CloudLedger
CloudLedger
Escáner de seguridad y libro de contabilidad de infraestructura para múltiples cuentas de AWS con un servidor MCP para consultar el historial de escaneos.
Estado: prelanzamiento. CloudLedger está en desarrollo activo y aún no se ha publicado en PyPI. Los comandos a continuación describen el lanzamiento previsto 0.1.0; espere carencias hasta entonces.
Resumen
CloudLedger realiza evaluaciones de seguridad y recopila información detallada de infraestructura en múltiples cuentas de AWS, construyendo un libro de contabilidad histórico de cada escaneo. Integra Prowler para comprobaciones de seguridad automatizadas según los Benchmarks de CIS, PCI-DSS, GDPR, HIPAA y otros marcos, y expone los datos recopilados a través de un servidor MCP stdio para que puedan consultarse en lenguaje natural desde Claude Desktop, Claude Code o cualquier otro cliente MCP.
Related MCP server: Datadog MCP Server
Características
Escáner
Evaluación de seguridad: integración con Prowler para comprobaciones automatizadas basadas en marcos, además de evaluaciones integradas de exposición, identidad y red
Inventario de servicios: identificación de todos los servicios de AWS en uso en todas las regiones
Arquitectura de red: configuraciones de VPC que incluyen subredes, tablas de enrutamiento, puertas de enlace de internet, puertas de enlace NAT
Cómputo, almacenamiento e identidad: EC2, balanceadores de carga, grupos de Auto Scaling, buckets de S3 con análisis de exposición pública, usuarios, roles y políticas de IAM
DNS: zonas alojadas y conjuntos de registros de Route53
Etiquetado de escaneos: etiquete escaneos en el momento del escaneo o de forma retrospectiva, y busque en el libro de contabilidad por etiqueta desde la CLI o las herramientas MCP
Conocimiento de la organización de AWS: los escaneos interactivos capturan la membresía de la organización y la cuenta administradora (control-tower), ofrecen escanear la cuenta de administración si el libro de contabilidad no tiene registro de ella, y vinculan las cuentas miembro con su cuenta de administración
Libro de contabilidad histórico: cada escaneo se almacena con marcas de tiempo para comparación y análisis de desviaciones
Almacenamiento
SQLite listo para usar (ubicación predeterminada gestionada por plataforma), o
PostgreSQL, MySQL o MSSQL mediante extras opcionales, configurados una vez con
cloudledger setup; las credenciales de conexión se almacenan de forma segura en el llavero del sistema operativo
Servidor MCP
Consultas de seguridad: buckets de S3 de acceso público, instancias EC2 con IPs públicas, grupos de seguridad excesivamente permisivos
Consultas de red: localizar cuentas que contengan direcciones IP o rangos CIDR específicos, mapear arquitecturas de VPC
Consultas de configuración: comparar configuraciones entre fechas de escaneo, rastrear desviaciones
Consultas de etiquetas y organización: buscar escaneos por etiqueta, listar etiquetas, resolver relaciones de organización
Requisitos
uv (gestiona Python y todas las dependencias)
Python 3.12 (instalado automáticamente por uv; 3.13+ no es compatible porque Prowler fija numpy 2.0.2)
Credenciales de AWS (se recomiendan tokens de sesión temporales)
Conectividad a internet para acceso a la API de AWS
Instalación
Desde PyPI (una vez publicado):
# Run ad hoc without installing
uvx cloudledger --help
# Or install as a tool
uv tool install cloudledger
# With a server database backend
uv tool install "cloudledger[postgres]" # or [mysql], [mssql], [all-db]Desde el código fuente:
git clone https://github.com/Cognisn/cloudledger.git
cd cloudledger
uv syncInicio rápido
# One-off configuration: choose SQLite or a server backend
cloudledger setup
# Interactive scan of a single account
cloudledger scan --tag client-acme --tag q3-review
# Batch scanning from CSV
cloudledger create-example-csv --output accounts.csv
cloudledger scan --csv accounts.csv
# Work with tags
cloudledger tag list
cloudledger tag find client-acme
cloudledger tag add <scan-id> follow-up
# Start the MCP server (stdio)
cloudledger-mcpAl ejecutar desde una copia del código fuente, anteponga uv run a los comandos.
Consultas a través de MCP
Con el servidor MCP conectado a un cliente MCP, el libro de contabilidad responde preguntas en lenguaje natural como:
"Muéstrame todos los buckets de S3 de acceso público"
"Encuentra instancias EC2 con direcciones IP públicas en us-east-1"
"Lista todos los escaneos etiquetados como cliente-acme"
"¿Qué cuentas pertenecen a la organización administrada por la cuenta 123456789012?"
"Compara el recuento de recursos entre los dos escaneos más recientes de esta cuenta"
Consideraciones de seguridad
Diseñado para credenciales temporales; no se almacenan credenciales a largo plazo
Acceso de solo lectura a la API de AWS
Las contraseñas de bases de datos se guardan en el llavero del sistema operativo, nunca en configuración de texto plano
Los archivos CSV que contengan credenciales deben almacenarse con permisos restringidos, eliminarse después de su uso y nunca enviarse al control de versiones
Esta herramienta está diseñada únicamente para evaluaciones de seguridad autorizadas. Asegúrese de tener la autorización adecuada antes de escanear cuentas de AWS.
Desarrollo
uv sync
uv run pytest # SQLite-backed tests
uv run pytest -m db # opt-in backend integration tests (requires docker compose up)Las contribuciones deben usar inglés australiano en comentarios y documentación, incluir pruebas unitarias para nuevas funcionalidades y mantener CHANGELOG.md actualizado bajo el encabezado Unreleased.
Licencia
Licencia MIT. Consulte LICENSE para más detalles.
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- FlicenseNot gradedqualityDmaintenanceEnables secure querying of analytics data stored in AWS Athena/S3 through natural language, with multiple security layers including query validation, resource limits, and automatic PII redaction to prevent data breaches and destructive operations.
- AlicenseNot gradedqualityDmaintenanceEnables natural-language investigation of Datadog data including logs, metrics, monitors, traces, hosts, dashboards, events, and incidents, all through read-only API access.2,053MIT
- AlicenseNot gradedqualityDmaintenanceEnables natural language analysis of AWS cloud costs, waste audits, and budget insights across multiple profiles and regions.MIT
- FlicenseNot gradedqualityDmaintenanceEnables users to execute SQL queries, manage workgroups, databases, tables, and named queries in AWS Athena through natural language.
Related MCP Connectors
Query PostgreSQL databases in plain English — LLM-generated, safety-validated SQL.
Official Microsoft MCP Server to query Microsoft Entra data using natural language
Ask your app anything — revenue, errors, read-cost, growth — and get rendered charts back.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/Cognisn/cloudledger'
If you have feedback or need assistance with the MCP directory API, please join our Discord server