Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!
Aurea — Aurea é uma plataforma open-source com tecnologia de IA que protege a infraestrutura como código (IaC) em Terraform, Kubernetes, Docker e Ansible. Ela se integra a pipelines de CI/CD para verificar configurações incorretas, detectar vulnerabilidades, aplicar políticas e fornecer orientação acionável de remediação. Com IA preditiva, ferramentas de colaboração e governança de nível empresarial, a Aurea garante que a infraestrutura seja segura, esteja em conformidade e seja resiliente do desenvolvimento à implantação. https://gitlab.com/Roxanne_Ardary/aurea/ | Kitploit
Aurea é uma plataforma open-source com tecnologia de IA que protege a infraestrutura como código (IaC) em Terraform, Kubernetes, Docker e Ansible. Ela se integra a pipelines de CI/CD para verificar configurações incorretas, detectar vulnerabilidades, aplicar políticas e fornecer orientação acionável de remediação. Com IA preditiva, ferramentas de colaboração e governança de nível empresarial, a Aurea garante que a infraestrutura seja segura, esteja em conformidade e seja resiliente do desenvolvimento à implantação. https://gitlab.com/Roxanne_Ardary/aurea/
Aurea é uma especificação de segurança de Infrastructure-as-Code totalmente open-source e alimentada por IA, projetada para fornecer análise de segurança contínua ao longo de todo o ciclo de vida de desenvolvimento de software e implantação de infraestrutura.
Aurea analisa definições de infraestrutura, identifica vulnerabilidades e configurações incorretas, avalia políticas de segurança e conformidade, fornece correção assistida por IA e integra-se diretamente a fluxos de trabalho de CI/CD e GitOps.
Aurea é projetada como um sistema de segurança modular. Os módulos principais fornecem as capacidades de segurança fundamentais exigidas pela especificação. Módulos de plugin opcionais estendem a Aurea com formatos adicionais de infraestrutura, provedores de nuvem, estruturas de conformidade, sistemas de IA, integrações, sistemas de relatórios e capacidades de segurança especializadas.
Aurea é projetada em torno de operação local-first, neutralidade de fornecedor, IA explicável, privilégio mínimo, princípios de zero-trust, supervisão humana, reprodutibilidade e isolamento hermético de serviços.
Objetivos de Design
Fornecer automação de segurança de IaC open-source
Detectar vulnerabilidades de infraestrutura antes da implantação
Integrar segurança diretamente em pipelines de CI/CD
Suportar validação contínua de segurança de infraestrutura
Combinar análise determinística com análise assistida por IA
Fornecer descobertas de segurança explicáveis
Priorizar riscos de segurança de acordo com contexto e impacto
Fornecer orientação de correção acionável
Suportar policy-as-code
Suportar validação de conformidade
Fornecer detecção de desvio de infraestrutura
Suportar testes de segurança em ambientes de desenvolvimento e implantação
Permitir testes adversariais de IA controlados
Manter isolamento estrito entre serviços e agentes de IA
Fornecer governança empresarial sem exigir infraestrutura proprietária
Permanecer modular e extensível
Evitar dependência de fornecedor
Suportar análise de segurança local e offline quando prático
Princípios Fundamentais de Arquitetura
Design Modular
Aurea consiste em módulos definidos de forma independente, com interfaces e responsabilidades claras.
Os módulos principais fornecem a funcionalidade essencial da Aurea.
Módulos de plugin opcionais estendem a Aurea sem exigir alterações no mecanismo de segurança principal.
Os módulos devem se comunicar por meio de interfaces documentadas e não devem exigir acoplamento desnecessário.
Segurança Local-First
Aurea deve suportar execução local sempre que prático.
A análise de segurança não deve exigir o envio de código de infraestrutura, credenciais, segredos ou descobertas de segurança para um serviço externo.
Serviços externos devem ser integrações opcionais, e não dependências obrigatórias.
Segurança por Padrão
Aurea deve padronizar configurações de segurança restritivas.
Ações de alto impacto devem exigir autorização explícita de política e, quando configurado, aprovação humana.
Privilégio Mínimo
Cada serviço, módulo, plugin, integração e agente de IA da Aurea deve receber apenas as permissões necessárias para executar sua função designada.
Arquitetura Zero-Trust
Os serviços da Aurea não devem confiar implicitamente uns nos outros.
Autenticação, autorização e validação de capacidade devem ocorrer nos limites dos serviços.
Isolamento Hermético de Serviços
Aurea deve manter isolamento estrito entre serviços, plugins, agentes de IA, ambientes de avaliação, credenciais e infraestrutura de destino.
Os limites de segurança devem ser aplicados pelo ambiente de execução e pelo mecanismo de políticas, em vez de depender apenas de instruções de IA.
