Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitLabGitLab/roxanne_ardary/aurea
Sécurité de l'Infrastructure CloudScanners de VulnérabilitésSécurité des ConteneursDevSecOpsDétection de SecretsSécurité de la Chaîne LogistiqueMauvaise ConfigurationSécurité de l'IA
GitLab
roxanne_ardary/aurea

Aurea

Voir le dépôtSite web
7il y a 13 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Aurea est une plateforme open-source basée sur l'IA qui sécurise l'infrastructure en tant que code (IaC) sur Terraform, Kubernetes, Docker et Ansible. Elle s'intègre aux pipelines CI/CD pour analyser les erreurs de configuration, détecter les vulnérabilités, appliquer des politiques et fournir des recommandations de remédiation exploitables. Grâce à l'IA prédictive, aux outils de collaboration et à une gouvernance de niveau entreprise, Aurea garantit que l'infrastructure est sécurisée, conforme et résiliente, du développement au déploiement. https://gitlab.com/Roxanne_Ardary/aurea/

Partager

Spécification Aurea

Normes d'or pour la sécurité IaC

  • Miroir HTML : https://roxanneardary.com/aurea-specification/

Aperçu de la spécification

Aurea est une spécification de sécurité Infrastructure-as-Code entièrement open source et propulsée par l'IA, conçue pour fournir une analyse de sécurité continue tout au long du cycle de vie du développement logiciel et du déploiement d'infrastructure.

Aurea analyse les définitions d'infrastructure, identifie les vulnérabilités et les mauvaises configurations, évalue les politiques de sécurité et de conformité, fournit une remédiation assistée par l'IA et s'intègre directement dans les flux de travail CI/CD et GitOps.

Aurea est conçue comme un système de sécurité modulaire. Les modules de base fournissent les capacités de sécurité fondamentales requises par la spécification. Les modules de plugiciels optionnels étendent Aurea avec des formats d'infrastructure supplémentaires, des fournisseurs de cloud, des cadres de conformité, des systèmes d'IA, des intégrations, des systèmes de rapport et des capacités de sécurité spécialisées.

Aurea est conçue autour d'un fonctionnement local d'abord, de la neutralité vis-à-vis des fournisseurs, d'une IA explicable, du moindre privilège, des principes de zéro confiance, de la supervision humaine, de la reproductibilité et d'une isolation stricte des services.

Objectifs de conception

  • Fournir une automatisation de sécurité IaC open source
  • Détecter les vulnérabilités d'infrastructure avant le déploiement
  • Intégrer la sécurité directement dans les pipelines CI/CD
  • Prendre en charge la validation continue de la sécurité de l'infrastructure
  • Combiner l'analyse déterministe avec l'analyse assistée par l'IA
  • Fournir des résultats de sécurité explicables
  • Prioriser les risques de sécurité en fonction du contexte et de l'impact
  • Fournir des conseils de remédiation exploitables
  • Prendre en charge la politique en tant que code
  • Prendre en charge la validation de conformité
  • Fournir la détection de dérive d'infrastructure
  • Prendre en charge les tests de sécurité dans les environnements de développement et de déploiement
  • Activer les tests d'IA contradictoires contrôlés
  • Maintenir une isolation stricte entre les services et les agents d'IA
  • Fournir une gouvernance d'entreprise sans nécessiter d'infrastructure propriétaire
  • Rester modulaire et extensible
  • Éviter l'enfermement propriétaire
  • Prendre en charge l'analyse de sécurité locale et hors ligne lorsque cela est pratique

  • Principes fondamentaux de l'architecture

    Conception modulaire

    Aurea se compose de modules définis indépendamment avec des interfaces et des responsabilités claires.

    Les modules de base fournissent les fonctionnalités essentielles d'Aurea.

    Les modules de plugiciels optionnels étendent Aurea sans nécessiter de modifications du moteur de sécurité de base.

    Les modules doivent communiquer via des interfaces documentées et ne doivent pas nécessiter de couplage inutile.

    Sécurité locale d'abord

    Aurea doit prendre en charge l'exécution locale chaque fois que cela est pratique.

    L'analyse de sécurité ne doit pas nécessiter l'envoi de code d'infrastructure, d'identifiants, de secrets ou de résultats de sécurité à un service externe.

    Les services externes doivent être des intégrations optionnelles plutôt que des dépendances obligatoires.

    Sécurité par défaut

    Aurea doit par défaut appliquer des paramètres de sécurité restrictifs.

    Les fonctionnalités non sécurisées doivent nécessiter une autorisation explicite.

    Les actions à fort impact doivent nécessiter une autorisation de politique explicite et, lorsqu'elle est configurée, une approbation humaine.

    Moindre privilège

    Chaque service, module, plugiciel, intégration et agent d'IA d'Aurea doit recevoir uniquement les autorisations requises pour exécuter sa fonction assignée.

    Architecture zéro confiance

    Les services d'Aurea ne doivent pas se faire implicitement confiance les uns les autres.

    L'authentification, l'autorisation et la validation des capacités doivent se produire aux frontières des services.

    Isolation stricte des services

    Aurea doit maintenir une isolation stricte entre les services, les plugiciels, les agents d'IA, les environnements d'évaluation, les identifiants et l'infrastructure cible.

    Les frontières de sécurité doivent être appliquées par l'environnement d'exécution et le moteur de politique plutôt que de s'appuyer uniquement sur les instructions de l'IA.


    Modules de base

    Module d'analyse IaC

    Le module d'analyse IaC fournit le moteur d'analyse fondamental pour l'Infrastructure-as-Code.

