Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Aurea — Aureaは、Terraform、Kubernetes、Docker、AnsibleにわたるInfrastructure as Code(IaC)を保護する、オープンソースのAI搭載プラットフォームです。CI/CDパイプラインと統合し、設定ミスのスキャン、脆弱性の検出、ポリシーの適用、実行可能な修復ガイダンスを提供します。予測AI、コラボレーションツール、エンタープライズグレードのガバナンスにより、Aureaは開発からデプロイメントまで、インフラストラクチャの安全性、コンプライアンス、回復力を保証します。 https://gitlab.com/Roxanne_Ardary/aurea/ | Kitploit
ツール/GitLabGitLab/roxanne_ardary/aurea
クラウドインフラストラクチャセキュリティ脆弱性スキャナーコンテナセキュリティDevSecOpsシークレット検出サプライチェーンセキュリティ設定ミスAIセキュリティ
GitLabroxanne_ardary/aurea

Aurea

リポジトリを見る
713日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →

概要

ウェブサイト

Aureaは、Terraform、Kubernetes、Docker、AnsibleにわたるInfrastructure as Code(IaC)を保護する、オープンソースのAI搭載プラットフォームです。CI/CDパイプラインと統合し、設定ミスのスキャン、脆弱性の検出、ポリシーの適用、実行可能な修復ガイダンスを提供します。予測AI、コラボレーションツール、エンタープライズグレードのガバナンスにより、Aureaは開発からデプロイメントまで、インフラストラクチャの安全性、コンプライアンス、回復力を保証します。 https://gitlab.com/Roxanne_Ardary/aurea/

共有

Aurea仕様書

IaCセキュリティの黄金基準

  • HTMLミラー: https://roxanneardary.com/aurea-specification/

仕様概要

Aureaは、完全オープンソースのAI駆動型Infrastructure-as-Codeセキュリティ仕様であり、ソフトウェア開発およびインフラストラクチャ展開ライフサイクル全体を通じて継続的なセキュリティ分析を提供するように設計されています。

Aureaはインフラストラクチャ定義を分析し、脆弱性と設定ミスを特定し、セキュリティおよびコンプライアンスポリシーを評価し、AI支援による修復を提供し、CI/CDおよびGitOpsワークフローに直接統合します。

Aureaはモジュール式セキュリティシステムとして設計されています。コアモジュールは、仕様で必要とされる基礎的なセキュリティ機能を提供します。オプションのプラグインモジュールは、追加のインフラストラクチャ形式、クラウドプロバイダー、コンプライアンスフレームワーク、AIシステム、統合、レポートシステム、および専門的なセキュリティ機能でAureaを拡張します。

Aureaは、ローカルファースト運用、ベンダー中立性、説明可能なAI、最小権限、ゼロトラスト原則、人間による監視、再現性、および堅固なサービス分離を中心に設計されています。

設計目標

  • オープンソースのIaCセキュリティ自動化を提供する
  • 展開前にインフラストラクチャの脆弱性を検出する
  • セキュリティをCI/CDパイプラインに直接統合する
  • 継続的なインフラストラクチャセキュリティ検証をサポートする
  • 決定論的分析とAI支援分析を組み合わせる
  • 説明可能なセキュリティ検出結果を提供する
  • コンテキストと影響に応じてセキュリティリスクを優先順位付けする
  • 実践可能な修復ガイダンスを提供する
  • ポリシー・アズ・コードをサポートする
  • コンプライアンス検証をサポートする
  • インフラストラクチャのドリフト検出を提供する
  • 開発環境および展開環境全体でのセキュリティテストをサポートする
  • 制御された敵対的AIテストを可能にする
  • サービスとAIエージェント間の厳格な分離を維持する
  • 専有インフラストラクチャを必要とせずにエンタープライズガバナンスを提供する
  • モジュール式で拡張可能なまま維持する
  • ベンダーロックインを回避する
  • 実用的な範囲でローカルおよびオフラインのセキュリティ分析をサポートする

コアアーキテクチャ原則

モジュール設計

Aureaは、明確なインターフェースと責任を持つ独立して定義されたモジュールで構成されています。

コアモジュールは、Aureaの必須機能を提供します。

オプションのプラグインモジュールは、コアセキュリティエンジンへの変更を必要とせずにAureaを拡張します。

モジュールは文書化されたインターフェースを通じて通信し、不要な結合を必要としないようにする必要があります。

ローカルファーストセキュリティ

Aureaは、実用的な場合は常にローカル実行をサポートする必要があります。

セキュリティ分析は、インフラストラクチャコード、認証情報、シークレット、またはセキュリティ検出結果を外部サービスに送信することを必要としないようにする必要があります。

