Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Aurea — Aurea é uma plataforma open-source com tecnologia de IA que protege a infraestrutura como código (IaC) em Terraform, Kubernetes, Docker e Ansible. Ela se integra a pipelines de CI/CD para verificar configurações incorretas, detectar vulnerabilidades, aplicar políticas e fornecer orientação acionável de remediação. Com IA preditiva, ferramentas de colaboração e governança de nível empresarial, a Aurea garante que a infraestrutura seja segura, esteja em conformidade e seja resiliente do desenvolvimento à implantação. https://gitlab.com/Roxanne_Ardary/aurea/ | Kitploit
Ferramentas/GitLabGitLab/roxanne_ardary/aurea
Segurança de Infraestrutura em NuvemScanners de VulnerabilidadesSegurança de ContêineresDevSecOpsDetecção de SegredosSegurança da Cadeia de SuprimentosConfiguração IncorretaSegurança de IA
GitLab
roxanne_ardary/aurea

Aurea

Ver RepositórioSite
7há 13 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Aurea é uma plataforma open-source com tecnologia de IA que protege a infraestrutura como código (IaC) em Terraform, Kubernetes, Docker e Ansible. Ela se integra a pipelines de CI/CD para verificar configurações incorretas, detectar vulnerabilidades, aplicar políticas e fornecer orientação acionável de remediação. Com IA preditiva, ferramentas de colaboração e governança de nível empresarial, a Aurea garante que a infraestrutura seja segura, esteja em conformidade e seja resiliente do desenvolvimento à implantação. https://gitlab.com/Roxanne_Ardary/aurea/

Compartilhar

Especificação Aurea

Padrões Dourados para Segurança de IaC

  • Espelho HTML: https://roxanneardary.com/aurea-specification/

Visão Geral da Especificação

Aurea é uma especificação de segurança de Infrastructure-as-Code totalmente open-source e alimentada por IA, projetada para fornecer análise de segurança contínua ao longo de todo o ciclo de vida de desenvolvimento de software e implantação de infraestrutura.

Aurea analisa definições de infraestrutura, identifica vulnerabilidades e configurações incorretas, avalia políticas de segurança e conformidade, fornece correção assistida por IA e integra-se diretamente a fluxos de trabalho de CI/CD e GitOps.

Aurea é projetada como um sistema de segurança modular. Os módulos principais fornecem as capacidades de segurança fundamentais exigidas pela especificação. Módulos de plugin opcionais estendem a Aurea com formatos adicionais de infraestrutura, provedores de nuvem, estruturas de conformidade, sistemas de IA, integrações, sistemas de relatórios e capacidades de segurança especializadas.

Aurea é projetada em torno de operação local-first, neutralidade de fornecedor, IA explicável, privilégio mínimo, princípios de zero-trust, supervisão humana, reprodutibilidade e isolamento hermético de serviços.

Objetivos de Design

  • Fornecer automação de segurança de IaC open-source
  • Detectar vulnerabilidades de infraestrutura antes da implantação
  • Integrar segurança diretamente em pipelines de CI/CD
  • Suportar validação contínua de segurança de infraestrutura
  • Combinar análise determinística com análise assistida por IA
  • Fornecer descobertas de segurança explicáveis
  • Priorizar riscos de segurança de acordo com contexto e impacto
  • Fornecer orientação de correção acionável
  • Suportar policy-as-code
  • Suportar validação de conformidade
  • Fornecer detecção de desvio de infraestrutura
  • Suportar testes de segurança em ambientes de desenvolvimento e implantação
  • Permitir testes adversariais de IA controlados
  • Manter isolamento estrito entre serviços e agentes de IA
  • Fornecer governança empresarial sem exigir infraestrutura proprietária
  • Permanecer modular e extensível
  • Evitar dependência de fornecedor
  • Suportar análise de segurança local e offline quando prático

  • Princípios Fundamentais de Arquitetura

    Design Modular

    Aurea consiste em módulos definidos de forma independente, com interfaces e responsabilidades claras.

    Os módulos principais fornecem a funcionalidade essencial da Aurea.

    Módulos de plugin opcionais estendem a Aurea sem exigir alterações no mecanismo de segurança principal.

    Os módulos devem se comunicar por meio de interfaces documentadas e não devem exigir acoplamento desnecessário.