Módulos Principais
Módulo de Análise de IaC
O Módulo de Análise de IaC fornece o mecanismo de análise fundamental para Infrastructure-as-Code.
Formatos de Infraestrutura Suportados
Terraform
Manifestos Kubernetes
Dockerfiles
Ansible
CloudFormation
Helm
Formatos adicionais por meio de plugins
Capacidades de Análise
Parsing de IaC
Análise de sintaxe
Análise semântica
Análise de configuração
Detecção de configuração incorreta
Detecção de padrões inseguros padrão
Detecção de privilégio excessivo
Detecção de exposição pública
Análise de segurança de rede
Análise de identidade e acesso
Análise de configuração de criptografia
Análise de segurança de armazenamento
Análise de configuração de logging
Análise de configuração de monitoramento
Análise de configuração de backup
Análise de configuração de contêineres
Análise de dependências de infraestrutura
Análise de superfície de ataque de infraestrutura
Análise de prontidão para zero-trust
Módulo de Regras de Segurança
O Módulo de Regras de Segurança fornece detecção de segurança determinística.
Capacidades
Regras de segurança integradas
Regras de segurança personalizadas
Severidade de regras
Categorias de regras
Identificadores de regras
Descrições de regras
Orientação de correção de regras
Versionamento de regras
Validação de regras
Teste de regras
Supressão de regras
Exceções de regras
Expiração de regras
Herança de regras
Detecção de conflito de regras
Regras específicas da organização
Módulo de Segurança de Segredos
O Módulo de Segurança de Segredos identifica credenciais e informações sensíveis potencialmente expostas.
Capacidades
Detecção de segredos codificados
Detecção de credenciais
Detecção de chaves de API
Detecção de tokens
Detecção de chaves privadas
Detecção de senhas
Análise de padrões de segredos
Redação de segredos
Relatórios de exposição de segredos
Orientação de correção de segredos
Varredura de segredos em IaC
Varredura de segredos em arquivos de configuração
O módulo deve impedir que segredos descobertos sejam desnecessariamente expostos em logs, relatórios, prompts de IA ou integrações externas.
Módulo de Dependências e Cadeia de Suprimentos
O Módulo de Dependências e Cadeia de Suprimentos avalia dependências associadas à infraestrutura.
Capacidades
Análise de módulos de IaC
Análise de módulos Terraform
Análise de imagens de contêineres
Detecção de vulnerabilidades em dependências
Análise de versões de dependências
Correlação de vulnerabilidades conhecidas
Análise de proveniência de dependências
Análise de risco da cadeia de suprimentos
Pontuação de risco de dependências
Recomendações de atualização de dependências
Detecção de dependências maliciosas quando suportado
Aplicação de políticas de dependências
Módulo de Inteligência de Risco
O Módulo de Inteligência de Risco avalia e prioriza descobertas de segurança.
Capacidades
Classificação de severidade
Pontuação de risco
Pontuação de impacto nos negócios
Pontuação de explorabilidade
Pontuação de exposição
Pontuação de criticidade de ativos
Pontuação de risco composta
Priorização de riscos
Agregação de riscos
Correlação de riscos
Análise de tendências de risco
Análise de envelhecimento de risco
Mapas de calor de risco
Priorização de caminhos de ataque
Pontuação de risco ciente do ambiente
Modelos de risco organizacionais personalizados
Fluxos de trabalho de aceitação de risco
Módulo de Análise de Segurança com IA
O Módulo de Análise de Segurança com IA fornece análise de segurança de infraestrutura assistida por IA.
Capacidades
Análise de IaC alimentada por IA
Análise de segurança ciente do contexto
Compreensão da arquitetura de infraestrutura
Raciocínio entre arquivos
Raciocínio entre recursos
Raciocínio entre linguagens
Detecção de intenção de segurança
Detecção de anomalias por IA
Modelagem de ameaças por IA
Raciocínio de caminhos de ataque
Análise preditiva de risco
Análise preditiva de configuração incorreta
Redução de falsos positivos
Pontuação de confiança da IA
Descobertas de IA explicáveis
Consultas de segurança em linguagem natural
Análise de infraestrutura em linguagem natural
Recomendações de segurança geradas por IA
Análise de conformidade assistida por IA
Criação de políticas assistida por IA
As descobertas geradas por IA devem permanecer distinguíveis das descobertas de segurança determinísticas.
Módulo de Agentes de IA
O Módulo de Agentes de IA fornece agentes de IA controlados para fluxos de trabalho de segurança da Aurea.