外部サービスは、必須の依存関係ではなく、オプションの統合であるべきです。

デフォルトでのセキュリティ

Aureaは、デフォルトで制限的なセキュリティ設定にする必要があります。

安全でない機能には明示的な承認が必要です。

影響の大きいアクションには、明示的なポリシー承認と、設定されている場合は人間の承認が必要です。

最小権限

すべてのAureaサービス、モジュール、プラグイン、統合、およびAIエージェントは、割り当てられた機能を実行するために必要な権限のみを受け取る必要があります。

ゼロトラストアーキテクチャ

Aureaサービスは、相互に暗黙的に信頼してはなりません。

認証、認可、および機能検証は、サービス境界で行われる必要があります。

堅固なサービス分離

Aureaは、サービス、プラグイン、AIエージェント、評価環境、認証情報、およびターゲットインフラストラクチャ間の厳格な分離を維持する必要があります。

セキュリティ境界は、AI命令のみに依存するのではなく、実行環境とポリシーエンジンによって強制される必要があります。


コアモジュール

IaC分析モジュール

IaC分析モジュールは、Infrastructure-as-Codeのための基礎的な分析エンジンを提供します。

サポートされるインフラストラクチャ形式

  • Terraform
  • Kubernetesマニフェスト
  • Dockerfile
  • Ansible
  • CloudFormation
  • Helm
  • プラグインによる追加形式

分析機能

  • IaCパース
  • 構文分析
  • 意味分析
  • 設定分析
  • 設定ミス検出
  • 安全でないデフォルト検出
  • 過剰な権限検出
  • 公開露出検出
  • ネットワークセキュリティ分析
  • アイデンティティおよびアクセス分析
  • 暗号化設定分析
  • ストレージセキュリティ分析
  • ロギング設定分析
  • モニタリング設定分析
  • バックアップ設定分析
  • コンテナ設定分析
  • インフラストラクチャ依存関係分析
  • インフラストラクチャ攻撃面分析
  • ゼロトラスト準備状況分析

セキュリティルールモジュール

セキュリティルールモジュールは、決定論的なセキュリティ検出を提供します。

機能

  • 組み込みセキュリティルール
  • カスタムセキュリティルール
  • ルール重大度
  • ルールカテゴリ
  • ルール識別子
  • ルール説明
  • ルール修復ガイダンス
  • ルールバージョニング
  • ルール検証
  • ルールテスト
  • ルール抑制
  • ルール例外
  • ルール有効期限
  • ルール継承
  • ルール競合検出
  • 組織固有のルール

シークレットセキュリティモジュール

シークレットセキュリティモジュールは、潜在的に露出した認証情報および機密情報を特定します。

機能

  • ハードコードされたシークレット検出
  • 認証情報検出
  • APIキー検出
  • トークン検出
  • 秘密鍵検出
  • パスワード検出
  • シークレットパターン分析
  • シークレット編集
  • シークレット露出レポート
  • シークレット修復ガイダンス
  • IaCでのシークレットスキャン
  • 設定ファイルでのシークレットスキャン

このモジュールは、発見されたシークレットがログ、レポート、AIプロンプト、または外部統合で不必要に露出されないように防止する必要があります。

依存関係およびサプライチェーンモジュール

依存関係およびサプライチェーンモジュールは、インフラストラクチャに関連する依存関係を評価します。

機能

  • IaCモジュール分析
  • Terraformモジュール分析
  • コンテナイメージ分析
  • 依存関係の脆弱性検出
  • 依存関係バージョン分析
  • 既知の脆弱性相関
  • 依存関係の来歴分析
  • サプライチェーンリスク分析
  • 依存関係リスクスコアリング
  • 依存関係更新推奨
  • サポートされている場合の悪意のある依存関係検出
  • 依存関係ポリシー適用

リスクインテリジェンスモジュール

リスクインテリジェンスモジュールは、セキュリティ検出結果を評価および優先順位付けします。

機能

  • 重大度分類
  • リスクスコアリング
  • ビジネス影響スコアリング
  • 悪用可能性スコアリング
  • 露出スコアリング
  • 資産重要度スコアリング
  • 複合リスクスコアリング
  • リスク優先順位付け
  • リスク集約
  • リスク相関
  • リスク傾向分析
  • リスク経年分析
  • リスクヒートマップ
  • 攻撃経路の優先順位付け
  • 環境認識型リスクスコアリング
  • カスタム組織リスクモデル
  • リスク受容ワークフロー

AIセキュリティ分析モジュール

AIセキュリティ分析モジュールは、AI支援によるインフラストラクチャセキュリティ分析を提供します。

機能

  • AI駆動型IaC分析
  • コンテキスト認識型セキュリティ分析
  • インフラストラクチャアーキテクチャの理解
  • クロスファイル推論
  • クロスリソース推論
  • クロス言語推論
  • セキュリティ意図検出
  • AI異常検出
  • AI脅威モデリング
  • 攻撃経路推論
  • 予測リスク分析
  • 予測設定ミス分析
  • 誤検知削減
  • AI信頼度スコアリング
  • 説明可能なAI検出結果
  • 自然言語セキュリティクエリ
  • 自然言語インフラストラクチャ分析
  • AI生成セキュリティ推奨事項
  • AI支援コンプライアンス分析
  • AI支援ポリシー作成

AI生成の検出結果は、決定論的なセキュリティ検出結果と区別可能なままである必要があります。

AIエージェントモジュール

AIエージェントモジュールは、Aureaセキュリティワークフローのための制御されたAIエージェントを提供します。

エージェントタイプ

  • セキュリティアナリストエージェント
  • コードレビューエージェント
  • インフラストラクチャセキュリティエージェント
  • レッドチームエージェント
  • ブルーチームエージェント
  • 修復エージェント
  • ポリシーエージェント
  • コンプライアンスエージェント
  • 脅威分析エージェント