    Segurança Local-First

    Aurea deve suportar execução local sempre que prático.

    A análise de segurança não deve exigir o envio de código de infraestrutura, credenciais, segredos ou descobertas de segurança para um serviço externo.

    Serviços externos devem ser integrações opcionais, e não dependências obrigatórias.

    Segurança por Padrão

    Aurea deve padronizar configurações de segurança restritivas.

    Funcionalidades inseguras devem exigir autorização explícita.

    Ações de alto impacto devem exigir autorização explícita de política e, quando configurado, aprovação humana.

    Privilégio Mínimo

    Cada serviço, módulo, plugin, integração e agente de IA da Aurea deve receber apenas as permissões necessárias para executar sua função designada.

    Arquitetura Zero-Trust

    Os serviços da Aurea não devem confiar implicitamente uns nos outros.

    Autenticação, autorização e validação de capacidade devem ocorrer nos limites dos serviços.

    Isolamento Hermético de Serviços

    Aurea deve manter isolamento estrito entre serviços, plugins, agentes de IA, ambientes de avaliação, credenciais e infraestrutura de destino.

    Os limites de segurança devem ser aplicados pelo ambiente de execução e pelo mecanismo de políticas, em vez de depender apenas de instruções de IA.


    Módulos Principais

    Módulo de Análise de IaC

    O Módulo de Análise de IaC fornece o mecanismo de análise fundamental para Infrastructure-as-Code.

    Formatos de Infraestrutura Suportados

    • Terraform
    • Manifestos Kubernetes
    • Dockerfiles
    • Ansible
    • CloudFormation
    • Helm
    • Formatos adicionais por meio de plugins

    Capacidades de Análise

    • Parsing de IaC
    • Análise de sintaxe
    • Análise semântica
    • Análise de configuração
    • Detecção de configuração incorreta
    • Detecção de padrões inseguros padrão
    • Detecção de privilégio excessivo
    • Detecção de exposição pública
    • Análise de segurança de rede
    • Análise de identidade e acesso
    • Análise de configuração de criptografia
    • Análise de segurança de armazenamento
    • Análise de configuração de logging
    • Análise de configuração de monitoramento
    • Análise de configuração de backup
    • Análise de configuração de contêineres
    • Análise de dependências de infraestrutura
    • Análise de superfície de ataque de infraestrutura
    • Análise de prontidão para zero-trust

    Módulo de Regras de Segurança

    O Módulo de Regras de Segurança fornece detecção de segurança determinística.

    Capacidades

    • Regras de segurança integradas
    • Regras de segurança personalizadas
    • Severidade de regras
    • Categorias de regras
    • Identificadores de regras
    • Descrições de regras
    • Orientação de correção de regras
    • Versionamento de regras
    • Validação de regras
    • Teste de regras
    • Supressão de regras
    • Exceções de regras
    • Expiração de regras
    • Herança de regras
    • Detecção de conflito de regras
    • Regras específicas da organização

    Módulo de Segurança de Segredos

    O Módulo de Segurança de Segredos identifica credenciais e informações sensíveis potencialmente expostas.

    Capacidades

    • Detecção de segredos codificados
    • Detecção de credenciais
    • Detecção de chaves de API
    • Detecção de tokens
    • Detecção de chaves privadas
    • Detecção de senhas
    • Análise de padrões de segredos
    • Redação de segredos
    • Relatórios de exposição de segredos
    • Orientação de correção de segredos
    • Varredura de segredos em IaC
    • Varredura de segredos em arquivos de configuração

    O módulo deve impedir que segredos descobertos sejam desnecessariamente expostos em logs, relatórios, prompts de IA ou integrações externas.

    Módulo de Dependências e Cadeia de Suprimentos

    O Módulo de Dependências e Cadeia de Suprimentos avalia dependências associadas à infraestrutura.

    Capacidades

    • Análise de módulos de IaC
    • Análise de módulos Terraform
    • Análise de imagens de contêineres
    • Detecção de vulnerabilidades em dependências
    • Análise de versões de dependências
    • Correlação de vulnerabilidades conhecidas
    • Análise de proveniência de dependências
    • Análise de risco da cadeia de suprimentos
    • Pontuação de risco de dependências
    • Recomendações de atualização de dependências
    • Detecção de dependências maliciosas quando suportado
    • Aplicação de políticas de dependências

    Módulo de Inteligência de Risco

    O Módulo de Inteligência de Risco avalia e prioriza descobertas de segurança.