Tipos de Agentes
Agentes analistas de segurança
Agentes de revisão de código
Agentes de segurança de infraestrutura
Agentes de red-team
Agentes de blue-team
Agentes de correção
Agentes de políticas
Agentes de conformidade
Agentes de análise de ameaças
Controles de Agentes
Identidade do agente
Autenticação do agente
Autorização do agente
Perfis de capacidade
Permissões de ferramentas
Permissões de arquivos
Permissões de rede
Permissões de API
Limites de recursos
Limites de execução
Restrições de ações
Restrições de alvos
Registro de atividades do agente
Auditoria de decisões do agente
Controles de encerramento do agente
Os agentes de IA não devem ser capazes de conceder a si mesmos permissões adicionais.
Módulo de Policy-as-Code
O Módulo de Policy-as-Code fornece aplicação centralizada de políticas de segurança.
Capacidades
Políticas de segurança
Políticas de conformidade
Políticas organizacionais
Políticas de projeto
Políticas de ambiente
Herança de políticas
Versionamento de políticas
Exceções de políticas
Expiração de políticas
Teste de políticas
Validação de políticas
Detecção de conflito de políticas
Aplicação de políticas
Simulação de políticas
Geração de políticas em linguagem natural
Criação de políticas assistida por IA
Módulo de Conformidade
O Módulo de Conformidade mapeia configurações de infraestrutura para requisitos de segurança e regulatórios.
Capacidades
Mapeamento CIS
Mapeamento SOC 2
Mapeamento ISO 27001
Mapeamento HIPAA
Mapeamento GDPR
Estruturas de conformidade personalizadas
Pontuação de conformidade
Análise de cobertura de conformidade
Análise de lacunas de conformidade
Coleta de evidências
Relatórios prontos para auditoria
Análise de tendências de conformidade
Aplicação de políticas de conformidade
Módulo de Correção
O Módulo de Correção fornece recomendações de correção de segurança e correções automatizadas controladas.
Capacidades
Recomendações de correção
Exemplos de configuração segura
Patches gerados por IA
Correções de IaC geradas por IA
Sugestões de correção automática
Pré-visualizações de correção
Validação de correção
Revarredura pós-correção
Suporte a rollback
Priorização de correções
Rastreamento de correções
Histórico de correções
Análise de eficácia de correções
A correção automática deve ser configurável e deve suportar aprovação humana para ações de alto impacto.
Módulo de Segurança de CI/CD
O Módulo de Segurança de CI/CD integra a Aurea diretamente em pipelines de desenvolvimento.
Capacidades
Varredura nativa de pipelines
Varredura de pull requests
Varredura de merge requests
Varredura acionada por commits
Varredura pré-commit
Varredura de arquivos alterados
Varredura incremental
Varredura completa do repositório
Portões de segurança de pipelines
Limiares de falha configuráveis
Modo somente aviso
Portões de aprovação de segurança
Bloqueio de builds
Proteção de implantação
Artefatos de pipeline
Publicação de resultados de segurança
Plataformas de CI/CD
GitHub Actions
GitLab CI
Jenkins
CircleCI
Bitbucket Pipelines
Sistemas genéricos de CI/CD
Módulo CLI
O Módulo CLI fornece acesso local e automatizado por linha de comando.
Capacidades
Varredura local
Varredura de repositórios
Varredura de diretórios
Varredura de arquivos
Gerenciamento de configuração
Execução de políticas
Geração de relatórios
Consultas de IA
Gerenciamento de descobertas
Fluxos de trabalho de correção
Execução de pipelines
Gerenciamento de baselines
Gerenciamento de plugins
Módulo de Segurança para Desenvolvedores
O Módulo de Segurança para Desenvolvedores fornece feedback de segurança diretamente nos fluxos de trabalho de desenvolvimento.
Capacidades
Descobertas amigáveis para desenvolvedores
Orientação de segurança inline
Comentários em pull requests
Comentários em merge requests
Hooks de pré-commit
Integração com IDE
Diagnósticos de editor
Exemplos de configuração segura
Orientação de correção
Propriedade de descobertas
Supressão de descobertas
Expiração de descobertas
Módulo de Inteligência de Infraestrutura
O Módulo de Inteligência de Infraestrutura cria uma representação de infraestrutura ciente de segurança.
Capacidades
Inventário de infraestrutura
Descoberta de recursos
Classificação de recursos
Mapeamento de relacionamentos entre recursos
Grafos de dependências de infraestrutura
Visualização de arquitetura de segurança
Mapeamento de exposição à internet
Análise de topologia de rede
Análise de relacionamentos de IAM
Grafos de ataque de infraestrutura
Análise de dependências de configuração
Comparação de ambientes
Módulo de Detecção de Desvio
O Módulo de Detecção de Desvio compara a infraestrutura declarada com a infraestrutura implantada.