エージェント制御

  • エージェントアイデンティティ
  • エージェント認証
  • エージェント認可
  • 機能プロファイル
  • ツール権限
  • ファイル権限
  • ネットワーク権限
  • API権限
  • リソース制限
  • 実行制限
  • アクション制限
  • ターゲット制限
  • エージェントアクティビティロギング
  • エージェント意思決定監査
  • エージェント終了制御

AIエージェントは、自身に追加の権限を付与できてはなりません。

ポリシー・アズ・コードモジュール

ポリシー・アズ・コードモジュールは、集中化されたセキュリティポリシー適用を提供します。

機能

  • セキュリティポリシー
  • コンプライアンスポリシー
  • 組織ポリシー
  • プロジェクトポリシー
  • 環境ポリシー
  • ポリシー継承
  • ポリシーバージョニング
  • ポリシー例外
  • ポリシー有効期限
  • ポリシーテスト
  • ポリシー検証
  • ポリシー競合検出
  • ポリシー適用
  • ポリシーシミュレーション
  • 自然言語ポリシー生成
  • AI支援ポリシー作成

コンプライアンスモジュール

コンプライアンスモジュールは、インフラストラクチャ設定をセキュリティおよび規制要件にマッピングします。

機能

  • CISマッピング
  • SOC 2マッピング
  • ISO 27001マッピング
  • HIPAAマッピング
  • GDPRマッピング
  • カスタムコンプライアンスフレームワーク
  • コンプライアンススコアリング
  • コンプライアンスカバレッジ分析
  • コンプライアンスギャップ分析
  • 証拠収集
  • 監査対応レポート
  • コンプライアンス傾向分析
  • コンプライアンスポリシー適用

修復モジュール

修復モジュールは、セキュリティ修復の推奨事項と制御された自動修正を提供します。

機能

  • 修復推奨事項
  • 安全な設定例
  • AI生成パッチ
  • AI生成IaC修正
  • 自動修正提案
  • 修復プレビュー
  • 修復検証
  • 修復後再スキャン
  • ロールバックサポート
  • 修正の優先順位付け
  • 修復追跡
  • 修復履歴
  • 修正効果分析

自動修復は設定可能でなければならず、影響の大きいアクションには人間の承認をサポートする必要があります。

CI/CDセキュリティモジュール

CI/CDセキュリティモジュールは、Aureaを開発パイプラインに直接統合します。

機能

  • パイプラインネイティブスキャン
  • プルリクエストスキャン
  • マージリクエストスキャン
  • コミットトリガースキャン
  • プリコミットスキャン
  • 変更ファイルスキャン
  • インクリメンタルスキャン
  • 完全リポジトリスキャン
  • パイプラインセキュリティゲート
  • 設定可能な失敗しきい値
  • 警告のみモード
  • セキュリティ承認ゲート
  • ビルドブロッキング
  • 展開保護
  • パイプラインアーティファクト
  • セキュリティ結果公開

CI/CDプラットフォーム

  • GitHub Actions
  • GitLab CI
  • Jenkins
  • CircleCI
  • Bitbucket Pipelines
  • 汎用CI/CDシステム

CLIモジュール

CLIモジュールは、ローカルおよび自動化されたコマンドラインアクセスを提供します。

機能

  • ローカルスキャン
  • リポジトリスキャン
  • ディレクトリスキャン
  • ファイルスキャン
  • 設定管理
  • ポリシー実行
  • レポート生成
  • AIクエリ
  • 検出結果管理
  • 修復ワークフロー
  • パイプライン実行
  • ベースライン管理
  • プラグイン管理

開発者セキュリティモジュール

開発者セキュリティモジュールは、開発ワークフロー内で直接セキュリティフィードバックを提供します。

機能

  • 開発者向け検出結果
  • インラインセキュリティガイダンス
  • プルリクエストコメント
  • マージリクエストコメント
  • プリコミットフック
  • IDE統合
  • エディタ診断
  • 安全な設定例
  • 修復ガイダンス
  • 検出結果の所有権
  • 検出結果の抑制
  • 検出結果の有効期限

インフラストラクチャインテリジェンスモジュール

インフラストラクチャインテリジェンスモジュールは、セキュリティ認識型のインフラストラクチャ表現を作成します。

機能

  • インフラストラクチャインベントリ
  • リソース発見
  • リソース分類
  • リソース関係マッピング
  • インフラストラクチャ依存関係グラフ
  • セキュリティアーキテクチャ可視化
  • インターネット露出マッピング
  • ネットワークトポロジ分析
  • IAM関係分析
  • インフラストラクチャ攻撃グラフ
  • 設定依存関係分析
  • 環境比較

ドリフト検出モジュール

ドリフト検出モジュールは、宣言されたインフラストラクチャと展開されたインフラストラクチャを比較します。

機能

  • IaCとランタイムの比較
  • 設定ドリフト検出
  • 不正変更検出
  • ドリフト履歴
  • ドリフト分類
  • ドリフトリスクスコアリング
  • ドリフト修復推奨事項
  • ランタイムからIaCへの調整
  • 継続的ドリフトモニタリング

ランタイムセキュリティモジュール

ランタイムセキュリティモジュールは、オプションの継続的なインフラストラクチャセキュリティ分析を提供します。

機能

  • ランタイム設定モニタリング
  • クラウドイベントトリガースキャン
  • Kubernetesイベントトリガースキャン
  • ランタイムポリシー検証
  • 設定変更追跡
  • ランタイム異常検出
  • ランタイムリスクスコアリング
  • ランタイムとIaCの比較