    Capacidades

    • Classificação de severidade
    • Pontuação de risco
    • Pontuação de impacto nos negócios
    • Pontuação de explorabilidade
    • Pontuação de exposição
    • Pontuação de criticidade de ativos
    • Pontuação de risco composta
    • Priorização de riscos
    • Agregação de riscos
    • Correlação de riscos
    • Análise de tendências de risco
    • Análise de envelhecimento de risco
    • Mapas de calor de risco
    • Priorização de caminhos de ataque
    • Pontuação de risco ciente do ambiente
    • Modelos de risco organizacionais personalizados
    • Fluxos de trabalho de aceitação de risco

    Módulo de Análise de Segurança com IA

    O Módulo de Análise de Segurança com IA fornece análise de segurança de infraestrutura assistida por IA.

    Capacidades

    • Análise de IaC alimentada por IA
    • Análise de segurança ciente do contexto
    • Compreensão da arquitetura de infraestrutura
    • Raciocínio entre arquivos
    • Raciocínio entre recursos
    • Raciocínio entre linguagens
    • Detecção de intenção de segurança
    • Detecção de anomalias por IA
    • Modelagem de ameaças por IA
    • Raciocínio de caminhos de ataque
    • Análise preditiva de risco
    • Análise preditiva de configuração incorreta
    • Redução de falsos positivos
    • Pontuação de confiança da IA
    • Descobertas de IA explicáveis
    • Consultas de segurança em linguagem natural
    • Análise de infraestrutura em linguagem natural
    • Recomendações de segurança geradas por IA
    • Análise de conformidade assistida por IA
    • Criação de políticas assistida por IA

    As descobertas geradas por IA devem permanecer distinguíveis das descobertas de segurança determinísticas.

    Módulo de Agentes de IA

    O Módulo de Agentes de IA fornece agentes de IA controlados para fluxos de trabalho de segurança da Aurea.

    Tipos de Agentes

    • Agentes analistas de segurança
    • Agentes de revisão de código
    • Agentes de segurança de infraestrutura
    • Agentes de red-team
    • Agentes de blue-team
    • Agentes de correção
    • Agentes de políticas
    • Agentes de conformidade
    • Agentes de análise de ameaças

    Controles de Agentes

    • Identidade do agente
    • Autenticação do agente
    • Autorização do agente
    • Perfis de capacidade
    • Permissões de ferramentas
    • Permissões de arquivos
    • Permissões de rede
    • Permissões de API
    • Limites de recursos
    • Limites de execução
    • Restrições de ações
    • Restrições de alvos
    • Registro de atividades do agente
    • Auditoria de decisões do agente
    • Controles de encerramento do agente

    Os agentes de IA não devem ser capazes de conceder a si mesmos permissões adicionais.

    Módulo de Policy-as-Code

    O Módulo de Policy-as-Code fornece aplicação centralizada de políticas de segurança.

    Capacidades

    • Políticas de segurança
    • Políticas de conformidade
    • Políticas organizacionais
    • Políticas de projeto
    • Políticas de ambiente
    • Herança de políticas
    • Versionamento de políticas
    • Exceções de políticas
    • Expiração de políticas
    • Teste de políticas
    • Validação de políticas
    • Detecção de conflito de políticas
    • Aplicação de políticas
    • Simulação de políticas
    • Geração de políticas em linguagem natural
    • Criação de políticas assistida por IA

    Módulo de Conformidade

    O Módulo de Conformidade mapeia configurações de infraestrutura para requisitos de segurança e regulatórios.

    Capacidades

    • Mapeamento CIS
    • Mapeamento SOC 2
    • Mapeamento ISO 27001
    • Mapeamento HIPAA
    • Mapeamento GDPR
    • Estruturas de conformidade personalizadas
    • Pontuação de conformidade
    • Análise de cobertura de conformidade
    • Análise de lacunas de conformidade
    • Coleta de evidências
    • Relatórios prontos para auditoria
    • Análise de tendências de conformidade
    • Aplicação de políticas de conformidade

    Módulo de Correção

    O Módulo de Correção fornece recomendações de correção de segurança e correções automatizadas controladas.