    Formats d'infrastructure pris en charge

    • Terraform
    • Manifestes Kubernetes
    • Dockerfiles
    • Ansible
    • CloudFormation
    • Helm
    • Formats supplémentaires via des plugiciels

    Capacités d'analyse

    • Analyse syntaxique IaC
    • Analyse de syntaxe
    • Analyse sémantique
    • Analyse de configuration
    • Détection de mauvaise configuration
    • Détection de défauts de sécurité par défaut
    • Détection de privilèges excessifs
    • Détection d'exposition publique
    • Analyse de sécurité réseau
    • Analyse d'identité et d'accès
    • Analyse de configuration de chiffrement
    • Analyse de sécurité de stockage
    • Analyse de configuration de journalisation
    • Analyse de configuration de surveillance
    • Analyse de configuration de sauvegarde
    • Analyse de configuration de conteneur
    • Analyse de dépendances d'infrastructure
    • Analyse de la surface d'attaque de l'infrastructure
    • Analyse de préparation à la zéro confiance

    Module de règles de sécurité

    Le module de règles de sécurité fournit une détection de sécurité déterministe.

    Capacités

    • Règles de sécurité intégrées
    • Règles de sécurité personnalisées
    • Gravité des règles
    • Catégories de règles
    • Identifiants de règles
    • Descriptions de règles
    • Conseils de remédiation de règles
    • Versionnement des règles
    • Validation des règles
    • Tests de règles
    • Suppression de règles
    • Exceptions de règles
    • Expiration des règles
    • Héritage des règles
    • Détection de conflits de règles
    • Règles spécifiques à l'organisation

    Module de sécurité des secrets

    Le module de sécurité des secrets identifie les identifiants potentiellement exposés et les informations sensibles.

    Capacités

    • Détection de secrets codés en dur
    • Détection d'identifiants
    • Détection de clés API
    • Détection de jetons
    • Détection de clés privées
    • Détection de mots de passe
    • Analyse de modèles de secrets
    • Rédaction de secrets
    • Rapport d'exposition de secrets
    • Conseils de remédiation de secrets
    • Analyse de secrets dans l'IaC
    • Analyse de secrets dans les fichiers de configuration

    Le module doit empêcher que les secrets découverts soient inutilement exposés dans les journaux, les rapports, les invites d'IA ou les intégrations externes.

    Module de dépendances et de chaîne d'approvisionnement

    Le module de dépendances et de chaîne d'approvisionnement évalue les dépendances associées à l'infrastructure.

    Capacités

    • Analyse de modules IaC
    • Analyse de modules Terraform
    • Analyse d'images de conteneurs
    • Détection de vulnérabilités de dépendances
    • Analyse de versions de dépendances
    • Corrélation de vulnérabilités connues
    • Analyse de provenance des dépendances
    • Analyse des risques de la chaîne d'approvisionnement
    • Notation des risques de dépendances
    • Recommandations de mise à jour de dépendances
    • Détection de dépendances malveillantes lorsque cela est pris en charge
    • Application de politiques de dépendances

    Module de renseignement sur les risques

    Le module de renseignement sur les risques évalue et priorise les résultats de sécurité.

    Capacités

    • Classification de gravité
    • Notation des risques
    • Notation de l'impact commercial
    • Notation de l'exploitabilité
    • Notation de l'exposition
    • Notation de la criticité des actifs
    • Notation composite des risques
    • Priorisation des risques
    • Agrégation des risques
    • Corrélation des risques
    • Analyse des tendances des risques
    • Analyse du vieillissement des risques
    • Cartes thermiques des risques
    • Priorisation des chemins d'attaque
    • Notation des risques tenant compte de l'environnement
    • Modèles de risques organisationnels personnalisés
    • Flux de travail d'acceptation des risques

    Module d'analyse de sécurité IA

    Le module d'analyse de sécurité IA fournit une analyse de sécurité d'infrastructure assistée par l'IA.

    Capacités

    • Analyse IaC propulsée par l'IA
    • Analyse de sécurité tenant compte du contexte
    • Compréhension de l'architecture d'infrastructure
    • Raisonnement multi-fichiers
    • Raisonnement multi-ressources
    • Raisonnement multi-langages
    • Détection de l'intention de sécurité
    • Détection d'anomalies par l'IA
    • Modélisation des menaces par l'IA
    • Raisonnement sur les chemins d'attaque
    • Analyse prédictive des risques
    • Analyse prédictive des mauvaises configurations
    • Réduction des faux positifs
    • Notation de confiance de l'IA
    • Résultats d'IA explicables
    • Requêtes de sécurité en langage naturel
    • Analyse d'infrastructure en langage naturel
    • Recommandations de sécurité générées par l'IA
    • Analyse de conformité assistée par l'IA
    • Création de politiques assistée par l'IA

    Les résultats générés par l'IA doivent rester distinguables des résultats de sécurité déterministes.

    Module d'agents IA

    Le module d'agents IA fournit des agents d'IA contrôlés pour les flux de travail de sécurité d'Aurea.

    Types d'agents

    • Agents analystes de sécurité
    • Agents de revue de code
    • Agents de sécurité d'infrastructure
    • Agents d'équipe rouge
    • Agents d'équipe bleue
    • Agents de remédiation
    • Agents de politiques
    • Agents de conformité
    • Agents d'analyse des menaces

    Contrôles des agents

    • Identité de l'agent
    • Authentification de l'agent
    • Autorisation de l'agent
    • Profils de capacités
    • Autorisations d'outils
    • Autorisations de fichiers
    • Autorisations réseau
    • Autorisations API
    • Limites de ressources
    • Limites d'exécution
    • Restrictions d'actions
    • Restrictions de cibles
    • Journalisation de l'activité des agents
    • Audit des décisions des agents
    • Contrôles de terminaison des agents

    Les agents d'IA ne doivent pas être en mesure de s'accorder eux-mêmes des autorisations supplémentaires.

