
Azure के लिए ओपन सोर्स CSPM - मिसकॉन्फ़िगरेशन और क्वांटम-असुरक्षित क्रिप्टोग्राफी के लिए स्कैन करें, निष्कर्षों को CIS/NIST/ISO27001/SOC2 से मैप करें, और उन्हें एक कमांड से ठीक करें
Azure के लिए ओपन सोर्स क्लाउड सिक्योरिटी पोस्चर मैनेजमेंट (CSPM) — गलत कॉन्फ़िगरेशन का पता लगाएं, उन्हें CIS / NIST / ISO 27001 / SOC 2 से मैप करें, एक ही कमांड से ठीक करें, और क्वांटम-सुरक्षित माइग्रेशन की आवश्यकता वाले क्रिप्टोग्राफिक एसेट्स की पहचान करें।
वेबसाइट · दस्तावेज़ीकरण · रोडमैप · चेंजलॉग · सुरक्षा नीति · Discord
रिलीज़ आर्टिफ़ैक्ट्स में SHA-256 चेकसम, एक SBOM, और पहचान-बद्ध प्रोवेनेंस अटेस्टेशन शामिल हैं। देखें रिलीज़ सत्यापन।
Wiz, Prisma Cloud, और Microsoft Defender for Cloud जैसे एंटरप्राइज़ क्लाउड सुरक्षा टूल्स की लागत $50,000–$500,000/वर्ष होती है।
स्टार्टअप्स, SMEs, विश्वविद्यालय, और छात्र टीमें अपनी Azure सुरक्षा स्थिति की शून्य दृश्यता के साथ छूट जाती हैं। एक गलत कॉन्फ़िगर किया गया स्टोरेज ब्लॉब, एक अति-विशेषाधिकार प्राप्त सर्विस प्रिंसिपल, या एक खुला NSG नियम महीनों तक अनदेखा रह सकता है।
OpenShield इसे बदल देता है।
हमलावर आज एन्क्रिप्टेड Azure ट्रैफ़िक एकत्र कर रहे हैं ताकि जब क्वांटम कंप्यूटर उपलब्ध हों तो इसे डिक्रिप्ट कर सकें। इसे Harvest Now Decrypt Later हमला कहा जाता है और यह अभी हो रहा है।
OpenShield Azure में उन क्लासिकल क्रिप्टोग्राफिक एसेट्स को स्कैन करता है जिन्हें बहुत देर होने से पहले माइग्रेट करने की आवश्यकता है:
निष्कर्ष NIST FIPS 203 (ML-KEM), FIPS 204 (ML-DSA), और FIPS 205 (SLH-DSA) से मैप होते हैं और सीधे पोस्ट-क्वांटम माइग्रेशन योजना में शामिल होते हैं।
| विशेषता | विवरण |
|---|---|
| मिसकॉन्फ़िगरेशन स्कैनर | स्टोरेज, नेटवर्क, पहचान, डेटाबेस, कंप्यूट, Key Vault, AKS, पोस्ट-क्वांटम क्रिप्टोग्राफी, बैकअप, सर्वरलेस, प्राइवेट एंडपॉइंट, और सप्लाई चेन पोस्चर में 95 Azure सुरक्षा नियम चलाता है |
| अनुपालन मैपर | निष्कर्षों को CIS Benchmarks, NIST CSF, ISO 27001, और SOC 2 फ्रेमवर्क JSON फ़ाइलों से मैप करता है |
| स्कैन इतिहास API | स्कैन और निष्कर्षों को PostgreSQL में संग्रहीत करता है और REST के माध्यम से निष्कर्ष, स्कोर, स्कैन इतिहास, अनुपालन स्थिति, ड्रिफ्ट, और संसाधन इन्वेंटरी प्रदान करता है |
| रिमेडिएशन प्लेबुक | प्रत्येक नियम के साथ एक मेल खाती Azure CLI रिमेडिएशन स्क्रिप्ट आती है (95 प्लेबुक) |
| सुरक्षा डैशबोर्ड | Vercel पर तैनात पूर्ण React डैशबोर्ड - लाइव मॉनिटरिंग, निष्कर्ष, अनुपालन, ड्रिफ्ट, प्राथमिकता, और AI-लेयर दृश्य |
| प्रोजेक्ट वेबसाइट | openshield-org.github.io/openshield पर दस्तावेज़ीकरण और संदर्भ साइट - ब्लॉग, नियम गैलरी, आर्किटेक्चर, साक्ष्य गाइड, रोडमैप, और रिलीज़ |
| Sentinel एकीकरण | निष्कर्षों को सामान्यीकृत करता है और उन्हें Log Analytics कस्टम टेबल और KQL एनालिटिक्स नियमों के माध्यम से Microsoft Sentinel में भेजता है |