Capacidades
Comparação IaC-para-runtime
Detecção de desvio de configuração
Detecção de alterações não autorizadas
Histórico de desvios
Classificação de desvios
Pontuação de risco de desvios
Recomendações de correção de desvios
Reconciliação runtime-para-IaC
Monitoramento contínuo de desvios
Módulo de Segurança de Runtime
O Módulo de Segurança de Runtime fornece análise contínua opcional de segurança de infraestrutura.
Capacidades
Monitoramento de configuração de runtime
Varreduras acionadas por eventos de nuvem
Varreduras acionadas por eventos Kubernetes
Validação de políticas de runtime
Rastreamento de alterações de configuração
Detecção de anomalias de runtime
Pontuação de risco de runtime
Comparação runtime-para-IaC
Módulo de Segurança de Nuvem
O Módulo de Segurança de Nuvem fornece análise de segurança de infraestrutura em nuvem.
Plataformas Suportadas
AWS
Microsoft Azure
Google Cloud
OpenStack
Ambientes híbridos
Capacidades
Análise de contas de nuvem
Análise de projetos de nuvem
Análise de recursos de nuvem
Análise de postura de nuvem
Análise de risco entre nuvens
Aplicação de políticas entre nuvens
Validação de configuração de nuvem
Módulo de Segurança de Contêineres e Kubernetes
O Módulo de Segurança de Contêineres e Kubernetes fornece análise de segurança de infraestrutura conteinerizada.
Capacidades
Análise de segurança Kubernetes
Análise de segurança de pods
Análise de segurança de namespaces
Análise de RBAC
Análise de políticas de rede
Análise de exposição de serviços
Análise de segurança de ingress
Análise de privilégios de contêineres
Análise de configuração de imagens
Análise de Dockerfiles
Integração de vulnerabilidades de contêineres
Análise de Helm
Aplicação de políticas Kubernetes
Validação de segurança GitOps
Módulo de Colaboração
O Módulo de Colaboração fornece fluxos de trabalho de segurança baseados em equipe.
Capacidades
Atribuição de descobertas
Gerenciamento de tarefas
Comentários em descobertas
Discussões de segurança
Propriedade de correções
Fluxos de trabalho de escalonamento
Painéis de equipe
Painéis de desenvolvedores
Painéis de segurança
Painéis executivos
Scorecards de segurança de equipe
Notificações de segurança
Alertas de risco crítico
Lembretes de correção
Histórico de colaboração
Módulo de Governança Empresarial
O Módulo de Governança Empresarial fornece controles de segurança em toda a organização.
Capacidades
Controle de acesso baseado em funções
Arquitetura multi-tenant
Permissões de equipe
Permissões de projeto
Permissões de ambiente
Governança organizacional
Gerenciamento centralizado de políticas
Herança de políticas empresariais
Painéis de governança
Visibilidade entre equipes
Visibilidade entre projetos
Gerenciamento centralizado de descobertas
Propriedade de segurança
Fluxos de trabalho de aprovação
Gerenciamento de exceções
Aceitação de risco
Registro de atividades administrativas
Auditoria de decisões de IA
Auditoria de correções
Módulo de Relatórios e Análises
O Módulo de Relatórios e Análises fornece visibilidade de segurança e análise histórica.
Capacidades
Painéis de postura de segurança
Painéis de risco
Painéis de conformidade
Painéis de infraestrutura
Resumos executivos
Painéis de desenvolvedores
Análise histórica de tendências
Tendências de vulnerabilidades
Tendências de configurações incorretas
Tendências de conformidade
Métricas de desempenho de equipe
Rastreamento de tempo médio para correção
Rastreamento de riscos abertos
Análise de envelhecimento de risco
Relatórios personalizados
Relatórios agendados
Exportação de evidências de auditoria
Formatos de Saída
HTML
PDF
JSON
YAML
SARIF
Saída CLI
Módulo de Inteligência de Ameaças
O Módulo de Inteligência de Ameaças correlaciona descobertas de infraestrutura com inteligência de segurança.
Capacidades
Inteligência de CVEs
Integração de avisos de segurança
Inteligência de módulos de IaC
Inteligência de imagens de contêineres
Biblioteca de padrões de ameaças
Base de conhecimento de configurações incorretas
Correlação de padrões de ataque
Detecção de ameaças emergentes
Pontuação de risco informada por ameaças
Atualizações de inteligência de segurança
Histórico de inteligência de ameaças
Módulo de Simulação e Testes
O Módulo de Simulação e Testes fornece testes de segurança controlados antes da implantação.