クラウドセキュリティモジュール

クラウドセキュリティモジュールは、クラウドインフラストラクチャのセキュリティ分析を提供します。

サポートされるプラットフォーム

  • AWS
  • Microsoft Azure
  • Google Cloud
  • OpenStack
  • ハイブリッド環境

機能

  • クラウドアカウント分析
  • クラウドプロジェクト分析
  • クラウドリソース分析
  • クラウドポスチャ分析
  • クロスクラウドリスク分析
  • クロスクラウドポリシー適用
  • クラウド設定検証

コンテナおよびKubernetesセキュリティモジュール

コンテナおよびKubernetesセキュリティモジュールは、コンテナ化されたインフラストラクチャのセキュリティ分析を提供します。

機能

  • Kubernetesセキュリティ分析
  • Podセキュリティ分析
  • Namespaceセキュリティ分析
  • RBAC分析
  • ネットワークポリシー分析
  • サービス露出分析
  • Ingressセキュリティ分析
  • コンテナ権限分析
  • イメージ設定分析
  • Dockerfile分析
  • コンテナ脆弱性統合
  • Helm分析
  • Kubernetesポリシー適用
  • GitOpsセキュリティ検証

コラボレーションモジュール

コラボレーションモジュールは、チームベースのセキュリティワークフローを提供します。

機能

  • 検出結果の割り当て
  • タスク管理
  • 検出結果コメント
  • セキュリティディスカッション
  • 修復の所有権
  • エスカレーションワークフロー
  • チームダッシュボード
  • 開発者ダッシュボード
  • セキュリティダッシュボード
  • エグゼクティブダッシュボード
  • チームセキュリティスコアカード
  • セキュリティ通知
  • 重大リスクアラート
  • 修復リマインダー
  • コラボレーション履歴

エンタープライズガバナンスモジュール

エンタープライズガバナンスモジュールは、組織全体のセキュリティ制御を提供します。

機能

  • ロールベースアクセス制御
  • マルチテナントアーキテクチャ
  • チーム権限
  • プロジェクト権限
  • 環境権限
  • 組織ガバナンス
  • 集中化されたポリシー管理
  • エンタープライズポリシー継承
  • ガバナンスダッシュボード
  • クロスチーム可視性
  • クロスプロジェクト可視性
  • 集中化された検出結果管理
  • セキュリティ所有権
  • 承認ワークフロー
  • 例外管理
  • リスク受容
  • 管理アクティビティロギング
  • AI意思決定監査
  • 修復監査

レポートおよび分析モジュール

レポートおよび分析モジュールは、セキュリティ可視性と履歴分析を提供します。

機能

  • セキュリティポスチャダッシュボード
  • リスクダッシュボード
  • コンプライアンスダッシュボード
  • インフラストラクチャダッシュボード
  • エグゼクティブサマリー
  • 開発者ダッシュボード
  • 履歴傾向分析
  • 脆弱性傾向
  • 設定ミス傾向
  • コンプライアンス傾向
  • チームパフォーマンス指標
  • 平均修復時間追跡
  • 未解決リスク追跡
  • リスク経年分析
  • カスタムレポート
  • スケジュールレポート
  • 監査証拠エクスポート

出力形式

  • HTML
  • PDF
  • JSON
  • YAML
  • SARIF
  • CLI出力

脅威インテリジェンスモジュール

脅威インテリジェンスモジュールは、インフラストラクチャ検出結果をセキュリティインテリジェンスと相関させます。

機能

  • CVEインテリジェンス
  • セキュリティアドバイザリ統合
  • IaCモジュールインテリジェンス
  • コンテナイメージインテリジェンス
  • 脅威パターンライブラリ
  • 設定ミスナレッジベース
  • 攻撃パターン相関
  • 新興脅威検出
  • 脅威情報に基づくリスクスコアリング
  • セキュリティインテリジェンス更新
  • 脅威インテリジェンス履歴

シミュレーションおよびテストモジュール

シミュレーションおよびテストモジュールは、展開前の制御されたセキュリティテストを提供します。

機能

  • IaCシミュレーション
  • What-if分析
  • 設定比較
  • 展開前テスト
  • 展開影響分析
  • ポリシー影響分析
  • セキュリティ回帰テスト
  • インフラストラクチャテストシナリオ
  • サンドボックス検証
  • 攻撃経路シミュレーション
  • 修復シミュレーション
  • 設定変更プレビュー

AIセキュリティハッカソンモジュール

AIセキュリティハッカソンモジュールは、AIシステムが互いのセキュリティ機能をテストおよび評価できる隔離された環境を提供します。

AI対AIテスト

  • AI攻撃者エージェント
  • AI防御者エージェント
  • AIレッドチームエージェント
  • AIブルーチームエージェント
  • AIセキュリティアナリストエージェント
  • AIコードレビューエージェント
  • AIインフラストラクチャセキュリティエージェント
  • AIポリシーエージェント
  • AI修復エージェント
  • マルチエージェント競技
  • エージェント対エージェントテスト
  • 自動化セキュリティチャレンジ
  • セキュリティベンチマーク競技
  • インフラストラクチャセキュリティチャレンジ
  • ブラインドテストシナリオ
  • 反復的敵対的テスト
  • 自動化チャレンジ生成
  • 設定可能な難易度
  • エージェントパフォーマンススコアリング
  • 検出精度スコアリング
  • 修復精度スコアリング
  • 誤検知測定
  • 見逃し測定
  • 説明可能性スコアリング
  • 応答時間測定
  • リソース効率測定

