CloudLedger
CloudLedger
Multi-Account AWS-Sicherheitsscanning und Infrastruktur-Ledger mit einem MCP-Server zur Abfrage des Scanverlaufs.
Status: Vorabversion. CloudLedger befindet sich in aktiver Entwicklung und wurde noch nicht auf PyPI veröffentlicht. Die untenstehenden Befehle beschreiben die geplante Version 0.1.0; bis dahin sind Lücken zu erwarten.
Übersicht
CloudLedger führt Sicherheitsbewertungen durch und sammelt detaillierte Infrastrukturinformationen über mehrere AWS-Konten hinweg, wobei ein historisches Ledger jedes Scans erstellt wird. Es integriert Prowler für automatisierte Sicherheitsprüfungen gemäß CIS-Benchmarks, PCI-DSS, GDPR, HIPAA und anderen Frameworks und stellt die gesammelten Daten über einen Model Context Protocol (MCP) stdio-Server bereit, sodass sie in natürlicher Sprache von Claude Desktop, Claude Code oder jedem anderen MCP-Client abgefragt werden können.
Related MCP server: Datadog MCP Server
Funktionen
Scanner
Sicherheitsbewertung: Prowler-Integration für frameworkbasierte automatisierte Prüfungen sowie integrierte Bewertungen von Exposition, Identität und Netzwerk
Service-Inventar: Identifizierung aller genutzten AWS-Dienste in allen Regionen
Netzwerkarchitektur: VPC-Konfigurationen einschließlich Subnetze, Routentabellen, Internet-Gateways, NAT-Gateways
Compute, Storage und Identität: EC2, Load Balancer, Auto Scaling-Gruppen, S3-Buckets mit Analyse der öffentlichen Zugänglichkeit, IAM-Benutzer, -Rollen und -Richtlinien
DNS: Route53-gehostete Zonen und Recordsets
Scan-Tagging: Scans zum Zeitpunkt des Scans oder nachträglich taggen und das Ledger über die CLI oder die MCP-Tools nach Tags durchsuchen
AWS-Organisationserkennung: Interaktive Scans erfassen die Organisationsmitgliedschaft und das verwaltende (Control-Tower-)Konto, bieten an, das Verwaltungskonto zu scannen, falls das Ledger keinen Eintrag dafür hat, und verknüpfen Mitgliedskonten mit ihrem Verwaltungskonto
Historisches Ledger: Jeder Scan wird mit Zeitstempeln gespeichert, um Vergleiche und Drift-Analysen zu ermöglichen
Speicher
SQLite standardmäßig (Standardpfad plattformabhängig verwaltet), oder
PostgreSQL, MySQL oder MSSQL über optionale Erweiterungen, einmalig mit
cloudledger setupkonfiguriert; Verbindungsdaten werden sicher in der Betriebssystem-Schlüsselverwaltung gespeichert
MCP-Server
Sicherheitsabfragen: öffentlich zugängliche S3-Buckets, EC2-Instanzen mit öffentlichen IPs, übermäßig freizügige Sicherheitsgruppen
Netzwerkabfragen: Konten mit bestimmten IP-Adressen oder CIDR-Bereichen finden, VPC-Architekturen abbilden
Konfigurationsabfragen: Konfigurationen zwischen Scandaten vergleichen, Drift verfolgen
Tag- und Organisationsabfragen: Scans nach Tag durchsuchen, Tags auflisten, Organisationsbeziehungen auflösen
Voraussetzungen
uv (verwaltet Python und alle Abhängigkeiten)
Python 3.12 (wird automatisch von uv installiert; 3.13+ wird nicht unterstützt, da Prowler numpy 2.0.2 festlegt)
AWS-Anmeldedaten (temporäre Sitzungstoken empfohlen)
Internetverbindung für AWS-API-Zugriff
Installation
Von PyPI (sobald veröffentlicht):
# Run ad hoc without installing
uvx cloudledger --help
# Or install as a tool
uv tool install cloudledger
# With a server database backend
uv tool install "cloudledger[postgres]" # or [mysql], [mssql], [all-db]Aus dem Quellcode:
git clone https://github.com/Cognisn/cloudledger.git
cd cloudledger
uv syncSchnellstart
# One-off configuration: choose SQLite or a server backend
cloudledger setup
# Interactive scan of a single account
cloudledger scan --tag client-acme --tag q3-review
# Batch scanning from CSV
cloudledger create-example-csv --output accounts.csv
cloudledger scan --csv accounts.csv
# Work with tags
cloudledger tag list
cloudledger tag find client-acme
cloudledger tag add <scan-id> follow-up
# Start the MCP server (stdio)
cloudledger-mcpWenn Sie aus einem Quellcode-Checkout heraus ausführen, stellen Sie den Befehlen uv run voran.
Abfragen über MCP
Wenn der MCP-Server mit einem MCP-Client verbunden ist, beantwortet das Ledger Fragen in natürlicher Sprache wie:
"Zeige mir alle öffentlich zugänglichen S3-Buckets"
"Finde EC2-Instanzen mit öffentlichen IP-Adressen in us-east-1"
"Liste alle Scans mit dem Tag client-acme auf"
"Welche Konten gehören zu der Organisation, die von Konto 123456789012 verwaltet wird?"
"Vergleiche die Ressourcenanzahlen zwischen den beiden aktuellsten Scans dieses Kontos"
Sicherheitshinweise
Entwickelt für temporäre Anmeldedaten; es werden keine langfristigen Anmeldedaten gespeichert
Schreibgeschützter AWS-API-Zugriff
Datenbankpasswörter werden in der Betriebssystem-Schlüsselverwaltung gespeichert, niemals in Klartext-Konfigurationen
CSV-Dateien mit Anmeldedaten sollten mit eingeschränkten Berechtigungen gespeichert, nach Gebrauch gelöscht und niemals in die Versionskontrolle aufgenommen werden
Dieses Tool ist nur für autorisierte Sicherheitsbewertungen konzipiert. Stellen Sie sicher, dass Sie vor dem Scannen von AWS-Konten über die entsprechende Autorisierung verfügen.
Entwicklung
uv sync
uv run pytest # SQLite-backed tests
uv run pytest -m db # opt-in backend integration tests (requires docker compose up)Beiträge sollten in Kommentaren und Dokumentationen australisches Englisch verwenden, Komponententests für neue Funktionen enthalten und CHANGELOG.md unter der Überschrift Unreleased aktuell halten.
Lizenz
MIT-Lizenz. Siehe LICENSE für Details.
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- FlicenseNot gradedqualityDmaintenanceEnables secure querying of analytics data stored in AWS Athena/S3 through natural language, with multiple security layers including query validation, resource limits, and automatic PII redaction to prevent data breaches and destructive operations.
- AlicenseNot gradedqualityDmaintenanceEnables natural-language investigation of Datadog data including logs, metrics, monitors, traces, hosts, dashboards, events, and incidents, all through read-only API access.2,053MIT
- AlicenseNot gradedqualityDmaintenanceEnables natural language analysis of AWS cloud costs, waste audits, and budget insights across multiple profiles and regions.MIT
- FlicenseNot gradedqualityDmaintenanceEnables users to execute SQL queries, manage workgroups, databases, tables, and named queries in AWS Athena through natural language.
Related MCP Connectors
Query PostgreSQL databases in plain English — LLM-generated, safety-validated SQL.
Official Microsoft MCP Server to query Microsoft Entra data using natural language
Ask your app anything — revenue, errors, read-cost, growth — and get rendered charts back.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/Cognisn/cloudledger'
If you have feedback or need assistance with the MCP directory API, please join our Discord server