    Module de politique en tant que code

    Le module de politique en tant que code fournit une application centralisée des politiques de sécurité.

    Capacités

    • Politiques de sécurité
    • Politiques de conformité
    • Politiques organisationnelles
    • Politiques de projet
    • Politiques d'environnement
    • Héritage de politiques
    • Versionnement des politiques
    • Exceptions de politiques
    • Expiration des politiques
    • Tests de politiques
    • Validation des politiques
    • Détection de conflits de politiques
    • Application des politiques
    • Simulation de politiques
    • Génération de politiques en langage naturel
    • Création de politiques assistée par l'IA

    Module de conformité

    Le module de conformité fait correspondre les configurations d'infrastructure aux exigences de sécurité et réglementaires.

    Capacités

    • Correspondance CIS
    • Correspondance SOC 2
    • Correspondance ISO 27001
    • Correspondance HIPAA
    • Correspondance GDPR
    • Cadres de conformité personnalisés
    • Notation de conformité
    • Analyse de couverture de conformité
    • Analyse des écarts de conformité
    • Collecte de preuves
    • Rapports prêts pour l'audit
    • Analyse des tendances de conformité
    • Application des politiques de conformité

    Module de remédiation

    Le module de remédiation fournit des recommandations de remédiation de sécurité et des correctifs automatisés contrôlés.

    Capacités

    • Recommandations de remédiation
    • Exemples de configuration sécurisée
    • Correctifs générés par l'IA
    • Corrections IaC générées par l'IA
    • Suggestions de correction automatique
    • Aperçus de remédiation
    • Validation de la remédiation
    • Nouvelle analyse après remédiation
    • Prise en charge de la restauration
    • Priorisation des correctifs
    • Suivi de la remédiation
    • Historique de remédiation
    • Analyse de l'efficacité des correctifs

    La remédiation automatique doit être configurable et doit prendre en charge l'approbation humaine pour les actions à fort impact.

    Module de sécurité CI/CD

    Le module de sécurité CI/CD intègre Aurea directement dans les pipelines de développement.

    Capacités

    • Analyse native des pipelines
    • Analyse des demandes de tirage
    • Analyse des demandes de fusion
    • Analyse déclenchée par les validations
    • Analyse pré-commit
    • Analyse des fichiers modifiés
    • Analyse incrémentielle
    • Analyse complète du dépôt
    • Passerelles de sécurité de pipeline
    • Seuils d'échec configurables
    • Mode avertissement uniquement
    • Passerelles d'approbation de sécurité
    • Blocage de build
    • Protection du déploiement
    • Artefacts de pipeline
    • Publication des résultats de sécurité

    Plateformes CI/CD

    • GitHub Actions
    • GitLab CI
    • Jenkins
    • CircleCI
    • Bitbucket Pipelines
    • Systèmes CI/CD génériques

    Module CLI

    Le module CLI fournit un accès en ligne de commande local et automatisé.

    Capacités

    • Analyse locale
    • Analyse de dépôt
    • Analyse de répertoire
    • Analyse de fichier
    • Gestion de la configuration
    • Exécution de politiques
    • Génération de rapports
    • Requêtes IA
    • Gestion des résultats
    • Flux de travail de remédiation
    • Exécution de pipelines
    • Gestion des lignes de base
    • Gestion des plugiciels

    Module de sécurité des développeurs

    Le module de sécurité des développeurs fournit des commentaires de sécurité directement dans les flux de travail de développement.

    Capacités

    • Résultats adaptés aux développeurs
    • Conseils de sécurité intégrés
    • Commentaires sur les demandes de tirage
    • Commentaires sur les demandes de fusion
    • Hooks pré-commit
    • Intégration IDE
    • Diagnostics d'éditeur
    • Exemples de configuration sécurisée
    • Conseils de remédiation
    • Propriété des résultats
    • Suppression des résultats
    • Expiration des résultats

    Module de renseignement sur l'infrastructure

    Le module de renseignement sur l'infrastructure crée une représentation de l'infrastructure tenant compte de la sécurité.

    Capacités

    • Inventaire de l'infrastructure
    • Découverte de ressources
    • Classification des ressources
    • Cartographie des relations entre ressources
    • Graphes de dépendances d'infrastructure
    • Visualisation de l'architecture de sécurité
    • Cartographie de l'exposition Internet
    • Analyse de la topologie réseau
    • Analyse des relations IAM
    • Graphes d'attaque d'infrastructure
    • Analyse des dépendances de configuration
    • Comparaison d'environnements

    Module de détection de dérive

    Le module de détection de dérive compare l'infrastructure déclarée avec l'infrastructure déployée.

    Capacités

    • Comparaison IaC-exécution
    • Détection de dérive de configuration
    • Détection de modifications non autorisées
    • Historique de dérive
    • Classification de la dérive
    • Notation des risques de dérive
    • Recommandations de remédiation de dérive
    • Réconciliation exécution-IaC
    • Surveillance continue de la dérive

    Module de sécurité d'exécution

    Le module de sécurité d'exécution fournit une analyse de sécurité continue optionnelle de l'infrastructure.

