ShipSec Studio
Plataforma de orquestação de fluxos de trabalho de segurança de código aberto.
O ShipSec está atualmente em desenvolvimento ativo. Estamos otimizando a plataforma para uso estável em produção e operações de segurança de alto desempenho.
O ShipSec Studio fornece um DSL visual e um runtime para construir, executar e monitorar fluxos de trabalho de segurança automatizados. Ele desacopla a lógica de segurança do gerenciamento de infraestrutura, fornecendo um ambiente durável e isolado para executar ferramentas de segurança em escala.
Veja a plataforma em ação no YouTube.
🏗️ Pilares Centrais
- Fluxos de trabalho duráveis e retomáveis alimentados por Temporal.io para execução com estado entre falhas.
- Runtimes de segurança isolados usando contêineres efêmeros com gerenciamento de volume por execução.
- Fluxos de telemetria unificados entregando saída de terminal, eventos e logs via pipeline SSE de baixa latência.
- Construtor visual no-code que compila grafos de segurança complexos em um DSL executável.
🚀 Opções de Implantação
A maneira mais fácil de executar o ShipSec Studio em sua própria infraestrutura:
Instalação em Uma Linha
curl -fsSL https://get.shipsec.ai | bash
Este instalador irá:
- Verificar e instalar dependências ausentes (docker, just, curl, jq, git)
- Iniciar o Docker se não estiver em execução
- Clonar o repositório e iniciar todos os serviços
- Orientar você em quaisquer etapas de configuração necessárias
Após a conclusão, visite http://localhost para acessar o ShipSec Studio.
2. ShipSec Cloud (Pré-visualização)
A maneira mais rápida de testar o ShipSec Studio sem gerenciar infraestrutura.
- Experimente: studio.shipsec.ai
- Nota: O ShipSec Studio está em desenvolvimento ativo. O ambiente cloud é uma pré-visualização técnica para avaliação e testes em sandbox.
3. Auto-Hospedado (Docker)
Para equipes que exigem residência de dados e orquestrações de segurança em ambiente isolado. Esta configuração executa a stack completa (Frontend, Backend, Worker e Infraestrutura).
Pré-requisitos:
- docker - Para executar a aplicação e os componentes de segurança
- just - Executor de comandos para fluxos de trabalho simplificados
- curl e jq - Para buscar informações de versão
# Clone e inicie a versão estável mais recente
git clone https://github.com/ShipSecAI/studio.git
cd studio
just prod start-latest
Acesse o studio em http://localhost.
🛠️ Capacidades
Ferramentas Integradas
Suporte nativo para ferramentas de segurança padrão do setor, incluindo:
- Descoberta:
Subfinder, DNSX, Naabu, HTTPx
- Vulnerabilidade:
Nuclei, TruffleHog
- Utilidade:
JSON Transform, Logic Scripts, HTTP Requests
Orquestração Avançada
- Humano no Circuito: Pause fluxos de trabalho para aprovações, entradas de formulários ou validação manual antes de continuar.
- Análise Orientada por IA: Aproveite nós de LLM e provedores MCP para interpretação inteligente de resultados.
- Agendamento Nativo: Suporte integrado a CRON para monitoramento recorrente de postura de segurança e conformidade.
- API Primeiro: Acione e monitore qualquer execução de fluxo de trabalho por meio de uma API REST abrangente.
Integração MCP
- Biblioteca MCP: Gerenciamento centralizado de servidores MCP com seleção de múltiplos servidores e registro automático de ferramentas
- Servidores MCP Integrados: Suporte nativo a AWS CloudTrail, CloudWatch e Filesystem
- Descoberta de Ferramentas Sem Atrito: Agentes de IA descobrem e usam ferramentas MCP automaticamente por meio de contratos padronizados
🏛️ Visão Geral da Arquitetura
O ShipSec Studio é projetado para durabilidade de nível empresarial e escalabilidade horizontal.
- Plano de Gerenciamento (Backend): Serviço NestJS responsável pela compilação de DSL, gerenciamento de segredos (AES-256-GCM) e identidade.
- Plano de Orquestração (Temporal): Gerencia estado de fluxo de trabalho, concorrência e estados de espera persistentes.
- Plano de Execução (Worker): Agentes sem estado que puxam tarefas do Temporal e executam atividades vinculadas a ferramentas em runtimes isolados.
- Monitoramento (SSE/Loki): Pipeline de telemetria em tempo real para visibilidade determinística de execução.
Saiba mais sobre nossas decisões de design e componentes do sistema no Mergulho Profundo na Arquitetura.
🤝 Comunidade e Suporte
- 💬 Discord — Suporte em tempo real e discussão com a comunidade.
- 🗣️ GitHub Discussions — RFCs técnicos e solicitações de recursos.
- 📚 Documentação — Guias completos sobre desenvolvimento de componentes e implantação.
🔀 Desenvolvimento Multi-Instância
Execute múltiplas instâncias de desenvolvimento isoladas em uma única máquina para trabalho paralelo de recursos:
# Instância 0 (padrão)
just dev
# Alternar instância de workspace ativa
just instance use 1
just dev
# Gerenciar arquivos env por instância
just instance-env init 1
Cada instância recebe sua própria porta de frontend, porta de backend, banco de dados e namespace Temporal, enquanto compartilha uma única stack de infraestrutura Docker. Consulte o Guia de Desenvolvimento Multi-Instância para detalhes completos.
✍️ Contribuindo
Recebemos contribuições para o plano de gerenciamento, lógica do worker ou novos componentes de segurança.
Consulte CONTRIBUTING.md para diretrizes arquiteturais e instruções de configuração.
License
O ShipSec Studio é licenciado sob a Apache License 2.0.
Projetado para equipes de segurança pela equipe ShipSec AI.