    Capacidades

    • Recomendações de correção
    • Exemplos de configuração segura
    • Patches gerados por IA
    • Correções de IaC geradas por IA
    • Sugestões de correção automática
    • Pré-visualizações de correção
    • Validação de correção
    • Revarredura pós-correção
    • Suporte a rollback
    • Priorização de correções
    • Rastreamento de correções
    • Histórico de correções
    • Análise de eficácia de correções

    A correção automática deve ser configurável e deve suportar aprovação humana para ações de alto impacto.

    Módulo de Segurança de CI/CD

    O Módulo de Segurança de CI/CD integra a Aurea diretamente em pipelines de desenvolvimento.

    Capacidades

    • Varredura nativa de pipelines
    • Varredura de pull requests
    • Varredura de merge requests
    • Varredura acionada por commits
    • Varredura pré-commit
    • Varredura de arquivos alterados
    • Varredura incremental
    • Varredura completa do repositório
    • Portões de segurança de pipelines
    • Limiares de falha configuráveis
    • Modo somente aviso
    • Portões de aprovação de segurança
    • Bloqueio de builds
    • Proteção de implantação
    • Artefatos de pipeline
    • Publicação de resultados de segurança

    Plataformas de CI/CD

    • GitHub Actions
    • GitLab CI
    • Jenkins
    • CircleCI
    • Bitbucket Pipelines
    • Sistemas genéricos de CI/CD

    Módulo CLI

    O Módulo CLI fornece acesso local e automatizado por linha de comando.

    Capacidades

    • Varredura local
    • Varredura de repositórios
    • Varredura de diretórios
    • Varredura de arquivos
    • Gerenciamento de configuração
    • Execução de políticas
    • Geração de relatórios
    • Consultas de IA
    • Gerenciamento de descobertas
    • Fluxos de trabalho de correção
    • Execução de pipelines
    • Gerenciamento de baselines
    • Gerenciamento de plugins

    Módulo de Segurança para Desenvolvedores

    O Módulo de Segurança para Desenvolvedores fornece feedback de segurança diretamente nos fluxos de trabalho de desenvolvimento.

    Capacidades

    • Descobertas amigáveis para desenvolvedores
    • Orientação de segurança inline
    • Comentários em pull requests
    • Comentários em merge requests
    • Hooks de pré-commit
    • Integração com IDE
    • Diagnósticos de editor
    • Exemplos de configuração segura
    • Orientação de correção
    • Propriedade de descobertas
    • Supressão de descobertas
    • Expiração de descobertas

    Módulo de Inteligência de Infraestrutura

    O Módulo de Inteligência de Infraestrutura cria uma representação de infraestrutura ciente de segurança.

    Capacidades

    • Inventário de infraestrutura
    • Descoberta de recursos
    • Classificação de recursos
    • Mapeamento de relacionamentos entre recursos
    • Grafos de dependências de infraestrutura
    • Visualização de arquitetura de segurança
    • Mapeamento de exposição à internet
    • Análise de topologia de rede
    • Análise de relacionamentos de IAM
    • Grafos de ataque de infraestrutura
    • Análise de dependências de configuração
    • Comparação de ambientes

    Módulo de Detecção de Desvio

    O Módulo de Detecção de Desvio compara a infraestrutura declarada com a infraestrutura implantada.

    Capacidades

    • Comparação IaC-para-runtime
    • Detecção de desvio de configuração
    • Detecção de alterações não autorizadas
    • Histórico de desvios
    • Classificação de desvios
    • Pontuação de risco de desvios
    • Recomendações de correção de desvios
    • Reconciliação runtime-para-IaC
    • Monitoramento contínuo de desvios

    Módulo de Segurança de Runtime

    O Módulo de Segurança de Runtime fornece análise contínua opcional de segurança de infraestrutura.

    Capacidades

    • Monitoramento de configuração de runtime
    • Varreduras acionadas por eventos de nuvem
    • Varreduras acionadas por eventos Kubernetes
    • Validação de políticas de runtime
    • Rastreamento de alterações de configuração
    • Detecção de anomalias de runtime
    • Pontuação de risco de runtime
    • Comparação runtime-para-IaC

    Módulo de Segurança de Nuvem

    O Módulo de Segurança de Nuvem fornece análise de segurança de infraestrutura em nuvem.