    Capacités

    • Surveillance de la configuration d'exécution
    • Analyses déclenchées par événements cloud
    • Analyses déclenchées par événements Kubernetes
    • Validation des politiques d'exécution
    • Suivi des modifications de configuration
    • Détection d'anomalies d'exécution
    • Notation des risques d'exécution
    • Comparaison exécution-IaC

    Module de sécurité cloud

    Le module de sécurité cloud fournit une analyse de sécurité de l'infrastructure cloud.

    Plateformes prises en charge

    • AWS
    • Microsoft Azure
    • Google Cloud
    • OpenStack
    • Environnements hybrides

    Capacités

    • Analyse de comptes cloud
    • Analyse de projets cloud
    • Analyse de ressources cloud
    • Analyse de posture cloud
    • Analyse des risques multi-cloud
    • Application de politiques multi-cloud
    • Validation de configuration cloud

    Module de sécurité des conteneurs et Kubernetes

    Le module de sécurité des conteneurs et Kubernetes fournit une analyse de sécurité de l'infrastructure conteneurisée.

    Capacités

    • Analyse de sécurité Kubernetes
    • Analyse de sécurité des pods
    • Analyse de sécurité des espaces de noms
    • Analyse RBAC
    • Analyse des politiques réseau
    • Analyse de l'exposition des services
    • Analyse de sécurité des entrées
    • Analyse des privilèges des conteneurs
    • Analyse de configuration d'images
    • Analyse Dockerfile
    • Intégration des vulnérabilités de conteneurs
    • Analyse Helm
    • Application de politiques Kubernetes
    • Validation de sécurité GitOps

    Module de collaboration

    Le module de collaboration fournit des flux de travail de sécurité basés sur l'équipe.

    Capacités

    • Affectation des résultats
    • Gestion des tâches
    • Commentaires sur les résultats
    • Discussions de sécurité
    • Propriété de la remédiation
    • Flux de travail d'escalade
    • Tableaux de bord d'équipe
    • Tableaux de bord développeurs
    • Tableaux de bord de sécurité
    • Tableaux de bord exécutifs
    • Tableaux de score de sécurité d'équipe
    • Notifications de sécurité
    • Alertes de risque critique
    • Rappels de remédiation
    • Historique de collaboration

    Module de gouvernance d'entreprise

    Le module de gouvernance d'entreprise fournit des contrôles de sécurité à l'échelle de l'organisation.

    Capacités

    • Contrôle d'accès basé sur les rôles
    • Architecture multi-locataires
    • Autorisations d'équipe
    • Autorisations de projet
    • Autorisations d'environnement
    • Gouvernance organisationnelle
    • Gestion centralisée des politiques
    • Héritage de politiques d'entreprise
    • Tableaux de bord de gouvernance
    • Visibilité inter-équipes
    • Visibilité inter-projets
    • Gestion centralisée des résultats
    • Propriété de la sécurité
    • Flux de travail d'approbation
    • Gestion des exceptions
    • Acceptation des risques
    • Journalisation de l'activité administrative
    • Audit des décisions de l'IA
    • Audit de la remédiation

    Module de rapport et d'analyse

    Le module de rapport et d'analyse fournit une visibilité de sécurité et une analyse historique.

    Capacités

    • Tableaux de bord de posture de sécurité
    • Tableaux de bord des risques
    • Tableaux de bord de conformité
    • Tableaux de bord d'infrastructure
    • Résumés exécutifs
    • Tableaux de bord développeurs
    • Analyse des tendances historiques
    • Tendances des vulnérabilités
    • Tendances des mauvaises configurations
    • Tendances de conformité
    • Mesures de performance d'équipe
    • Suivi du temps moyen de remédiation
    • Suivi des risques ouverts
    • Analyse du vieillissement des risques
    • Rapports personnalisés
    • Rapports planifiés
    • Export de preuves d'audit

    Formats de sortie

    • HTML
    • PDF
    • JSON
    • YAML
    • SARIF
    • Sortie CLI

    Module de renseignement sur les menaces

    Le module de renseignement sur les menaces corrèle les résultats d'infrastructure avec le renseignement de sécurité.

    Capacités

    • Renseignement CVE
    • Intégration des avis de sécurité
    • Renseignement sur les modules IaC
    • Renseignement sur les images de conteneurs
    • Bibliothèque de modèles de menaces
    • Base de connaissances sur les mauvaises configurations
    • Corrélation de modèles d'attaque
    • Détection des menaces émergentes
    • Notation des risques informée par les menaces
    • Mises à jour du renseignement de sécurité
    • Historique du renseignement sur les menaces

    Module de simulation et de test

    Le module de simulation et de test fournit des tests de sécurité contrôlés avant le déploiement.

    Capacités

    • Simulation IaC
    • Analyse de scénarios hypothétiques
    • Comparaison de configurations
    • Tests avant déploiement
    • Analyse de l'impact du déploiement
    • Analyse de l'impact des politiques
    • Tests de régression de sécurité
    • Scénarios de test d'infrastructure
    • Validation en bac à sable
    • Simulation de chemins d'attaque
    • Simulation de remédiation
    • Aperçu des modifications de configuration

    Module de hackathon de sécurité IA

    Le module de hackathon de sécurité IA fournit des environnements isolés où les systèmes d'IA peuvent tester et évaluer les capacités de sécurité des uns et des autres.

