events, and incidents, all through read-only API access.
    2,053
    MIT
  • A
    license
    Not graded
    quality
    D
    maintenance
    Enables natural language analysis of AWS cloud costs, waste audits, and budget insights across multiple profiles and regions.
    MIT

View all related MCP servers

Related MCP Connectors

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/Cognisn/cloudledger'

If you have feedback or need assistance with the MCP directory API, please join our Discord server