ハッカソン分離

すべてのハッカソン環境は、明示的なセキュリティ境界内で動作する必要があります。

  • 専用サンドボックス環境
  • 一時的環境
  • コンテナ分離
  • 必要な場合の仮想マシン分離
  • ネットワークセグメンテーション
  • デフォルト拒否ネットワーキング
  • 明示的なネットワーク許可リスト
  • 無制限のインターネットアクセスなし
  • 本番環境アクセスなし
  • 本番認証情報なし
  • CI/CD認証情報アクセスなし
  • ホスト認証情報アクセスなし
  • 無関係なリポジトリアクセスなし
  • 無制限のファイルシステムアクセスなし
  • 特権コンテナなし
  • 制限されたシステムコール
  • CPU制限
  • メモリ制限
  • ストレージ制限
  • プロセス制限
  • 実行時間制限
  • API許可リスト
  • 短期認証情報
  • 自動認証情報失効
  • シークレット分離
  • 制御されたアーティファクト交換
  • 不変のサンドボックス境界
  • 自動環境破棄

許可されたテストターゲット

AIエージェントは、明示的に許可されたターゲットとのみ対話できます。

  • 合成インフラストラクチャ
  • 意図的に脆弱なIaC
  • 使い捨てクラウド環境
  • ローカルテストクラスタ
  • 一時的Kubernetes環境
  • 一時的Terraform環境
  • モックAPI
  • シミュレートされたクラウドサービス
  • セキュリティチャレンジ環境
  • 合成認証情報
  • 合成シークレット
  • 合成アイデンティティ
  • 合成データセット

本番インフラストラクチャは、AIハッカソンのターゲットとして決して使用してはなりません。

エージェント機能境界

参加するすべてのAIは、明示的な機能プロファイルを受け取る必要があります。

  • 読み取り権限
  • 書き込み権限
  • 実行権限
  • ネットワーク権限
  • API権限
  • ファイル権限
  • ツール権限
  • ターゲット制限
  • アクション制限
  • 時間制限
  • リソース制限

Aureaは、これらの機能を外部で強制する必要があります。

AI攻撃シミュレーション

許可された攻撃者エージェントは、隔離されたターゲットを以下について評価できます:

  • IaC設定ミス
  • 過剰な権限
  • 公開露出
  • 脆弱なネットワーク制御
  • 安全でないストレージ
  • 暗号化の欠如
  • 脆弱な認証
  • Kubernetesの弱点
  • コンテナの弱点
  • ポリシー違反
  • 設定の弱点
  • インフラストラクチャ攻撃経路
  • セキュリティ回帰

すべてのテストは、許可された環境内に留まる必要があります。

AI防御シミュレーション

防御者エージェントは以下を行うことができます:

  • シミュレートされた攻撃を検出する
  • 脆弱な設定を特定する
  • 攻撃経路を分析する
  • 緩和策を推奨する
  • 修復パッチを生成する
  • 承認された修正を適用する
  • インフラストラクチャを再スキャンする
  • 修復を検証する
  • シミュレートされた環境を監視する
  • 防御ポリシーを更新する
  • インシデントレポートを作成する

独立評価

評価システムは、競合するエージェントから独立したままである必要があります。

  • 可能な場合は決定論的スコアリング
  • 独立評価エンジン
  • 再現可能なチャレンジ
  • 再現可能な環境
  • 証拠に基づくスコアリング
  • 攻撃成功測定
  • 検出測定
  • 修復測定
  • 回帰測定
  • リソース消費測定
  • 完全なテストログ
  • 不変の結果記録
  • チャレンジリプレイ

ハッカソンセキュリティ制御- サンドボックスポリシーの適用

  • ネットワークポリシーの適用
  • ケーパビリティの適用
  • リソースの適用
  • 実行監視
  • プロセス監視
  • ファイルアクセス監視
  • API監視
  • 認証情報の監視
  • シークレットの編集
  • セキュリティイベントのログ記録
  • 異常検知
  • エスケープ検知
  • 悪用検知
  • エージェントの自動終了
  • サンドボックスの自動終了
  • 緊急キルスイッチ
  • テスト後の環境破棄

エスケープ防止

サンドボックスのエスケープ試行は、セキュリティイベントとして扱う必要があります。

Aureaは、以下を試みる実行を自動的に終了または隔離する必要があります:

  • 不正なファイルへのアクセス
  • 不正なサービスへのアクセス
  • 昇格した特権の取得
  • 実行環境からのエスケープ
  • ホストリソースへのアクセス
  • 本番システムへのアクセス
  • 不正な認証情報へのアクセス
  • ネットワーク制限の回避
  • セキュリティコントロールの変更
  • 監視の無効化
  • 評価システムの変更
  • スコアリングメカニズムの変更