Capacidades
Simulação de IaC
Análise de what-if
Comparação de configurações
Testes pré-implantação
Análise de impacto de implantação
Análise de impacto de políticas
Testes de regressão de segurança
Cenários de teste de infraestrutura
Validação em sandbox
Simulação de caminhos de ataque
Simulação de correções
Pré-visualização de alterações de configuração
Módulo de Hackathon de Segurança de IA
O Módulo de Hackathon de Segurança de IA fornece ambientes isolados onde sistemas de IA podem testar e avaliar as capacidades de segurança uns dos outros.
Testes IA-versus-IA
Agentes atacantes de IA
Agentes defensores de IA
Agentes de red-team de IA
Agentes de blue-team de IA
Agentes analistas de segurança de IA
Agentes de revisão de código de IA
Agentes de segurança de infraestrutura de IA
Agentes de políticas de IA
Agentes de correção de IA
Competições multiagente
Testes agente-versus-agente
Desafios de segurança automatizados
Competições de benchmarks de segurança
Desafios de segurança de infraestrutura
Cenários de teste cego
Testes adversariais repetidos
Geração automatizada de desafios
Dificuldade configurável
Pontuação de desempenho de agentes
Pontuação de precisão de detecção
Pontuação de precisão de correção
Medição de falsos positivos
Medição de falsos negativos
Pontuação de explicabilidade
Medição de tempo de resposta
Medição de eficiência de recursos
Isolamento de Hackathon
Todo ambiente de hackathon deve operar dentro de um limite de segurança explícito.
Ambientes sandbox dedicados
Ambientes efêmeros
Isolamento de contêineres
Isolamento de máquinas virtuais quando necessário
Segmentação de rede
Rede com negação por padrão
Listas de permissão de rede explícitas
Sem acesso irrestrito à internet
Sem acesso à produção
Sem credenciais de produção
Sem acesso a credenciais de CI/CD
Sem acesso a credenciais de host
Sem acesso a repositórios não relacionados
Sem acesso irrestrito ao sistema de arquivos
Sem contêineres privilegiados
Chamadas de sistema restritas
Limites de CPU
Limites de memória
Limites de armazenamento
Limites de processos
Limites de tempo de execução
Listas de permissão de API
Credenciais de curta duração
Revogação automática de credenciais
Isolamento de segredos
Troca controlada de artefatos
Limites de sandbox imutáveis
Destruição automática de ambientes
Alvos de Teste Autorizados
Os agentes de IA podem interagir apenas com alvos explicitamente autorizados.
Infraestrutura sintética
IaC intencionalmente vulnerável
Ambientes de nuvem descartáveis
Clusters de teste locais
Ambientes Kubernetes efêmeros
Ambientes Terraform temporários
APIs simuladas
Serviços de nuvem simulados
Ambientes de desafios de segurança
Credenciais sintéticas
Segredos sintéticos
Identidades sintéticas
Conjuntos de dados sintéticos
A infraestrutura de produção nunca deve ser usada como alvo de hackathon de IA.
Limites de Capacidade de Agentes
Cada IA participante deve receber um perfil de capacidade explícito.
Permissões de leitura
Permissões de escrita
Permissões de execução
Permissões de rede
Permissões de API
Permissões de arquivos
Permissões de ferramentas
Restrições de alvos
Restrições de ações
Restrições de tempo
Restrições de recursos
Aurea deve aplicar essas capacidades externamente.
Simulação de Ataques de IA
Agentes atacantes autorizados podem avaliar alvos isolados quanto a:
Configurações incorretas de IaC
Privilégios excessivos
Exposição pública
Controles de rede fracos
Armazenamento inseguro
Criptografia ausente
Autenticação fraca
Fraquezas do Kubernetes
Fraquezas de contêineres
Violações de políticas
Fraquezas de configuração
Caminhos de ataque de infraestrutura
Regressões de segurança
Todos os testes devem permanecer dentro de ambientes autorizados.
Simulação de Defesa de IA
Agentes defensores podem:
Detectar ataques simulados
Identificar configurações vulneráveis
Analisar caminhos de ataque
Recomendar mitigações
Gerar patches de correção
Aplicar correções aprovadas
Revarrear a infraestrutura
Validar correções
Monitorar ambientes simulados
Atualizar políticas defensivas
Produzir relatórios de incidentes
Avaliação Independente
O sistema de avaliação deve permanecer independente dos agentes concorrentes.
