
Aureaは、Terraform、Kubernetes、Docker、AnsibleにわたるInfrastructure as Code(IaC)を保護する、オープンソースのAI搭載プラットフォームです。CI/CDパイプラインと統合し、設定ミスのスキャン、脆弱性の検出、ポリシーの適用、実行可能な修復ガイダンスを提供します。予測AI、コラボレーションツール、エンタープライズグレードのガバナンスにより、Aureaは開発からデプロイメントまで、インフラストラクチャの安全性、コンプライアンス、回復力を保証します。 https://gitlab.com/Roxanne_Ardary/aurea/
IaCセキュリティの黄金基準
Aureaは、完全オープンソースのAI駆動型Infrastructure-as-Codeセキュリティ仕様であり、ソフトウェア開発およびインフラストラクチャ展開ライフサイクル全体を通じて継続的なセキュリティ分析を提供するように設計されています。
Aureaはインフラストラクチャ定義を分析し、脆弱性と設定ミスを特定し、セキュリティおよびコンプライアンスポリシーを評価し、AI支援による修復を提供し、CI/CDおよびGitOpsワークフローに直接統合します。
Aureaはモジュール式セキュリティシステムとして設計されています。コアモジュールは、仕様で必要とされる基礎的なセキュリティ機能を提供します。オプションのプラグインモジュールは、追加のインフラストラクチャ形式、クラウドプロバイダー、コンプライアンスフレームワーク、AIシステム、統合、レポートシステム、および専門的なセキュリティ機能でAureaを拡張します。
Aureaは、ローカルファースト運用、ベンダー中立性、説明可能なAI、最小権限、ゼロトラスト原則、人間による監視、再現性、および堅固なサービス分離を中心に設計されています。
Aureaは、明確なインターフェースと責任を持つ独立して定義されたモジュールで構成されています。
コアモジュールは、Aureaの必須機能を提供します。
オプションのプラグインモジュールは、コアセキュリティエンジンへの変更を必要とせずにAureaを拡張します。
モジュールは文書化されたインターフェースを通じて通信し、不要な結合を必要としないようにする必要があります。
Aureaは、実用的な場合は常にローカル実行をサポートする必要があります。
セキュリティ分析は、インフラストラクチャコード、認証情報、シークレット、またはセキュリティ検出結果を外部サービスに送信することを必要としないようにする必要があります。
外部サービスは、必須の依存関係ではなく、オプションの統合であるべきです。
Aureaは、デフォルトで制限的なセキュリティ設定にする必要があります。
安全でない機能には明示的な承認が必要です。
影響の大きいアクションには、明示的なポリシー承認と、設定されている場合は人間の承認が必要です。
すべてのAureaサービス、モジュール、プラグイン、統合、およびAIエージェントは、割り当てられた機能を実行するために必要な権限のみを受け取る必要があります。
Aureaサービスは、相互に暗黙的に信頼してはなりません。
認証、認可、および機能検証は、サービス境界で行われる必要があります。
Aureaは、サービス、プラグイン、AIエージェント、評価環境、認証情報、およびターゲットインフラストラクチャ間の厳格な分離を維持する必要があります。
セキュリティ境界は、AI命令のみに依存するのではなく、実行環境とポリシーエンジンによって強制される必要があります。
IaC分析モジュールは、Infrastructure-as-Codeのための基礎的な分析エンジンを提供します。
セキュリティルールモジュールは、決定論的なセキュリティ検出を提供します。
シークレットセキュリティモジュールは、潜在的に露出した認証情報および機密情報を特定します。
このモジュールは、発見されたシークレットがログ、レポート、AIプロンプト、または外部統合で不必要に露出されないように防止する必要があります。
依存関係およびサプライチェーンモジュールは、インフラストラクチャに関連する依存関係を評価します。
リスクインテリジェンスモジュールは、セキュリティ検出結果を評価および優先順位付けします。
AIセキュリティ分析モジュールは、AI支援によるインフラストラクチャセキュリティ分析を提供します。
AI生成の検出結果は、決定論的なセキュリティ検出結果と区別可能なままである必要があります。
AIエージェントモジュールは、Aureaセキュリティワークフローのための制御されたAIエージェントを提供します。
AIエージェントは、自身に追加の権限を付与できてはなりません。
ポリシー・アズ・コードモジュールは、集中化されたセキュリティポリシー適用を提供します。
コンプライアンスモジュールは、インフラストラクチャ設定をセキュリティおよび規制要件にマッピングします。
修復モジュールは、セキュリティ修復の推奨事項と制御された自動修正を提供します。
自動修復は設定可能でなければならず、影響の大きいアクションには人間の承認をサポートする必要があります。
CI/CDセキュリティモジュールは、Aureaを開発パイプラインに直接統合します。
CLIモジュールは、ローカルおよび自動化されたコマンドラインアクセスを提供します。
開発者セキュリティモジュールは、開発ワークフロー内で直接セキュリティフィードバックを提供します。
インフラストラクチャインテリジェンスモジュールは、セキュリティ認識型のインフラストラクチャ表現を作成します。