ハッカソンモード

  • AI対AI
  • AI対ベースライン
  • AI対チャレンジ
  • マルチエージェントバトル
  • 協調防御
  • レッドチーム対ブルーチーム
  • 修復レース
  • セキュリティ回帰チャレンジ
  • 人間対AI
  • AIトーナメント

ハッカソンレポート

各競技では、以下を含む完全なセキュリティレポートを作成する必要があります:

  • 参加エージェント
  • エージェントバージョン
  • 使用モデル
  • ツール権限
  • チャレンジ設定
  • ターゲット設定
  • セキュリティコントロール
  • 攻撃試行
  • 成功した発見
  • 防御的検知
  • 修復アクション
  • 失敗したアクション
  • サンドボックス違反
  • リソース消費
  • 実行時間
  • スコア
  • 再現性情報
  • セキュリティ推奨事項

APIおよび統合モジュール

APIおよび統合モジュールは、Aureaへのプログラムによるアクセスを提供します。

機能

  • REST API
  • GraphQL API
  • CLI APIアクセス
  • Webhook
  • イベント駆動型統合
  • 認証
  • 認可
  • APIキー管理
  • 短期有効な認証情報
  • 統合ポリシー
  • レート制限
  • 監査ログ

プラグインシステム

Aureaは、コアモジュールの変更を必要とせずにコアシステムを拡張するオプションのプラグインモジュールをサポートします。

プラグインは、文書化されたインターフェースを使用し、Aureaのセキュリティおよび権限モデル内で動作する必要があります。


オプションのプラグインモジュール

IaCパーサープラグイン

  • 追加のIaC言語
  • 追加の設定形式
  • カスタムパーサー
  • 組織固有の形式

クラウドプロバイダープラグイン

  • 追加のパブリッククラウドプロバイダー
  • プライベートクラウドプラットフォーム
  • エッジ環境
  • インフラストラクチャプラットフォーム
  • クラウド管理システム

コンプライアンスプラグイン

  • 業界固有のフレームワーク
  • 地域フレームワーク
  • 組織標準
  • カスタム規制マッピング
  • 内部セキュリティ標準

セキュリティルールプラグイン

  • コミュニティルール
  • 組織固有のルール
  • 業界固有のルール
  • 実験的検知ルール
  • 研究ルール
  • カスタム脆弱性パターン

AIプロバイダープラグイン

  • ローカルAIモデル
  • セルフホストモデル
  • オープンソースAIモデル
  • オプションの外部AIプロバイダー
  • 専門セキュリティモデル
  • カスタム推論エンジン

AIプロバイダープラグインは、Aureaのデータ保護、権限、または分離コントロールを迂回してはなりません。

脅威インテリジェンスプラグイン

  • 脆弱性データベース
  • セキュリティアドバイザリフィード
  • 脅威インテリジェンスシステム
  • 組織固有のインテリジェンス
  • セキュリティ研究フィード

CI/CDプラグイン

  • 追加のパイプラインシステム
  • ビルドシステム
  • デプロイメントシステム
  • GitOpsシステム
  • リリースシステム

クラウドランタイムプラグイン

  • ランタイム監視システム
  • クラウドイベントシステム
  • Kubernetesランタイムシステム
  • コンテナランタイムシステム
  • インフラストラクチャ管理システム

通知プラグイン

  • Slack
  • Microsoft Teams
  • Discord
  • メール
  • Webhook
  • インシデント管理システム
  • セキュリティ運用システム

SIEMおよびSOARプラグイン

  • Elastic
  • Splunk
  • Grafana
  • Cortex XSOAR
  • その他の互換性のあるセキュリティプラットフォーム

レポートプラグイン

  • カスタムダッシュボード
  • カスタムレポート形式
  • エグゼクティブレポートシステム
  • コンプライアンスレポートシステム
  • 監査システム

チケットプラグイン

  • 課題トラッカー
  • セキュリティチケットシステム
  • プロジェクト管理システム
  • 修復ワークフロー

ストレージプラグイン

  • ローカルストレージ
  • オブジェクトストレージ
  • データベースシステム
  • セキュリティデータウェアハウス

プラグインは、Aureaのセキュリティモデルを弱体化させてはなりません。

プラグインセキュリティ要件

すべてのプラグインは以下を行う必要があります:

  • 必要な機能を宣言する
  • 必要な権限を宣言する
  • 必要なネットワークアクセスを宣言する
  • 必要なデータアクセスを宣言する
  • 認証されたインターフェースを使用する
  • 最小権限の要件に従う
  • Aureaのポリシー適用を尊重する
  • サービス分離を尊重する
  • バージョン情報を提供する
  • 依存関係情報を提供する
  • セキュリティ検証をサポートする
  • 監査可能なアクティビティを生成する
  • 不正なデータ収集を回避する
  • 不正な外部通信を回避する

プラグインは、シークレット、本番インフラストラクチャ、CI/CD認証情報、または無制限のネットワークリソースへのアクセスを自動的に受け取ってはなりません。


自動化モジュール

自動化モジュールは、定期的およびイベント駆動型のセキュリティワークフローを調整します。

機能

  • スケジュールされたスキャン
  • イベント駆動型スキャン
  • コミットトリガースキャン
  • プルリクエストトリガースキャン
  • マージトリガースキャン
  • デプロイメントトリガースキャン
  • クラウドイベントトリガースキャン
  • 自動レポート生成
  • 自動チケット作成
  • 自動通知ルーティング
  • 自動修復提案
  • 承認ベースの修復
  • 自動コンプライアンス証拠収集
  • 自動セキュリティスコア更新
  • 自動AIセキュリティ競技
  • 自動チャレンジプロビジョニング
  • 自動サンドボックスプロビジョニング
  • 自動サンドボックス破棄

