ShipSec Studio
Plataforma de Orquestación de Flujos de Trabajo de Seguridad de Código Abierto.
ShipSec se encuentra actualmente en desarrollo activo. Estamos optimizando la plataforma para un uso estable en producción y operaciones de seguridad de alto rendimiento.
ShipSec Studio proporciona un DSL visual y un tiempo de ejecución para construir, ejecutar y monitorear flujos de trabajo de seguridad automatizados. Desacopla la lógica de seguridad de la gestión de infraestructura, proporcionando un entorno duradero y aislado para ejecutar herramientas de seguridad a escala.
Vea la plataforma en acción en YouTube.
🏗️ Pilares Fundamentales
- Flujos de trabajo duraderos y reanudables impulsados por Temporal.io para ejecución con estado a través de fallos.
- Entornos de ejecución de seguridad aislados usando contenedores efímeros con gestión de volúmenes por ejecución.
- Flujos de telemetría unificados que entregan salida de terminal, eventos y registros a través de un pipeline SSE de baja latencia.
- Constructor visual sin código que compila grafos de seguridad complejos en un DSL ejecutable.
🚀 Opciones de Despliegue
1. Shipsec Self-Host con Docker (Recomendado)
La forma más fácil de ejecutar ShipSec Studio en tu propia infraestructura:
Instalación en una línea
curl -fsSL https://get.shipsec.ai | bash
Este instalador:
- Verificará e instalará dependencias faltantes (docker, just, curl, jq, git)
- Iniciará Docker si no está ejecutándose
- Clonará el repositorio e iniciará todos los servicios
- Te guiará a través de los pasos de configuración necesarios
Una vez completado, visita http://localhost para acceder a ShipSec Studio.
2. ShipSec Cloud (Vista previa)
La forma más rápida de probar ShipSec Studio sin gestionar infraestructura.
- Pruébalo: studio.shipsec.ai
- Nota: ShipSec Studio está en desarrollo activo. El entorno en la nube es una vista previa técnica para evaluación y pruebas en entornos aislados.
3. Autoalojado (Docker)
Para equipos que requieren residencia de datos y orquestaciones de seguridad en entornos aislados. Esta configuración ejecuta el stack completo (Frontend, Backend, Worker e Infraestructura).
Requisitos previos:
- docker - Para ejecutar la aplicación y los componentes de seguridad
- just - Ejecutor de comandos para flujos de trabajo simplificados
- curl y jq - Para obtener información de versiones
# Clona e inicia la última versión estable
git clone https://github.com/ShipSecAI/studio.git
cd studio
just prod start-latest
Accede al estudio en http://localhost.
🛠️ Capacidades
Herramientas Integradas
Soporte nativo para herramientas de seguridad estándar de la industria, incluyendo:
- Descubrimiento:
Subfinder, DNSX, Naabu, HTTPx
- Vulnerabilidad:
Nuclei, TruffleHog
- Utilidad:
JSON Transform, Logic Scripts, HTTP Requests
Orquestación Avanzada
- Humano en el bucle: Pausa flujos de trabajo para aprobaciones, entradas de formularios o validación manual antes de continuar.
- Análisis impulsado por IA: Aprovecha nodos LLM y proveedores MCP para la interpretación inteligente de resultados.
- Programación nativa: Soporte CRON integrado para monitoreo recurrente de postura de seguridad y cumplimiento.
- API primero: Desencadena y monitorea cualquier ejecución de flujo de trabajo a través de una API REST integral.
Integración MCP
- Biblioteca MCP: Gestión centralizada de servidores MCP con selección multi-servidor y registro automático de herramientas
- Servidores MCP integrados: Soporte para AWS CloudTrail, CloudWatch y Sistema de Archivos listos para usar
- Descubrimiento de herramientas sin interrupciones: Los Agentes de IA descubren y usan automáticamente herramientas MCP mediante contratos estandarizados
🏛️ Resumen de la Arquitectura
ShipSec Studio está diseñado para durabilidad de nivel empresarial y escalabilidad horizontal.
- Plano de Gestión (Backend): Servicio NestJS que maneja compilación de DSL, gestión de secretos (AES-256-GCM) e identidad.
- Plano de Orquestación (Temporal): Gestiona el estado del flujo de trabajo, la concurrencia y los estados de espera persistentes.
- Plano de Ejecución (Worker): Agentes sin estado que toman tareas de Temporal y ejecutan actividades vinculadas a herramientas en entornos de ejecución aislados.
- Monitoreo (SSE/Loki): Pipeline de telemetría en tiempo real para visibilidad determinista de la ejecución.
Obtén más información sobre nuestras decisiones de diseño y componentes del sistema en Arquitectura en profundidad.
🤝 Comunidad y Soporte
- 💬 Discord — Soporte en tiempo real y discusión comunitaria.
- 🗣️ Discusiones de GitHub — RFCs técnicos y solicitudes de características.
- 📚 Documentación — Guías completas sobre desarrollo e implementación de componentes.
🔀 Desarrollo Multi-Instancia
Ejecuta múltiples instancias de desarrollo aisladas en una máquina para trabajo paralelo de características:
# Instancia 0 (predeterminada)
just dev
# Cambia la instancia activa del espacio de trabajo
just instance use 1
just dev
# Gestiona archivos de entorno por instancia
just instance-env init 1
Cada instancia obtiene su propio puerto de frontend, puerto de backend, base de datos y espacio de nombres de Temporal mientras comparte un solo stack de infraestructura Docker. Consulta la Guía de Desarrollo Multi-Instancia para obtener todos los detalles.
✍️ Contribuciones
Damos la bienvenida a contribuciones al plano de gestión, lógica del worker o nuevos componentes de seguridad. Consulta CONTRIBUTING.md para obtener pautas arquitectónicas e instrucciones de configuración.
Licencia
ShipSec Studio está licenciado bajo la Licencia Apache 2.0.
Diseñado para equipos de seguridad por el equipo de ShipSec AI.