OpenShield ने OpenSSF Best Practices Passing Badge प्राप्त किया है, जिसमें प्रोजेक्ट गवर्नेंस, परिवर्तन नियंत्रण, रिपोर्टिंग, गुणवत्ता, सुरक्षा, और कोड विश्लेषण में लागू Passing-स्तर के मानदंडों का 100% पूरा किया गया है।
OpenSSF Best Practices - Passing
प्रोजेक्ट की OpenSSF स्थिति आधिकारिक OpenSSF Best Practices प्रोजेक्ट रिकॉर्ड के माध्यम से सार्वजनिक रूप से सत्यापन योग्य है। OpenShield उच्च-स्तरीय मानदंडों की ओर बढ़ते हुए अपनी इंजीनियरिंग, सुरक्षा आश्वासन, और ओपन सोर्स गवर्नेंस प्रथाओं को मजबूत करना जारी रखता है।
प्रोजेक्ट नीतियाँ और आश्वासन साक्ष्य:
flowchart TD
A["React Dashboard\nVercel · Live"]
B["Flask REST API\nJWT · CORS · Blueprints"]
C["Scanner Engine\n95 Python rules"]
D["Azure Subscription\nScanned via Azure SDK + Graph"]
E["Compliance Framework JSON\nCIS · NIST · ISO 27001 · SOC 2"]
F["PostgreSQL Database\nFindings · Scans"]
G["Azure CLI Playbooks\n95 remediation scripts"]
H["sentinel/ingest.py\nNormalise + HMAC upload"]
I["Microsoft Sentinel\nOpenShieldFindings_CL · KQL rules"]
A -->|REST calls| B
B -->|trigger scans| C
B -->|read/write| F
B -->|compliance score| E
C -->|Azure SDK + Graph| D
C -->|findings| F
C -->|scan output JSON| H
G -->|manual fixes| D
H -->|Data Collector API| I
I -->|alerts| A| सेवा | URL |
|---|---|
| सुरक्षा डैशबोर्ड (Vercel) | https://openshield-gules.vercel.app |
| REST API (Render) | https://openshield-api.onrender.com |
| प्रोजेक्ट वेबसाइट | https://openshield-org.github.io/openshield/ |
नोट: API Render पर होस्ट किया गया है। डैशबोर्ड लोड होने पर स्वचालित रूप से कनेक्ट हो जाता है और PostgreSQL डेटाबेस से लाइव डेटा दिखाता है।
[!IMPORTANT] सुरक्षा आवश्यकता: यदि
JWT_SECRETअनुपस्थित है, असुरक्षित डिफ़ॉल्ट पर सेट है, या 32 वर्णों से छोटा है, तो प्रोडक्शन परिनियोजन स्टार्टअप पर विफल हो जाते हैं। एक मजबूत सीक्रेट जनरेट करें:python -c "import secrets; print(secrets.token_urlsafe(32))"इस प्रवर्तन को सक्षम करने के लिए
OPENSHIELD_ENV=productionसेट करें (या Render के स्वचालितRENDER=trueपर निर्भर करें)। इन सिग्नलों के बिना चलने वाले स्थानीय विकास को चेतावनी के साथ डिफ़ॉल्ट का उपयोग करने की अनुमति है।
| लेयर | तकनीक | लागत |
|---|---|---|
| प्रोजेक्ट वेबसाइट | स्टैटिक HTML + Tailwind CDN, Vercel पर तैनात | मुफ़्त |
| सुरक्षा डैशबोर्ड | React + Vite + Tailwind, Vercel पर तैनात | मुफ़्त |
| बैकएंड API | Python + Flask | मुफ़्त |
| डेटाबेस | PostgreSQL | Render प्रबंधित PostgreSQL |
| क्लाउड स्कैनर | Python + Azure SDK | मुफ़्त |
| रिमेडिएशन | Azure CLI प्लेबुक | मुफ़्त |
| SIEM | Microsoft Sentinel | 90-दिन का मुफ़्त परीक्षण |
| CI/CD | GitHub Actions | मुफ़्त |
| रेपो | GitHub | मुफ़्त |
openshield/
├── scanner/ # Azure misconfiguration rule engine
│ ├── rules/ # Individual scan rules (contribute here!)