ナレッジベースモジュール

ナレッジベースモジュールは、決定的およびAI支援分析のための構造化されたセキュリティインテリジェンスを提供します。

機能

  • セキュリティナレッジベース
  • IaCパターンライブラリ
  • セキュア設定ライブラリ
  • 誤設定アーキタイプ
  • 修復パターンライブラリ
  • コンプライアンスナレッジベース
  • 脅威ナレッジベース
  • AI検索
  • 組織固有のナレッジ
  • プロジェクト固有のセキュリティコンテキスト
  • 過去の検知コンテキスト
  • バージョン管理されたセキュリティインテリジェンス
  • 敵対的テストナレッジ
  • AIセキュリティベンチマークナレッジ

監査モジュール

監査モジュールは、セキュリティ関連のAureaアクティビティを記録します。

機能

  • セキュリティ検知履歴
  • ポリシー履歴
  • 設定履歴
  • 修復履歴
  • AI決定履歴
  • エージェントアクティビティ履歴
  • プラグインアクティビティ履歴
  • 管理アクティビティ履歴
  • ハッカソンアクティビティ履歴
  • サンドボックスイベント
  • 認証イベント
  • 認可イベント
  • セキュリティ違反
  • 不変の監査記録

セキュリティモジュール

セキュリティモジュールは、Aurea自体のセキュリティコントロールを提供します。

機能

  • セキュアバイデフォルト設定
  • ローカルファースト運用
  • オフライン運用
  • データ最小化
  • 設定可能なテレメトリ
  • シークレットの編集
  • 機密データの保護
  • 暗号化通信
  • セキュアな認証情報の取り扱い
  • 最小権限実行
  • AIサンドボックス化
  • エージェント分離
  • プラグイン分離
  • サービス分離
  • ネットワークセグメンテーション
  • ゼロトラストサービス通信
  • 高影響アクションに対する人間の承認
  • 不変の監査ログ
  • サプライチェーンセキュリティ
  • 署名付きリリース
  • 依存関係の検証
  • 再現可能なビルド
  • 継続的なセキュリティ検証
  • Aureaのセキュリティテスト

オープンソースおよびコミュニティモジュール

オープンソースおよびコミュニティモジュールは、コミュニティの参加と拡張をサポートします。

機能

  • オープンソースコア
  • 透過的なセキュリティルール
  • コミュニティルールの貢献
  • コミュニティプラグイン
  • コミュニティポリシーパック
  • コミュニティコンプライアンスパック
  • コミュニティAIモデル
  • 公開セキュリティナレッジ
  • オープンなトレーニングデータセット
  • オープンなセキュリティベンチマーク
  • コミュニティハッカソン
  • コミュニティAIチャレンジ
  • ルール開発フレームワーク
  • プラグイン開発フレームワーク
  • AIエージェント開発フレームワーク
  • 貢献者の認知
  • セキュリティ開示プロセス
  • セキュリティ研究への参加

ベンチマーキングモジュール

ベンチマーキングモジュールは、Aureaおよび参加するAIシステムの再現可能な評価を提供します。

機能

  • セキュリティベンチマーク
  • IaCセキュリティベンチマーク
  • AIセキュリティベンチマーク
  • エージェントベンチマーク
  • 検知ベンチマーク
  • 修復ベンチマーク
  • コンプライアンスベンチマーク
  • パフォーマンスベンチマーク
  • リソース効率ベンチマーク
  • 回帰ベンチマーク
  • 再現可能なテスト環境
  • 標準化されたスコアリング
  • ベンチマーク履歴
  • 比較分析

将来の拡張

Aureaは、以下を含む将来の機能をサポートする場合があります:

  • 自己修復型IaC
  • 自律型セキュリティガバナンス
  • 自律型セキュリティテスト
  • 予測的コンプライアンス
  • 予測的修復
  • クロスプロジェクトインテリジェンス
  • クロス環境インテリジェンス
  • 高度な攻撃経路推論
  • 自律型インフラストラクチャセキュリティエージェント
  • セキュリティポリシーの進化
  • 継続的なセキュリティ最適化
  • 高度なインフラストラクチャシミュレーション
  • 連合型セキュリティインテリジェンス
  • プライバシー保護型協調学習
  • 自律型AIセキュリティトーナメント
  • 継続的な敵対的AI評価

将来の機能は、Aureaのセキュリティ、分離、透明性、および人間によるガバナンスの要件を維持する必要があります。

セキュリティ要件

Aureaは、以下を保護することを優先する必要があります:

  • インフラストラクチャソースコード
  • 認証情報
  • シークレット
  • AIモデル入力
  • AIモデル出力
  • セキュリティ検知
  • コンプライアンス情報
  • クラウド認証情報
  • CI/CD認証情報
  • ランタイム認証情報
  • 監査記録
  • 顧客データ
  • 組織のセキュリティ情報