ドリフト検出モジュールは、宣言されたインフラストラクチャと展開されたインフラストラクチャを比較します。
ランタイムセキュリティモジュールは、オプションの継続的なインフラストラクチャセキュリティ分析を提供します。
クラウドセキュリティモジュールは、クラウドインフラストラクチャのセキュリティ分析を提供します。
コンテナおよびKubernetesセキュリティモジュールは、コンテナ化されたインフラストラクチャのセキュリティ分析を提供します。
コラボレーションモジュールは、チームベースのセキュリティワークフローを提供します。
エンタープライズガバナンスモジュールは、組織全体のセキュリティ制御を提供します。
レポートおよび分析モジュールは、セキュリティ可視性と履歴分析を提供します。
脅威インテリジェンスモジュールは、インフラストラクチャ検出結果をセキュリティインテリジェンスと相関させます。
シミュレーションおよびテストモジュールは、展開前の制御されたセキュリティテストを提供します。
AIセキュリティハッカソンモジュールは、AIシステムが互いのセキュリティ機能をテストおよび評価できる隔離された環境を提供します。
すべてのハッカソン環境は、明示的なセキュリティ境界内で動作する必要があります。
AIエージェントは、明示的に許可されたターゲットとのみ対話できます。
本番インフラストラクチャは、AIハッカソンのターゲットとして決して使用してはなりません。
参加するすべてのAIは、明示的な機能プロファイルを受け取る必要があります。
Aureaは、これらの機能を外部で強制する必要があります。
許可された攻撃者エージェントは、隔離されたターゲットを以下について評価できます:
すべてのテストは、許可された環境内に留まる必要があります。
防御者エージェントは以下を行うことができます:
評価システムは、競合するエージェントから独立したままである必要があります。
サンドボックスのエスケープ試行は、セキュリティイベントとして扱う必要があります。
Aureaは、以下を試みる実行を自動的に終了または隔離する必要があります:
各競技では、以下を含む完全なセキュリティレポートを作成する必要があります:
APIおよび統合モジュールは、Aureaへのプログラムによるアクセスを提供します。
Aureaは、コアモジュールの変更を必要とせずにコアシステムを拡張するオプションのプラグインモジュールをサポートします。
プラグインは、文書化されたインターフェースを使用し、Aureaのセキュリティおよび権限モデル内で動作する必要があります。
AIプロバイダープラグインは、Aureaのデータ保護、権限、または分離コントロールを迂回してはなりません。
プラグインは、Aureaのセキュリティモデルを弱体化させてはなりません。
すべてのプラグインは以下を行う必要があります:
プラグインは、シークレット、本番インフラストラクチャ、CI/CD認証情報、または無制限のネットワークリソースへのアクセスを自動的に受け取ってはなりません。
自動化モジュールは、定期的およびイベント駆動型のセキュリティワークフローを調整します。
ナレッジベースモジュールは、決定的およびAI支援分析のための構造化されたセキュリティインテリジェンスを提供します。
監査モジュールは、セキュリティ関連のAureaアクティビティを記録します。
セキュリティモジュールは、Aurea自体のセキュリティコントロールを提供します。
オープンソースおよびコミュニティモジュールは、コミュニティの参加と拡張をサポートします。
ベンチマーキングモジュールは、Aureaおよび参加するAIシステムの再現可能な評価を提供します。
Aureaは、以下を含む将来の機能をサポートする場合があります:
将来の機能は、Aureaのセキュリティ、分離、透明性、および人間によるガバナンスの要件を維持する必要があります。
Aureaは、以下を保護することを優先する必要があります:
いかなるモジュール、プラグイン、統合、またはAIエージェントも、Aureaのセキュリティモデルを迂回してはなりません。
Aurea内で動作するAIシステムは、信頼できないコンポーネントとして扱う必要があります。
AIシステムは、独立して以下を行ってはなりません:
高影響アクションは、明示的なポリシーと設定可能な人間の承認によって管理される必要があります。
すべてのAureaサービスは、明示的に許可されたインターフェースを通じて通信する必要があります。
サービス分離には以下を含める必要があります:
侵害されたサービスは、無関係なサービスやインフラストラクチャへのアクセスを自動的に提供してはなりません。
Aureaは以下をサポートする必要があります:
セキュリティの正確性は、両者が競合する場合にスキャン速度よりも優先される必要があります。
Aureaは以下を提供する必要があります:
Aureaは以下への可視性を提供する必要があります:
Aureaは以下を中心に構築されています:
Aureaは、GNU Affero General Public License v3.0以降(AGPL-3.0+) の下でリリースされています。
このプロジェクトに貢献することにより、あなたの貢献もこのライセンスの下でリリースされることに同意したものとみなされます。
以下の点にご注意ください:
notice.mdも更新する必要があります。法的詳細については、AGPL-3.0+ライセンスおよびプロジェクトのnotice.mdファイルを参照してください。
Open Arsenal Hub
https://gitlab.com/Roxanne_Ardary/open-arsenal-specs