Pontuação determinística quando possível
Mecanismo de avaliação independente
Desafios reproduzíveis
Ambientes reproduzíveis
Pontuação baseada em evidências
Medição de sucesso de ataques
Medição de detecção
Medição de correção
Medição de regressão
Medição de consumo de recursos
Logs de teste completos
Registros de resultados imutáveis
Replay de desafios
Controles de Segurança de Hackathon- Aplicação de políticas de sandbox
Aplicação de políticas de rede
Aplicação de capacidades
Aplicação de recursos
Monitoramento de execução
Monitoramento de processos
Monitoramento de acesso a arquivos
Monitoramento de API
Monitoramento de credenciais
Redação de segredos
Registro de eventos de segurança
Detecção de anomalias
Detecção de escapes
Detecção de abuso
Encerramento automático de agentes
Encerramento automático de sandbox
Interruptor de emergência
Destruição do ambiente após testes
Prevenção de Escapes
Tentativas de escape de sandbox devem ser tratadas como eventos de segurança.
Aurea deve encerrar ou colocar em quarentena automaticamente uma execução que tente:
Acessar arquivos não autorizados
Acessar serviços não autorizados
Obter privilégios elevados
Escapar do seu ambiente de execução
Acessar recursos do host
Acessar sistemas de produção
Acessar credenciais não autorizadas
Contornar restrições de rede
Modificar controles de segurança
Desativar monitoramento
Modificar o avaliador
Modificar mecanismos de pontuação
Modos de Hackathon
IA contra IA
IA contra linha de base
IA contra desafio
Batalha multiagente
Defesa cooperativa
Time vermelho contra time azul
Corrida de remediação
Desafio de regressão de segurança
Humano contra IA
Torneio de IA
Relatórios de Hackathon
Cada competição deve produzir um relatório de segurança completo contendo:
Agentes participantes
Versões dos agentes
Modelos utilizados
Permissões de ferramentas
Configuração do desafio
Configuração do alvo
Controles de segurança
Tentativas de ataque
Descobertas bem-sucedidas
Detecções defensivas
Ações de remediação
Ações falhas
Violações de sandbox
Consumo de recursos
Tempos de execução
Pontuações
Informações de reprodutibilidade
Recomendações de segurança
Módulo de API e Integração
O Módulo de API e Integração fornece acesso programático ao Aurea.
Capacidades
API REST
API GraphQL
Acesso à API via CLI
Webhooks
Integrações orientadas a eventos
Autenticação
Autorização
Gerenciamento de chaves de API
Credenciais de curta duração
Políticas de integração
Limitação de taxa
Registro de auditoria
Sistema de Plugins
O Aurea suporta módulos de plugins opcionais que estendem o sistema principal sem exigir modificações nos módulos centrais.
Os plugins devem usar interfaces documentadas e operar dentro do modelo de segurança e permissões do Aurea.
Módulos de Plugins Opcionais
Plugins de Parser de IaC
Linguagens de IaC adicionais
Formatos de configuração adicionais
Parsers personalizados
Formatos específicos da organização
Plugins de Provedores de Nuvem
Provedores de nuvem pública adicionais
Plataformas de nuvem privada
Ambientes de borda
Plataformas de infraestrutura
Sistemas de gerenciamento de nuvem
Plugins de Conformidade
Estruturas específicas do setor
Estruturas regionais
Padrões organizacionais
Mapeamentos regulatórios personalizados
Padrões internos de segurança
Plugins de Regras de Segurança
Regras da comunidade
Regras específicas da organização
Regras específicas do setor
Regras de detecção experimentais
Regras de pesquisa
Padrões de vulnerabilidade personalizados
Plugins de Provedores de IA
Modelos de IA locais
Modelos auto-hospedados
Modelos de IA de código aberto
Provedores de IA externos opcionais
Modelos de segurança especializados
Mecanismos de inferência personalizados
Os plugins de provedores de IA não devem contornar os controles de proteção de dados, permissão ou isolamento do Aurea.
Plugins de Inteligência de Ameaças
Bancos de dados de vulnerabilidades
Feeds de avisos de segurança
Sistemas de inteligência de ameaças
Inteligência específica da organização
Feeds de pesquisa de segurança
Plugins de CI/CD
Sistemas de pipeline adicionais
Sistemas de build
Sistemas de implantação
Sistemas GitOps
Sistemas de release
Plugins de Runtime em Nuvem
Sistemas de monitoramento de runtime
Sistemas de eventos em nuvem
Sistemas de runtime Kubernetes
Sistemas de runtime de contêineres
Sistemas de gerenciamento de infraestrutura
Plugins de Notificação
Slack
Microsoft Teams
Discord
E-mail
Webhooks
Sistemas de gerenciamento de incidentes
Sistemas de operações de segurança
Plugins de SIEM e SOAR
Elastic
Splunk
Grafana
Cortex XSOAR
Outras plataformas de segurança compatíveis
Plugins de Relatórios
Painéis personalizados
Formatos de relatório personalizados
Sistemas de relatórios executivos
Sistemas de relatórios de conformidade
Sistemas de auditoria
Plugins de Tickets
Rastreadores de problemas
Sistemas de tickets de segurança
Sistemas de gerenciamento de projetos
Fluxos de trabalho de remediação
Plugins de Armazenamento
Armazenamento local
Armazenamento de objetos
Sistemas de banco de dados
Data warehouses de segurança
Os plugins não devem enfraquecer o modelo de segurança do Aurea.