│ ├── engine.py # Core scanning orchestration
│ └── azure_client.py # Azure SDK wrapper
├── compliance/ # Framework mapping engine
│ └── frameworks/ # CIS, NIST, ISO 27001, SOC 2 mappings
├── playbooks/ # Remediation playbooks
│ ├── arm/ # Reserved for future ARM templates
│ ├── terraform/ # Reserved for future Terraform fixes
│ └── cli/ # Azure CLI scripts
├── api/ # Flask REST API
│ ├── routes/
│ └── models/
├── frontend/ # React security dashboard (Vercel)
├── website/ # Project website - docs, blog, rules gallery (Vercel)
├── sentinel/ # Sentinel integration & KQL rules
├── .github/workflows/ # CI checks
├── docs/ # Documentation
├── CONTRIBUTING.md
└── README.md
बैकएंड (Flask API + Scanner)
# Clone the repo
git clone https://github.com/openshield-org/openshield.git
cd openshield
# Install Python dependencies
pip install -r requirements.txt
# Set your Azure credentials
export AZURE_SUBSCRIPTION_ID=your-subscription-id
export AZURE_CLIENT_ID=your-client-id
export AZURE_CLIENT_SECRET=your-client-secret
export AZURE_TENANT_ID=your-tenant-id
export JWT_SECRET=your-strong-secret # used to protect write endpoints (scan trigger, AI)
export DATABASE_URL=postgresql://openshield:openshield@localhost:5432/openshield
# Create or update the database schema
alembic upgrade head
# Run a scan
python -c "
from scanner.engine import ScanEngine
import json, os
result = ScanEngine(os.environ['AZURE_SUBSCRIPTION_ID']).run_scan()
print(json.dumps(result, indent=2))
"
# Start the API
FLASK_APP=api/app.py flask run
स्कीमा परिवर्तनों और मौजूदा प्रोडक्शन डेटाबेस के लिए आवश्यक एक-बार के ऑनबोर्डिंग चरण के लिए डेटाबेस माइग्रेशन देखें।
स्थानीय कंटेनर (Compose)
# Starts PostgreSQL 16, applies migrations, then starts the API, worker, and dashboard
docker compose --profile local up --build
# Database-aware API readiness
curl --fail http://127.0.0.1:8000/ready
प्रोफ़ाइल का नाम जानबूझकर local रखा गया है: इसके डेटाबेस क्रेडेंशियल और JWT सीक्रेट केवल-विकास मान हैं, पोर्ट लूपबैक पर बाइंड होते हैं, और डैशबोर्ड http://localhost:8000 से बात करता है। यदि आप चाहते हैं कि वर्कर वास्तविक स्कैन निष्पादित करे तो Compose शुरू करने से पहले अपने शेल में चार AZURE_* वेरिएबल सेट करें। स्टैक को docker compose --profile local down से रोकें; --volumes तभी जोड़ें जब आप जानबूझकर स्थानीय डेटाबेस और फ्रंटएंड डिपेंडेंसी डेटा हटाना चाहते हों।
फ्रंटएंड (React डैशबोर्ड)
cd frontend
npm install
# Local dev - points at http://localhost:5000 by default
npm run dev
# To develop against the live Render backend:
VITE_API_URL=https://openshield-api.onrender.com npm run dev
पब्लिक डेमो मोड में किसी टोकन की आवश्यकता नहीं है। डिफ़ॉल्ट रूप से, API एंडपॉइंट्स को JWT की आवश्यकता होती है, और POST एंडपॉइंट्स को हमेशा एक की आवश्यकता होती है।
हम सभी स्तरों के छात्रों और डेवलपर्स के योगदान का सक्रिय रूप से स्वागत करते हैं।
योगदान के तरीके:
पूर्ण गाइड के लिए CONTRIBUTING.md देखें, जिसमें 30 मिनट से कम समय में अपना पहला नियम जोड़ने का तरीका भी शामिल है।
योगदानकर्ताओं को नीचे श्रेय दिया गया है।
MIT - उपयोग, संशोधन, और वितरण के लिए स्वतंत्र।
सुरक्षा इंजीनियरों और छात्रों द्वारा निर्मित जो मानते हैं कि क्लाउड सुरक्षा टूलिंग सभी के लिए सुलभ होनी चाहिए।
OpenShield सीखें में शामिल हैं:
लाइव लर्निंग पोर्टल: https://openshieldlearn.netlify.app/learn/ पूर्ण दस्तावेज़ीकरण, सुरक्षा नियम गैलरी, आर्किटेक्चर गाइड, साक्ष्य गाइड, और ब्लॉग प्रोजेक्ट वेबसाइट पर उपलब्ध हैं:
पूर्ण API दस्तावेज़ीकरण docs/api-reference.md पर उपलब्ध है।
पूर्ण रिलीज़ इतिहास के लिए CHANGELOG.md देखें।