Skip to main content
Glama

CloudLedger

Escáner de seguridad y libro de contabilidad de infraestructura para múltiples cuentas de AWS con un servidor MCP para consultar el historial de escaneos.

Estado: prelanzamiento. CloudLedger está en desarrollo activo y aún no se ha publicado en PyPI. Los comandos a continuación describen el lanzamiento previsto 0.1.0; espere carencias hasta entonces.

Resumen

CloudLedger realiza evaluaciones de seguridad y recopila información detallada de infraestructura en múltiples cuentas de AWS, construyendo un libro de contabilidad histórico de cada escaneo. Integra Prowler para comprobaciones de seguridad automatizadas según los Benchmarks de CIS, PCI-DSS, GDPR, HIPAA y otros marcos, y expone los datos recopilados a través de un servidor MCP stdio para que puedan consultarse en lenguaje natural desde Claude Desktop, Claude Code o cualquier otro cliente MCP.

Related MCP server: Datadog MCP Server

Características

Escáner

  • Evaluación de seguridad: integración con Prowler para comprobaciones automatizadas basadas en marcos, además de evaluaciones integradas de exposición, identidad y red

  • Inventario de servicios: identificación de todos los servicios de AWS en uso en todas las regiones

  • Arquitectura de red: configuraciones de VPC que incluyen subredes, tablas de enrutamiento, puertas de enlace de internet, puertas de enlace NAT

  • Cómputo, almacenamiento e identidad: EC2, balanceadores de carga, grupos de Auto Scaling, buckets de S3 con análisis de exposición pública, usuarios, roles y políticas de IAM

  • DNS: zonas alojadas y conjuntos de registros de Route53

  • Etiquetado de escaneos: etiquete escaneos en el momento del escaneo o de forma retrospectiva, y busque en el libro de contabilidad por etiqueta desde la CLI o las herramientas MCP

  • Conocimiento de la organización de AWS: los escaneos interactivos capturan la membresía de la organización y la cuenta administradora (control-tower), ofrecen escanear la cuenta de administración si el libro de contabilidad no tiene registro de ella, y vinculan las cuentas miembro con su cuenta de administración

  • Libro de contabilidad histórico: cada escaneo se almacena con marcas de tiempo para comparación y análisis de desviaciones

Almacenamiento

  • SQLite listo para usar (ubicación predeterminada gestionada por plataforma), o

  • PostgreSQL, MySQL o MSSQL mediante extras opcionales, configurados una vez con cloudledger setup; las credenciales de conexión se almacenan de forma segura en el llavero del sistema operativo

Servidor MCP

  • Consultas de seguridad: buckets de S3 de acceso público, instancias EC2 con IPs públicas, grupos de seguridad excesivamente permisivos

  • Consultas de red: localizar cuentas que contengan direcciones IP o rangos CIDR específicos, mapear arquitecturas de VPC

  • Consultas de configuración: comparar configuraciones entre fechas de escaneo, rastrear desviaciones

  • Consultas de etiquetas y organización: buscar escaneos por etiqueta, listar etiquetas, resolver relaciones de organización

Requisitos

  • uv (gestiona Python y todas las dependencias)

  • Python 3.12 (instalado automáticamente por uv; 3.13+ no es compatible porque Prowler fija numpy 2.0.2)

  • Credenciales de AWS (se recomiendan tokens de sesión temporales)

  • Conectividad a internet para acceso a la API de AWS

Instalación

Desde PyPI (una vez publicado):

# Run ad hoc without installing
uvx cloudledger --help

# Or install as a tool
uv tool install cloudledger

# With a server database backend
uv tool install "cloudledger[postgres]"   # or [mysql], [mssql], [all-db]

Desde el código fuente:

git clone https://github.com/Cognisn/cloudledger.git
cd cloudledger
uv sync

Inicio rápido

# One-off configuration: choose SQLite or a server backend
cloudledger setup

# Interactive scan of a single account
cloudledger scan --tag client-acme --tag q3-review

# Batch scanning from CSV
cloudledger create-example-csv --output accounts.csv
cloudledger scan --csv accounts.csv

# Work with tags
cloudledger tag list
cloudledger tag find client-acme
cloudledger tag add <scan-id> follow-up

# Start the MCP server (stdio)
cloudledger-mcp

Al ejecutar desde una copia del código fuente, anteponga uv run a los comandos.

Consultas a través de MCP

Con el servidor MCP conectado a un cliente MCP, el libro de contabilidad responde preguntas en lenguaje natural como:

  • "Muéstrame todos los buckets de S3 de acceso público"

  • "Encuentra instancias EC2 con direcciones IP públicas en us-east-1"

  • "Lista todos los escaneos etiquetados como cliente-acme"

  • "¿Qué cuentas pertenecen a la organización administrada por la cuenta 123456789012?"

  • "Compara el recuento de recursos entre los dos escaneos más recientes de esta cuenta"

Consideraciones de seguridad

  • Diseñado para credenciales temporales; no se almacenan credenciales a largo plazo

  • Acceso de solo lectura a la API de AWS

  • Las contraseñas de bases de datos se guardan en el llavero del sistema operativo, nunca en configuración de texto plano

  • Los archivos CSV que contengan credenciales deben almacenarse con permisos restringidos, eliminarse después de su uso y nunca enviarse al control de versiones

Esta herramienta está diseñada únicamente para evaluaciones de seguridad autorizadas. Asegúrese de tener la autorización adecuada antes de escanear cuentas de AWS.

Desarrollo

uv sync
uv run pytest            # SQLite-backed tests
uv run pytest -m db      # opt-in backend integration tests (requires docker compose up)

Las contribuciones deben usar inglés australiano en comentarios y documentación, incluir pruebas unitarias para nuevas funcionalidades y mantener CHANGELOG.md actualizado bajo el encabezado Unreleased.

Licencia

Licencia MIT. Consulte LICENSE para más detalles.

A
license - permissive license
Not graded
quality - not tested
B
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • F
    license
    Not graded
    quality
    D
    maintenance
    Enables secure querying of analytics data stored in AWS Athena/S3 through natural language, with multiple security layers including query validation, resource limits, and automatic PII redaction to prevent data breaches and destructive operations.
  • A
    license
    Not graded
    quality
    D
    maintenance
    Enables natural-language investigation of Datadog data including logs, metrics, monitors, traces, hosts, dashboards, events, and incidents, all through read-only API access.
    2,053
    MIT
  • A
    license
    Not graded
    quality
    D
    maintenance
    Enables natural language analysis of AWS cloud costs, waste audits, and budget insights across multiple profiles and regions.
    MIT

View all related MCP servers

Related MCP Connectors

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/Cognisn/cloudledger'

If you have feedback or need assistance with the MCP directory API, please join our Discord server