CloudLedger
CloudLedger
Многоаккаунтное сканирование безопасности AWS и реестр инфраструктуры с MCP-сервером для запросов истории сканирований.
Статус: предварительная версия. CloudLedger активно разрабатывается и ещё не опубликован в PyPI. Команды ниже описывают предполагаемый релиз 0.1.0; до этого момента возможны несоответствия.
Обзор
CloudLedger выполняет оценку безопасности и собирает детальную информацию об инфраструктуре в нескольких аккаунтах AWS, создавая исторический реестр каждого сканирования. Он интегрирует Prowler для автоматических проверок безопасности по стандартам CIS Benchmarks, PCI-DSS, GDPR, HIPAA и другим, а также предоставляет собранные данные через сервер Model Context Protocol (MCP) stdio, что позволяет запрашивать их на естественном языке из Claude Desktop, Claude Code или любого другого MCP-клиента.
Related MCP server: Datadog MCP Server
Возможности
Сканер
Оценка безопасности: интеграция Prowler для автоматических проверок на основе фреймворков, а также встроенные оценки доступности, идентификации и сети
Инвентаризация сервисов: определение всех используемых сервисов AWS во всех регионах
Сетевая архитектура: конфигурации VPC, включая подсети, таблицы маршрутизации, интернет-шлюзы, NAT-шлюзы
Вычисления, хранилища и идентификация: EC2, балансировщики нагрузки, группы Auto Scaling, корзины S3 с анализом публичного доступа, пользователи IAM, роли и политики
DNS: зоны и наборы записей Route53
Тегирование сканирований: добавление тегов во время или после сканирования, поиск в реестре по тегу из CLI или инструментов MCP
Осведомлённость об организации AWS: интерактивные сканирования фиксируют членство в организации и управляющий аккаунт (control-tower), предлагают просканировать управляющий аккаунт, если в реестре нет его записи, и связывают аккаунты-участники с управляющим аккаунтом
Исторический реестр: каждое сканирование сохраняется с метками времени для сравнения и анализа отклонений
Хранилище
SQLite из коробки (расположение по умолчанию определяется платформой), или
PostgreSQL, MySQL или MSSQL через дополнительные пакеты, настраивается один раз с помощью
cloudledger setup; данные для подключения хранятся в системной связке ключей
MCP-сервер
Запросы безопасности: общедоступные корзины S3, экземпляры EC2 с публичными IP-адресами, излишне разрешающие группы безопасности
Сетевые запросы: поиск аккаунтов, содержащих определённые IP-адреса или диапазоны CIDR, построение архитектуры VPC
Запросы конфигурации: сравнение конфигураций между датами сканирования, отслеживание отклонений
Запросы по тегам и организации: поиск сканирований по тегу, список тегов, определение связей организации
Требования
uv (управляет Python и всеми зависимостями)
Python 3.12 (устанавливается автоматически через uv; 3.13+ не поддерживается, так как Prowler фиксирует numpy 2.0.2)
Учётные данные AWS (рекомендуются временные токены сессии)
Подключение к интернету для доступа к API AWS
Установка
Из PyPI (после публикации):
# Run ad hoc without installing
uvx cloudledger --help
# Or install as a tool
uv tool install cloudledger
# With a server database backend
uv tool install "cloudledger[postgres]" # or [mysql], [mssql], [all-db]Из исходного кода:
git clone https://github.com/Cognisn/cloudledger.git
cd cloudledger
uv syncБыстрый старт
# One-off configuration: choose SQLite or a server backend
cloudledger setup
# Interactive scan of a single account
cloudledger scan --tag client-acme --tag q3-review
# Batch scanning from CSV
cloudledger create-example-csv --output accounts.csv
cloudledger scan --csv accounts.csv
# Work with tags
cloudledger tag list
cloudledger tag find client-acme
cloudledger tag add <scan-id> follow-up
# Start the MCP server (stdio)
cloudledger-mcpПри запуске из локальной копии исходного кода добавляйте uv run перед командами.
Запросы через MCP
После подключения MCP-сервера к MCP-клиенту реестр отвечает на вопросы на естественном языке, например:
"Покажи все общедоступные корзины S3"
"Найди экземпляры EC2 с публичными IP-адресами в us-east-1"
"Перечисли все сканирования с тегом client-acme"
"Какие аккаунты принадлежат организации, управляемой аккаунтом 123456789012?"
"Сравни количество ресурсов между двумя последними сканированиями этого аккаунта"
Вопросы безопасности
Разработан для временных учётных данных; долгосрочные учётные данные не хранятся
Доступ к AWS API только на чтение
Пароли к базам данных хранятся в системной связке ключей, никогда не в открытом виде в конфигурации
CSV-файлы с учётными данными должны храниться с ограниченными правами, удаляться после использования и никогда не попадать в систему контроля версий
Этот инструмент предназначен только для авторизованных оценок безопасности. Убедитесь, что у вас есть соответствующие разрешения перед сканированием аккаунтов AWS.
Разработка
uv sync
uv run pytest # SQLite-backed tests
uv run pytest -m db # opt-in backend integration tests (requires docker compose up)Вклад в разработку должен использовать австралийский английский в комментариях и документации, включать модульные тесты для новых функций и поддерживать актуальность CHANGELOG.md под заголовком Unreleased.
Лицензия
Лицензия MIT. Подробнее см. в LICENSE.
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- FlicenseNot gradedqualityDmaintenanceEnables secure querying of analytics data stored in AWS Athena/S3 through natural language, with multiple security layers including query validation, resource limits, and automatic PII redaction to prevent data breaches and destructive operations.
- AlicenseNot gradedqualityDmaintenanceEnables natural-language investigation of Datadog data including logs, metrics, monitors, traces, hosts, dashboards, events, and incidents, all through read-only API access.2,053MIT
- AlicenseNot gradedqualityDmaintenanceEnables natural language analysis of AWS cloud costs, waste audits, and budget insights across multiple profiles and regions.MIT
- FlicenseNot gradedqualityDmaintenanceEnables users to execute SQL queries, manage workgroups, databases, tables, and named queries in AWS Athena through natural language.
Related MCP Connectors
Query PostgreSQL databases in plain English — LLM-generated, safety-validated SQL.
Official Microsoft MCP Server to query Microsoft Entra data using natural language
Ask your app anything — revenue, errors, read-cost, growth — and get rendered charts back.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/Cognisn/cloudledger'
If you have feedback or need assistance with the MCP directory API, please join our Discord server