ShipSec Studio
Piattaforma open-source di orchestrazione dei flussi di lavoro per la sicurezza.
ShipSec è attualmente in fase di sviluppo attivo. Stiamo ottimizzando la piattaforma per un uso stabile in produzione e per operazioni di sicurezza ad alte prestazioni.
ShipSec Studio fornisce un DSL visivo e un runtime per creare, eseguire e monitorare flussi di lavoro di sicurezza automatizzati. Disaccoppia la logica di sicurezza dalla gestione dell'infrastruttura, offrendo un ambiente durevole e isolato per eseguire strumenti di sicurezza su larga scala.
Guarda la piattaforma in azione su YouTube.
🏗️ Pilastri Portanti
- Flussi di lavoro durevoli e ripristinabili basati su Temporal.io per un'esecuzione stateful anche in caso di errori.
- Runtime di sicurezza isolati che utilizzano container effimeri con gestione dei volumi per ogni esecuzione.
- Flussi di telemetria unificati che trasmettono output di terminale, eventi e log tramite una pipeline SSE a bassa latenza.
- Builder visuale no-code che compila grafi di sicurezza complessi in un DSL eseguibile.
🚀 Opzioni di Distribuzione
1. ShipSec Self-Host con Docker (Consigliato)
Il modo più semplice per eseguire ShipSec Studio sulla tua infrastruttura:
Installazione con un Comando
curl -fsSL https://get.shipsec.ai | bash
Questo installer:
- Verifica e installa le dipendenze mancanti (docker, just, curl, jq, git)
- Avvia Docker se non è in esecuzione
- Clona il repository e avvia tutti i servizi
- Ti guida attraverso eventuali passaggi di configurazione necessari
Una volta completato, visita http://localhost per accedere a ShipSec Studio.
2. ShipSec Cloud (Anteprima)
Il modo più rapido per provare ShipSec Studio senza gestire infrastrutture.
- Provalo: studio.shipsec.ai
- Nota: ShipSec Studio è in fase di sviluppo attivo. L'ambiente cloud è un'anteprima tecnica per la valutazione e i test in sandbox.
3. Self-Host (Docker)
Per i team che necessitano di residenza dei dati e orchestrazioni di sicurezza air-gapped. Questa configurazione esegue l'intero stack (Frontend, Backend, Worker e Infrastruttura).
Prerequisiti:
- docker - Per eseguire l'applicazione e i componenti di sicurezza
- just - Esecutore di comandi per flussi di lavoro semplificati
- curl e jq - Per recuperare le informazioni sulle release
# Clone and start the latest stable release
git clone https://github.com/ShipSecAI/studio.git
cd studio
just prod start-latest
Accedi allo studio all'indirizzo http://localhost.
🛠️ Funzionalità
Strumentazione Integrata
Supporto nativo per gli strumenti di sicurezza standard del settore, tra cui:
- Scoperta:
Subfinder, DNSX, Naabu, HTTPx
- Vulnerabilità:
Nuclei, TruffleHog
- Utility:
JSON Transform, Logic Scripts, HTTP Requests
Orchestrazione Avanzata
- Human-in-the-Loop: Metti in pausa i flussi di lavoro per approvazioni, input tramite moduli o validazione manuale prima di continuare.
- Analisi basata su IA: Sfrutta i nodi LLM e i provider MCP per un'interpretazione intelligente dei risultati.
- Pianificazione nativa: Supporto CRON integrato per il monitoraggio ricorrente della postura di sicurezza e della conformità.
- API First: Avvia e monitora qualsiasi esecuzione di flusso di lavoro tramite un'API REST completa.
Integrazione MCP
- Libreria MCP: Gestione centralizzata dei server MCP con selezione multi-server e registrazione automatica degli strumenti
- Server MCP integrati: Supporto nativo per AWS CloudTrail, CloudWatch e Filesystem
- Scoperta fluida degli strumenti: Gli agenti IA scoprono e utilizzano automaticamente gli strumenti MCP tramite contratti standardizzati
🏛️ Panoramica dell'Architettura
ShipSec Studio è progettato per una durabilità di livello enterprise e una scalabilità orizzontale.
- Piano di gestione (Backend): Servizio NestJS che gestisce la compilazione del DSL, la gestione dei segreti (AES-256-GCM) e l'identità.
- Piano di orchestrazione (Temporal): Gestisce lo stato dei flussi di lavoro, la concorrenza e gli stati di attesa persistenti.
- Piano di esecuzione (Worker): Agenti stateless che prelevano attività da Temporal ed eseguono attività legate agli strumenti in runtime isolati.
- Monitoraggio (SSE/Loki): Pipeline di telemetria in tempo reale per una visibilità deterministica dell'esecuzione.
Scopri di più sulle nostre decisioni di progettazione e sui componenti di sistema nell'Approfondimento sull'Architettura.
- 💬 Discord — Supporto in tempo reale e discussioni con la community.
- 🗣️ GitHub Discussions — RFC tecniche e richieste di funzionalità.
- 📚 Documentazione — Guide complete sullo sviluppo e la distribuzione dei componenti.
🔀 Sviluppo Multi-Istanza
Esegui più istanze di sviluppo isolate su una singola macchina per lavorare in parallelo sulle funzionalità:
# Instance 0 (default)
just dev
# Switch active workspace instance
just instance use 1
just dev
# Manage per-instance env files
just instance-env init 1
Ogni istanza dispone di una propria porta frontend, una propria porta backend, un proprio database e un proprio namespace Temporal, condividendo un unico stack infrastrutturale Docker. Consulta la Guida allo sviluppo multi-istanza per tutti i dettagli.
✍️ Contributi
Accogliamo con piacere contributi al piano di gestione, alla logica dei worker o a nuovi componenti di sicurezza.
Consulta CONTRIBUTING.md per le linee guida architetturali e le istruzioni di configurazione.
Licenza
ShipSec Studio è concesso in licenza secondo la Apache License 2.0.
Progettato per i team di sicurezza dal team ShipSec AI.