    Tests IA contre IA

    • Agents attaquants IA
    • Agents défenseurs IA
    • Agents d'équipe rouge IA
    • Agents d'équipe bleue IA
    • Agents analystes de sécurité IA
    • Agents de revue de code IA
    • Agents de sécurité d'infrastructure IA
    • Agents de politiques IA
    • Agents de remédiation IA
    • Compétitions multi-agents
    • Tests agent contre agent
    • Défis de sécurité automatisés
    • Compétitions de référence de sécurité
    • Défis de sécurité d'infrastructure
    • Scénarios de test en aveugle
    • Tests contradictoires répétés
    • Génération automatisée de défis
    • Difficulté configurable
    • Notation des performances des agents
    • Notation de la précision de détection
    • Notation de la précision de remédiation
    • Mesure des faux positifs
    • Mesure des faux négatifs
    • Notation de l'explicabilité
    • Mesure du temps de réponse
    • Mesure de l'efficacité des ressources

    Isolation du hackathon

    Chaque environnement de hackathon doit fonctionner dans une frontière de sécurité explicite.

    • Environnements de bac à sable dédiés
    • Environnements éphémères
    • Isolation des conteneurs
    • Isolation par machine virtuelle lorsque requis
    • Segmentation réseau
    • Réseau à refus par défaut
    • Listes d'autorisation réseau explicites
    • Aucun accès Internet sans restriction
    • Aucun accès à la production
    • Aucun identifiant de production
    • Aucun accès aux identifiants CI/CD
    • Aucun accès aux identifiants hôte
    • Aucun accès à des dépôts non liés
    • Aucun accès au système de fichiers sans restriction
    • Aucun conteneur privilégié
    • Appels système restreints
    • Limites CPU
    • Limites mémoire
    • Limites de stockage
    • Limites de processus
    • Limites de temps d'exécution
    • Listes d'autorisation API
    • Identifiants à courte durée de vie
    • Révocation automatique des identifiants
    • Isolation des secrets
    • Échange d'artefacts contrôlé
    • Frontières de bac à sable immuables
    • Destruction automatique de l'environnement

    Cibles de test autorisées

    Les agents d'IA peuvent interagir uniquement avec des cibles explicitement autorisées.

    • Infrastructure synthétique
    • IaC intentionnellement vulnérable
    • Environnements cloud jetables
    • Clusters de test locaux
    • Environnements Kubernetes éphémères
    • Environnements Terraform temporaires
    • API simulées
    • Services cloud simulés
    • Environnements de défis de sécurité
    • Identifiants synthétiques
    • Secrets synthétiques
    • Identités synthétiques
    • Ensembles de données synthétiques

    L'infrastructure de production ne doit jamais être utilisée comme cible de hackathon IA.

    Frontières de capacités des agents

    Chaque IA participante doit recevoir un profil de capacités explicite.

    • Autorisations de lecture
    • Autorisations d'écriture
    • Autorisations d'exécution
    • Autorisations réseau
    • Autorisations API
    • Autorisations de fichiers
    • Autorisations d'outils
    • Restrictions de cibles
    • Restrictions d'actions
    • Restrictions de temps
    • Restrictions de ressources

    Aurea doit appliquer ces capacités en externe.

    Simulation d'attaque IA

    Les agents attaquants autorisés peuvent évaluer des cibles isolées pour :

    • Mauvaises configurations IaC
    • Privilèges excessifs
    • Exposition publique
    • Contrôles réseau faibles
    • Stockage non sécurisé
    • Chiffrement manquant
    • Authentification faible
    • Faiblesses Kubernetes
    • Faiblesses de conteneurs
    • Violations de politiques
    • Faiblesses de configuration
    • Chemins d'attaque d'infrastructure
    • Régressions de sécurité

    Tous les tests doivent rester dans des environnements autorisés.

    Simulation de défense IA

    Les agents défenseurs peuvent :

    • Détecter les attaques simulées
    • Identifier les configurations vulnérables
    • Analyser les chemins d'attaque
    • Recommander des mesures d'atténuation
    • Générer des correctifs de remédiation
    • Appliquer les correctifs approuvés
    • Réanalyser l'infrastructure
    • Valider la remédiation
    • Surveiller les environnements simulés
    • Mettre à jour les politiques défensives
    • Produire des rapports d'incident

    Évaluation indépendante

    Le système d'évaluation doit rester indépendant des agents concurrents.

    • Notation déterministe lorsque possible
    • Moteur d'évaluation indépendant
    • Défis reproductibles
    • Environnements reproductibles
    • Notation fondée sur des preuves
    • Mesure du succès des attaques
    • Mesure de la détection
    • Mesure de la remédiation
    • Mesure de la régression
    • Mesure de la consommation de ressources
    • Journaux de test complets
    • Enregistrements de résultats immuables
    • Relecture de défis

    Contrôles de sécurité du hackathon- Application des politiques de sandbox

    • Application des politiques réseau
    • Application des capacités
    • Application des ressources
    • Surveillance de l'exécution
    • Surveillance des processus
    • Surveillance des accès aux fichiers
    • Surveillance des API
    • Surveillance des identifiants
    • Rédaction des secrets
    • Journalisation des événements de sécurité
    • Détection des anomalies
    • Détection des évasions
    • Détection des abus
    • Arrêt automatique des agents
    • Arrêt automatique des sandbox
    • Interrupteur d'urgence
    • Destruction de l'environnement après les tests

    Prévention des évasions

    Les tentatives d'évasion de sandbox doivent être traitées comme des événements de sécurité.