いかなるモジュール、プラグイン、統合、またはAIエージェントも、Aureaのセキュリティモデルを迂回してはなりません。

AI安全性要件

Aurea内で動作するAIシステムは、信頼できないコンポーネントとして扱う必要があります。

AIシステムは、独立して以下を行ってはなりません:

  • 権限の拡大
  • セキュリティコントロールの無効化
  • 監視の無効化
  • 不正なサービスへのアクセス
  • 本番インフラストラクチャへのアクセス
  • 不正な認証情報へのアクセス
  • 自身のセキュリティ境界の変更
  • 評価システムの変更
  • スコアリングメカニズムの変更
  • ネットワークコントロールの回避
  • 許可されたサンドボックスからのエスケープ

高影響アクションは、明示的なポリシーと設定可能な人間の承認によって管理される必要があります。

サービス分離要件

すべてのAureaサービスは、明示的に許可されたインターフェースを通じて通信する必要があります。

サービス分離には以下を含める必要があります:

  • 認証
  • 認可
  • ケーパビリティ検証
  • ネットワークセグメンテーション
  • API許可リスト
  • リソース制限
  • 認証情報の分離
  • シークレットの分離
  • ログ記録
  • 監視
  • 障害の封じ込め
  • 必要な場合の自動終了

侵害されたサービスは、無関係なサービスやインフラストラクチャへのアクセスを自動的に提供してはなりません。

パフォーマンス要件

Aureaは以下をサポートする必要があります:

  • インクリメンタルスキャン
  • 並列分析
  • 変更ファイル分析
  • キャッシング
  • 設定可能なスキャン深度
  • リソース制限
  • パイプラインに適した実行
  • ローカル実行
  • 大規模リポジトリ分析
  • 大規模インフラストラクチャ分析

セキュリティの正確性は、両者が競合する場合にスキャン速度よりも優先される必要があります。

信頼性要件

Aureaは以下を提供する必要があります:

  • 決定的なセキュリティルール
  • 再現可能なスキャン
  • バージョン管理されたポリシー
  • バージョン管理されたルール
  • バージョン管理されたAI設定
  • スキャン履歴
  • 障害報告
  • グレースフルなエラーハンドリング
  • プラグイン障害の分離
  • エージェント障害の分離
  • サンドボックス障害の分離
  • 回復可能なワークフロー

可観測性要件

Aureaは以下への可視性を提供する必要があります:

  • スキャンアクティビティ
  • セキュリティ検知
  • ポリシー決定
  • AI決定
  • エージェントアクション
  • プラグインアクション
  • 修復アクション
  • APIアクティビティ
  • サービスアクティビティ
  • サンドボックスアクティビティ
  • ハッカソンアクティビティ
  • リソース使用量
  • セキュリティ違反

コア設計原則の概要

Aureaは以下を中心に構築されています:

  • オープンソース
  • モジュラーアーキテクチャ
  • ローカルファースト運用
  • ベンダーニュートラル
  • クラウドニュートラル
  • ヒューマンインザループガバナンス
  • 説明可能なAI
  • セキュリティバイデフォルト
  • 最小権限
  • ゼロトラストアーキテクチャ
  • 堅固なサービス分離
  • 明示的なケーパビリティ境界
  • 独立した評価
  • 再現性
  • 透明性
  • 拡張性
  • 開発者に優しいセキュリティ
  • CI/CDネイティブ運用
  • 制御された自動化
  • 制御されたAI自律性
  • 継続的なセキュリティ検証

仕様ブランディングライセンス(SBL)

標準

  • 完全なAGPL-3.0+準拠システム
  • ネットワークデプロイメントに対するコピーレフトの適用
  • 必須の帰属表示:
    • Roxanne Ardary
    • https://www.roxanneardary.com/

オプション

  • 仕様ブランディングライセンス(SBL)
    • 帰属表示不要の商用デプロイメント
    • 規模、使用量、デプロイメント範囲に基づく価格設定
    • https://roxanneardary.com/aurea/

ライセンスおよび通知要件

Aureaは、GNU Affero General Public License v3.0以降(AGPL-3.0+) の下でリリースされています。
このプロジェクトに貢献することにより、あなたの貢献もこのライセンスの下でリリースされることに同意したものとみなされます。

以下の点にご注意ください:

  • すべての貢献は、AGPL-3.0+ の条件に準拠する必要があります。
  • ライセンスの第7条に基づき、すべての再配布、フォーク、および派生作品は、以下への帰属表示を維持する必要があります:
    Roxanne Ardary および roxanneardary.com。
  • Aureaの仕様は、帰属表示付きで自由に使用できます。仕様ブランディングライセンスは、リクエストに応じて交渉できます。
  • プロジェクトのnotice.mdファイルは、帰属要件と貢献者の謝辞を追跡します。
    新しい貢献者を追加したり、帰属表示を変更する更新は、notice.mdも更新する必要があります。
  • プルリクエストを送信する際は、該当する場合、新しいファイルが帰属ヘッダーを維持していることを確認してください。
  • このソフトウェアのネットワークデプロイ版も、ライセンスに基づき該当する場合のソースコード変更の公開を含め、完全なAGPL-3.0+準拠を維持する必要があります。

法的詳細については、AGPL-3.0+ライセンスおよびプロジェクトのnotice.mdファイルを参照してください。

Open Arsenal Hub
https://gitlab.com/Roxanne_Ardary/open-arsenal-specs

ツールをダウンロード