Requisitos de Segurança de Plugins
Todo plugin deve:
Declarar capacidades necessárias
Declarar permissões necessárias
Declarar acesso de rede necessário
Declarar acesso a dados necessário
Usar interfaces autenticadas
Seguir requisitos de privilégio mínimo
Respeitar a aplicação de políticas do Aurea
Respeitar o isolamento de serviços
Fornecer informações de versão
Fornecer informações de dependências
Suportar validação de segurança
Gerar atividade auditável
Evitar coleta de dados não autorizada
Evitar comunicação externa não autorizada
Os plugins não devem receber automaticamente acesso a segredos, infraestrutura de produção, credenciais de CI/CD ou recursos de rede irrestritos.
Módulo de Automação
O Módulo de Automação orquestra fluxos de trabalho de segurança recorrentes e orientados a eventos.
Capacidades
Varreduras agendadas
Varreduras orientadas a eventos
Varreduras acionadas por commit
Varreduras acionadas por pull request
Varreduras acionadas por merge
Varreduras acionadas por implantação
Varreduras acionadas por eventos em nuvem
Geração automática de relatórios
Criação automática de tickets
Roteamento automático de notificações
Propostas automáticas de remediação
Remediação baseada em aprovação
Coleta automatizada de evidências de conformidade
Atualizações automáticas de pontuação de segurança
Competições automáticas de segurança de IA
Provisionamento automático de desafios
Provisionamento automático de sandbox
Destruição automática de sandbox
Módulo de Base de Conhecimento
O Módulo de Base de Conhecimento fornece inteligência de segurança estruturada para análise determinística e assistida por IA.
Capacidades
Base de conhecimento de segurança
Biblioteca de padrões de IaC
Biblioteca de configuração segura
Arquétipos de má configuração
Biblioteca de padrões de remediação
Base de conhecimento de conformidade
Base de conhecimento de ameaças
Recuperação por IA
Conhecimento específico da organização
Contexto de segurança específico do projeto
Contexto histórico de descobertas
Inteligência de segurança versionada
Conhecimento de testes adversariais
Conhecimento de benchmarks de segurança de IA
Módulo de Auditoria
O Módulo de Auditoria registra atividades do Aurea relevantes para a segurança.
Capacidades
Histórico de descobertas de segurança
Histórico de políticas
Histórico de configuração
Histórico de remediação
Histórico de decisões de IA
Histórico de atividades de agentes
Histórico de atividades de plugins
Histórico de atividades administrativas
Histórico de atividades de hackathon
Eventos de sandbox
Eventos de autenticação
Eventos de autorização
Violações de segurança
Registros de auditoria imutáveis
Módulo de Segurança
O Módulo de Segurança fornece controles de segurança para o próprio Aurea.
Capacidades
Configuração segura por padrão
Operação local-first
Operação offline
Minimização de dados
Telemetria configurável
Redação de segredos
Proteção de dados sensíveis
Comunicações criptografadas
Tratamento seguro de credenciais
Execução com privilégio mínimo
Sandboxing de IA
Isolamento de agentes
Isolamento de plugins
Isolamento de serviços
Segmentação de rede
Comunicação de serviços com confiança zero
Aprovação humana para ações de alto impacto
Registro de auditoria imutável
Segurança da cadeia de suprimentos
Releases assinados
Verificação de dependências
Builds reproduzíveis
Validação contínua de segurança
Testes de segurança do Aurea
Módulo de Código Aberto e Comunidade
O Módulo de Código Aberto e Comunidade suporta participação e extensão da comunidade.
Capacidades
Núcleo de código aberto
Regras de segurança transparentes
Contribuições de regras da comunidade
Plugins da comunidade
Pacotes de políticas da comunidade
Pacotes de conformidade da comunidade
Modelos de IA da comunidade
Conhecimento público de segurança
Conjuntos de dados de treinamento abertos
Benchmarks de segurança abertos
Hackathons da comunidade
Desafios de IA da comunidade
Estrutura de desenvolvimento de regras
Estrutura de desenvolvimento de plugins
Estrutura de desenvolvimento de agentes de IA
Reconhecimento de contribuidores
Processo de divulgação de segurança
Participação em pesquisa de segurança
Módulo de Benchmarking
O Módulo de Benchmarking fornece avaliação reproduzível do Aurea e dos sistemas de IA participantes.