    Aurea doit automatiquement arrêter ou mettre en quarantaine une exécution tentant de :

    • Accéder à des fichiers non autorisés
    • Accéder à des services non autorisés
    • Obtenir des privilèges élevés
    • S'échapper de son environnement d'exécution
    • Accéder aux ressources de l'hôte
    • Accéder aux systèmes de production
    • Accéder à des identifiants non autorisés
    • Contourner les restrictions réseau
    • Modifier les contrôles de sécurité
    • Désactiver la surveillance
    • Modifier l'évaluateur
    • Modifier les mécanismes de notation

    Modes de hackathon

    • IA contre IA
    • IA contre référence
    • IA contre défi
    • Bataille multi-agents
    • Défense coopérative
    • Équipe rouge contre équipe bleue
    • Course à la remédiation
    • Défi de régression de sécurité
    • Humain contre IA
    • Tournoi d'IA

    Rapports de hackathon

    Chaque compétition doit produire un rapport de sécurité complet contenant :

    • Agents participants
    • Versions des agents
    • Modèles utilisés
    • Autorisations des outils
    • Configuration du défi
    • Configuration de la cible
    • Contrôles de sécurité
    • Tentatives d'attaque
    • Résultats réussis
    • Détections défensives
    • Actions de remédiation
    • Actions échouées
    • Violations de sandbox
    • Consommation de ressources
    • Temps d'exécution
    • Scores
    • Informations de reproductibilité
    • Recommandations de sécurité

    Module API et intégration

    Le module API et intégration fournit un accès programmatique à Aurea.

    Capacités

    • API REST
    • API GraphQL
    • Accès API via CLI
    • Webhooks
    • Intégrations pilotées par événements
    • Authentification
    • Autorisation
    • Gestion des clés API
    • Identifiants à courte durée de vie
    • Politiques d'intégration
    • Limitation du débit
    • Journalisation d'audit

    Système de plugins

    Aurea prend en charge des modules de plugins optionnels qui étendent le système principal sans nécessiter de modifications des modules de base.

    Les plugins doivent utiliser des interfaces documentées et doivent fonctionner dans le modèle de sécurité et d'autorisations d'Aurea.


    Modules de plugins optionnels

    Plugins d'analyse IaC

    • Langages IaC supplémentaires
    • Formats de configuration supplémentaires
    • Analyseurs personnalisés
    • Formats spécifiques à l'organisation

    Plugins de fournisseurs cloud

    • Fournisseurs de cloud public supplémentaires
    • Plateformes de cloud privé
    • Environnements périphériques
    • Plateformes d'infrastructure
    • Systèmes de gestion cloud

    Plugins de conformité

    • Cadres spécifiques à l'industrie
    • Cadres régionaux
    • Normes organisationnelles
    • Mappages réglementaires personnalisés
    • Normes de sécurité internes

    Plugins de règles de sécurité

    • Règles communautaires
    • Règles spécifiques à l'organisation
    • Règles spécifiques à l'industrie
    • Règles de détection expérimentales
    • Règles de recherche
    • Modèles de vulnérabilité personnalisés

    Plugins de fournisseurs d'IA

    • Modèles d'IA locaux
    • Modèles auto-hébergés
    • Modèles d'IA open source
    • Fournisseurs d'IA externes optionnels
    • Modèles de sécurité spécialisés
    • Moteurs d'inférence personnalisés

    Les plugins de fournisseurs d'IA ne doivent pas contourner les contrôles de protection des données, d'autorisations ou d'isolation d'Aurea.

    Plugins de renseignement sur les menaces

    • Bases de données de vulnérabilités
    • Flux d'avis de sécurité
    • Systèmes de renseignement sur les menaces
    • Renseignements spécifiques à l'organisation
    • Flux de recherche en sécurité

    Plugins CI/CD

    • Systèmes de pipeline supplémentaires
    • Systèmes de build
    • Systèmes de déploiement
    • Systèmes GitOps
    • Systèmes de publication

    Plugins d'exécution cloud

    • Systèmes de surveillance d'exécution
    • Systèmes d'événements cloud
    • Systèmes d'exécution Kubernetes
    • Systèmes d'exécution de conteneurs
    • Systèmes de gestion d'infrastructure

    Plugins de notification

    • Slack
    • Microsoft Teams
    • Discord
    • E-mail
    • Webhooks
    • Systèmes de gestion des incidents
    • Systèmes d'opérations de sécurité

    Plugins SIEM et SOAR

    • Elastic
    • Splunk
    • Grafana
    • Cortex XSOAR
    • Autres plateformes de sécurité compatibles

    Plugins de rapport

    • Tableaux de bord personnalisés
    • Formats de rapport personnalisés
    • Systèmes de rapport exécutif
    • Systèmes de rapport de conformité
    • Systèmes d'audit

    Plugins de billetterie

    • Suiveurs de problèmes
    • Systèmes de billetterie de sécurité
    • Systèmes de gestion de projet
    • Flux de travail de remédiation

    Plugins de stockage

    • Stockage local
    • Stockage d'objets
    • Systèmes de bases de données
    • Entrepôts de données de sécurité

    Les plugins ne doivent pas affaiblir le modèle de sécurité d'Aurea.

    Exigences de sécurité des plugins

    Chaque plugin doit :

    • Déclarer les capacités requises
    • Déclarer les autorisations requises
    • Déclarer l'accès réseau requis
    • Déclarer l'accès aux données requis
    • Utiliser des interfaces authentifiées
    • Suivre les exigences de moindre privilège
    • Respecter l'application des politiques d'Aurea
    • Respecter l'isolation des services
    • Fournir des informations de version
    • Fournir des informations de dépendances
    • Prendre en charge la validation de sécurité
    • Générer une activité auditable
    • Éviter la collecte de données non autorisée
    • Éviter les communications externes non autorisées

    Les plugins ne doivent pas recevoir automatiquement l'accès aux secrets, à l'infrastructure de production, aux identifiants CI/CD ou aux ressources réseau illimitées.


    Module d'automatisation

    Le module d'automatisation orchestre les flux de travail de sécurité récurrents et pilotés par événements.

    Capacités

    • Analyses planifiées
    • Analyses pilotées par événements
    • Analyses déclenchées par commit
    • Analyses déclenchées par pull request
    • Analyses déclenchées par fusion
    • Analyses déclenchées par déploiement
    • Analyses déclenchées par événements cloud
    • Génération automatique de rapports
    • Création automatique de tickets
    • Routage automatique des notifications
    • Propositions de remédiation automatiques
    • Remédiation basée sur l'approbation
    • Collecte automatisée de preuves de conformité
    • Mises à jour automatiques des scores de sécurité
    • Compétitions de sécurité IA automatisées
    • Provisionnement automatisé des défis
    • Provisionnement automatisé des sandbox
    • Destruction automatisée des sandbox

    Module de base de connaissances

    Le module de base de connaissances fournit un renseignement de sécurité structuré pour l'analyse déterministe et assistée par IA.

    Capacités

    • Base de connaissances de sécurité
    • Bibliothèque de modèles IaC
    • Bibliothèque de configurations sécurisées
    • Archétypes de mauvaise configuration
    • Bibliothèque de modèles de remédiation
    • Base de connaissances de conformité
    • Base de connaissances sur les menaces
    • Récupération IA
    • Connaissances spécifiques à l'organisation
    • Contexte de sécurité spécifique au projet
    • Contexte historique des résultats
    • Renseignement de sécurité versionné
    • Connaissances de test adversarial
    • Connaissances de référence en sécurité IA

    Module d'audit

    Le module d'audit enregistre l'activité d'Aurea pertinente pour la sécurité.

    Capacités

    • Historique des résultats de sécurité
    • Historique des politiques
    • Historique de configuration
    • Historique de remédiation
    • Historique des décisions IA
    • Historique d'activité des agents
    • Historique d'activité des plugins
    • Historique d'activité administrative
    • Historique d'activité des hackathons
    • Événements de sandbox
    • Événements d'authentification
    • Événements d'autorisation
    • Violations de sécurité
    • Enregistrements d'audit immuables

    Module de sécurité

    Le module de sécurité fournit des contrôles de sécurité pour Aurea lui-même.

    Capacités

    • Configuration sécurisée par défaut
    • Fonctionnement local d'abord
    • Fonctionnement hors ligne
    • Minimisation des données
    • Télémétrie configurable
    • Rédaction des secrets
    • Protection des données sensibles
    • Communications chiffrées
    • Gestion sécurisée des identifiants
    • Exécution en moindre privilège
    • Sandboxing IA
    • Isolation des agents
    • Isolation des plugins
    • Isolation des services
    • Segmentation réseau
    • Communication de services en zéro confiance
    • Approbation humaine pour les actions à fort impact
    • Journalisation d'audit immuable
    • Sécurité de la chaîne d'approvisionnement
    • Versions signées
    • Vérification des dépendances
    • Builds reproductibles
    • Validation continue de la sécurité
    • Tests de sécurité d'Aurea

    Module open source et communautaire

    Le module open source et communautaire prend en charge la participation et l'extension communautaires.

    Capacités

    • Noyau open source
    • Règles de sécurité transparentes
    • Contributions communautaires de règles
    • Plugins communautaires
    • Packs de politiques communautaires
    • Packs de conformité communautaires
    • Modèles d'IA communautaires
    • Connaissances de sécurité publiques
    • Ensembles de données d'entraînement ouverts
    • Références de sécurité ouvertes
    • Hackathons communautaires
    • Défis d'IA communautaires
    • Cadre de développement de règles
    • Cadre de développement de plugins
    • Cadre de développement d'agents IA
    • Reconnaissance des contributeurs
    • Processus de divulgation de sécurité
    • Participation à la recherche en sécurité

    Module de benchmarking

    Le module de benchmarking fournit une évaluation reproductible d'Aurea et des systèmes d'IA participants.

    Capacités

    • Références de sécurité
    • Références de sécurité IaC
    • Références de sécurité IA
    • Références d'agents
    • Références de détection
    • Références de remédiation
    • Références de conformité
    • Références de performance
    • Références d'efficacité des ressources
    • Références de régression
    • Environnements de test reproductibles
    • Notation standardisée
    • Historique des références
    • Analyse comparative

    Expansion future

    Aurea peut prendre en charge des capacités futures, notamment :

    • IaC auto-réparateur
    • Gouvernance de sécurité autonome
    • Tests de sécurité autonomes
    • Conformité prédictive
    • Remédiation prédictive
    • Renseignement inter-projets
    • Renseignement inter-environnements
    • Raisonnement avancé sur les chemins d'attaque
    • Agents de sécurité d'infrastructure autonomes
    • Évolution des politiques de sécurité
    • Optimisation continue de la sécurité
    • Simulation avancée d'infrastructure
    • Renseignement de sécurité fédéré
    • Apprentissage collaboratif préservant la confidentialité
    • Tournois de sécurité IA autonomes
    • Évaluation IA adverse continue

    Les capacités futures doivent préserver les exigences de sécurité, d'isolation, de transparence et de gouvernance humaine d'Aurea.

    Exigences de sécurité

    Aurea doit prioriser la protection de :

    • Code source de l'infrastructure
    • Identifiants
    • Secrets
    • Entrées des modèles d'IA
    • Sorties des modèles d'IA
    • Résultats de sécurité
    • Informations de conformité
    • Identifiants cloud
    • Identifiants CI/CD
    • Identifiants d'exécution
    • Enregistrements d'audit
    • Données clients
    • Informations de sécurité organisationnelles

    Aucun module, plugin, intégration ou agent IA ne peut contourner le modèle de sécurité d'Aurea.