Capacidades
Benchmarks de segurança
Benchmarks de segurança de IaC
Benchmarks de segurança de IA
Benchmarks de agentes
Benchmarks de detecção
Benchmarks de remediação
Benchmarks de conformidade
Benchmarks de desempenho
Benchmarks de eficiência de recursos
Benchmarks de regressão
Ambientes de teste reproduzíveis
Pontuação padronizada
Histórico de benchmarks
Análise comparativa
Expansão Futura
O Aurea pode suportar capacidades futuras, incluindo:
IaC autocurativa
Governança autônoma de segurança
Testes autônomos de segurança
Conformidade preditiva
Remediação preditiva
Inteligência entre projetos
Inteligência entre ambientes
Raciocínio avançado de caminhos de ataque
Agentes autônomos de segurança de infraestrutura
Evolução de políticas de segurança
Otimização contínua de segurança
Simulação avançada de infraestrutura
Inteligência de segurança federada
Aprendizado colaborativo com preservação de privacidade
Torneios autônomos de segurança de IA
Avaliação contínua de IA adversarial
As capacidades futuras devem preservar os requisitos de segurança, isolamento, transparência e governança humana do Aurea.
Requisitos de Segurança
O Aurea deve priorizar a proteção de:
Código-fonte de infraestrutura
Credenciais
Segredos
Entradas de modelos de IA
Saídas de modelos de IA
Descobertas de segurança
Informações de conformidade
Credenciais em nuvem
Credenciais de CI/CD
Credenciais de runtime
Registros de auditoria
Dados de clientes
Informações organizacionais de segurança
Nenhum módulo, plugin, integração ou agente de IA pode contornar o modelo de segurança do Aurea.
Requisitos de Segurança de IA
Os sistemas de IA que operam dentro do Aurea devem ser tratados como componentes não confiáveis.
Os sistemas de IA não devem, de forma independente:
Expandir suas permissões
Desativar controles de segurança
Desativar monitoramento
Acessar serviços não autorizados
Acessar infraestrutura de produção
Acessar credenciais não autorizadas
Modificar seus próprios limites de segurança
Modificar o sistema de avaliação
Modificar mecanismos de pontuação
Contornar controles de rede
Escapar de uma sandbox autorizada
Ações de alto impacto devem ser governadas por política explícita e aprovação humana configurável.
Requisitos de Isolamento de Serviços
Todos os serviços do Aurea devem se comunicar por meio de interfaces explicitamente autorizadas.
O isolamento de serviços deve incluir:
Autenticação
Autorização
Validação de capacidades
Segmentação de rede
Allowlisting de API
Limites de recursos
Isolamento de credenciais
Isolamento de segredos
Registro de logs
Monitoramento
Contenção de falhas
Encerramento automático quando necessário
Um serviço comprometido não deve fornecer automaticamente acesso a serviços ou infraestrutura não relacionados.
Requisitos de Desempenho
O Aurea deve suportar:
Varredura incremental
Análise paralela
Análise de arquivos alterados
Cache
Profundidade de varredura configurável
Limites de recursos
Execução amigável a pipelines
Execução local
Análise de repositórios grandes
Análise de infraestrutura grande
A precisão da segurança deve ter precedência sobre a velocidade da varredura quando os dois entrarem em conflito.
O Aurea é lançado sob a GNU Affero General Public License v3.0 ou posterior (AGPL-3.0+).
Ao contribuir para este projeto, você concorda que suas contribuições também serão lançadas sob esta licença.
Observe o seguinte:
Todas as contribuições devem estar em conformidade com os termos da AGPL-3.0+.
Sob a Seção 7 da licença, todas as redistribuições, forks e trabalhos derivados devem preservar a atribuição a: Roxanne Ardary e roxanneardary.com.
As especificações do Aurea são gratuitas para uso com atribuição. Uma Licença de Marca de Especificação pode ser negociada mediante solicitação.
O arquivo notice.md do projeto rastreia requisitos de atribuição e reconhecimentos de contribuidores.
Qualquer atualização que adicione novos contribuidores ou modifique a atribuição também deve atualizar o notice.md.
Ao enviar um pull request, garanta que quaisquer novos arquivos mantenham os cabeçalhos de atribuição quando aplicável.
Versões deste software implantadas em rede também devem permanecer totalmente compatíveis com AGPL-3.0+, incluindo a exposição de modificações do código-fonte quando aplicável sob a licença.
Para detalhes legais completos, consulte a licença AGPL-3.0+ e o arquivo notice.md do projeto.