    Exigences de sécurité IA

    Les systèmes d'IA fonctionnant dans Aurea doivent être traités comme des composants non fiables.

    Les systèmes d'IA ne doivent pas de manière indépendante :

    • Étendre leurs autorisations
    • Désactiver les contrôles de sécurité
    • Désactiver la surveillance
    • Accéder à des services non autorisés
    • Accéder à l'infrastructure de production
    • Accéder à des identifiants non autorisés
    • Modifier leurs propres limites de sécurité
    • Modifier le système d'évaluation
    • Modifier les mécanismes de notation
    • Contourner les contrôles réseau
    • S'échapper d'un sandbox autorisé

    Les actions à fort impact doivent être régies par une politique explicite et une approbation humaine configurable.

    Exigences d'isolation des services

    Tous les services Aurea doivent communiquer via des interfaces explicitement autorisées.

    L'isolation des services doit inclure :

    • Authentification
    • Autorisation
    • Validation des capacités
    • Segmentation réseau
    • Liste blanche d'API
    • Limites de ressources
    • Isolation des identifiants
    • Isolation des secrets
    • Journalisation
    • Surveillance
    • Confinement des pannes
    • Arrêt automatique si nécessaire

    Un service compromis ne doit pas fournir automatiquement l'accès à des services ou infrastructures non liés.

    Exigences de performance

    Aurea doit prendre en charge :

    • Analyse incrémentale
    • Analyse parallèle
    • Analyse des fichiers modifiés
    • Mise en cache
    • Profondeur d'analyse configurable
    • Limites de ressources
    • Exécution compatible pipeline
    • Exécution locale
    • Analyse de grands dépôts
    • Analyse de grandes infrastructures

    La précision de la sécurité doit primer sur la vitesse d'analyse en cas de conflit entre les deux.

    Exigences de fiabilité

    Aurea doit fournir :

    • Règles de sécurité déterministes
    • Analyses reproductibles
    • Politiques versionnées
    • Règles versionnées
    • Configurations IA versionnées
    • Historique des analyses
    • Rapports d'échec
    • Gestion gracieuse des erreurs
    • Isolation des pannes de plugins
    • Isolation des pannes d'agents
    • Isolation des pannes de sandbox
    • Flux de travail récupérables

    Exigences d'observabilité

    Aurea doit fournir une visibilité sur :

    • Activité d'analyse
    • Résultats de sécurité
    • Décisions de politique
    • Décisions IA
    • Actions des agents
    • Actions des plugins
    • Actions de remédiation
    • Activité API
    • Activité des services
    • Activité des sandbox
    • Activité des hackathons
    • Utilisation des ressources
    • Violations de sécurité

    Résumé des principes de conception fondamentaux

    Aurea est construit autour de :

    • Open source
    • Architecture modulaire
    • Fonctionnement local d'abord
    • Neutralité vis-à-vis des fournisseurs
    • Neutralité cloud
    • Gouvernance humaine dans la boucle
    • IA explicable
    • Sécurité par défaut
    • Moindre privilège
    • Architecture zéro confiance
    • Isolation étanche des services
    • Limites de capacités explicites
    • Évaluation indépendante
    • Reproductibilité
    • Transparence
    • Extensibilité
    • Sécurité conviviale pour les développeurs
    • Fonctionnement natif CI/CD
    • Automatisation contrôlée
    • Autonomie IA contrôlée
    • Validation continue de la sécurité

    Licence de marque de spécification (SBL)

    Standard

    • Système entièrement conforme AGPL-3.0+
    • Copyleft appliqué pour les déploiements réseau
    • Attribution requise :
      • Roxanne Ardary
      • https://www.roxanneardary.com/

    Optionnel

    • Licence de marque de spécification (SBL)
      • Déploiement commercial sans attribution
      • Tarification basée sur l'échelle, l'utilisation et la portée du déploiement
      • https://roxanneardary.com/aurea/

    Licence et exigences de mention

    Aurea est publié sous la GNU Affero General Public License v3.0 ou ultérieure (AGPL-3.0+).
    En contribuant à ce projet, vous acceptez que vos contributions soient également publiées sous cette licence.

    Veuillez noter ce qui suit :

    • Toutes les contributions doivent être conformes aux conditions de la AGPL-3.0+.
    • En vertu de la Section 7 de la licence, toutes les redistributions, forks et œuvres dérivées doivent conserver l'attribution à :
      Roxanne Ardary et roxanneardary.com.
    • Les spécifications Aurea sont libres d'utilisation avec attribution. Une licence de marque de spécification peut être négociée sur demande.
    • Le fichier notice.md du projet suit les exigences d'attribution et les remerciements des contributeurs.
      Toute mise à jour ajoutant de nouveaux contributeurs ou modifiant l'attribution doit également mettre à jour notice.md.
    • Lors de la soumission d'une pull request, assurez-vous que tout nouveau fichier conserve les en-têtes d'attribution lorsque cela s'applique.
    • Les versions déployées sur réseau de ce logiciel doivent également rester entièrement conformes à l'AGPL-3.0+, y compris l'exposition des modifications du code source lorsque cela s'applique en vertu de la licence.

    Pour tous les détails juridiques, veuillez vous référer à la licence AGPL-3.0+ et au fichier notice.md du projet.

    Open Arsenal Hub
    https://gitlab.com/Roxanne_Ardary/open-arsenal-specs

    Télécharger l’outil