    Plataformas Suportadas

    • AWS
    • Microsoft Azure
    • Google Cloud
    • OpenStack
    • Ambientes híbridos

    Capacidades

    • Análise de contas de nuvem
    • Análise de projetos de nuvem
    • Análise de recursos de nuvem
    • Análise de postura de nuvem
    • Análise de risco entre nuvens
    • Aplicação de políticas entre nuvens
    • Validação de configuração de nuvem

    Módulo de Segurança de Contêineres e Kubernetes

    O Módulo de Segurança de Contêineres e Kubernetes fornece análise de segurança de infraestrutura conteinerizada.

    Capacidades

    • Análise de segurança Kubernetes
    • Análise de segurança de pods
    • Análise de segurança de namespaces
    • Análise de RBAC
    • Análise de políticas de rede
    • Análise de exposição de serviços
    • Análise de segurança de ingress
    • Análise de privilégios de contêineres
    • Análise de configuração de imagens
    • Análise de Dockerfiles
    • Integração de vulnerabilidades de contêineres
    • Análise de Helm
    • Aplicação de políticas Kubernetes
    • Validação de segurança GitOps

    Módulo de Colaboração

    O Módulo de Colaboração fornece fluxos de trabalho de segurança baseados em equipe.

    Capacidades

    • Atribuição de descobertas
    • Gerenciamento de tarefas
    • Comentários em descobertas
    • Discussões de segurança
    • Propriedade de correções
    • Fluxos de trabalho de escalonamento
    • Painéis de equipe
    • Painéis de desenvolvedores
    • Painéis de segurança
    • Painéis executivos
    • Scorecards de segurança de equipe
    • Notificações de segurança
    • Alertas de risco crítico
    • Lembretes de correção
    • Histórico de colaboração

    Módulo de Governança Empresarial

    O Módulo de Governança Empresarial fornece controles de segurança em toda a organização.

    Capacidades

    • Controle de acesso baseado em funções
    • Arquitetura multi-tenant
    • Permissões de equipe
    • Permissões de projeto
    • Permissões de ambiente
    • Governança organizacional
    • Gerenciamento centralizado de políticas
    • Herança de políticas empresariais
    • Painéis de governança
    • Visibilidade entre equipes
    • Visibilidade entre projetos
    • Gerenciamento centralizado de descobertas
    • Propriedade de segurança
    • Fluxos de trabalho de aprovação
    • Gerenciamento de exceções
    • Aceitação de risco
    • Registro de atividades administrativas
    • Auditoria de decisões de IA
    • Auditoria de correções

    Módulo de Relatórios e Análises

    O Módulo de Relatórios e Análises fornece visibilidade de segurança e análise histórica.

    Capacidades

    • Painéis de postura de segurança
    • Painéis de risco
    • Painéis de conformidade
    • Painéis de infraestrutura
    • Resumos executivos
    • Painéis de desenvolvedores
    • Análise histórica de tendências
    • Tendências de vulnerabilidades
    • Tendências de configurações incorretas
    • Tendências de conformidade
    • Métricas de desempenho de equipe
    • Rastreamento de tempo médio para correção
    • Rastreamento de riscos abertos
    • Análise de envelhecimento de risco
    • Relatórios personalizados
    • Relatórios agendados
    • Exportação de evidências de auditoria

    Formatos de Saída

    • HTML
    • PDF
    • JSON
    • YAML
    • SARIF
    • Saída CLI

    Módulo de Inteligência de Ameaças

    O Módulo de Inteligência de Ameaças correlaciona descobertas de infraestrutura com inteligência de segurança.

    Capacidades

    • Inteligência de CVEs
    • Integração de avisos de segurança
    • Inteligência de módulos de IaC
    • Inteligência de imagens de contêineres
    • Biblioteca de padrões de ameaças
    • Base de conhecimento de configurações incorretas
    • Correlação de padrões de ataque
    • Detecção de ameaças emergentes
    • Pontuação de risco informada por ameaças
    • Atualizações de inteligência de segurança
    • Histórico de inteligência de ameaças

    Módulo de Simulação e Testes

    O Módulo de Simulação e Testes fornece testes de segurança controlados antes da implantação.

    Capacidades

    • Simulação de IaC
    • Análise de what-if
    • Comparação de configurações
    • Testes pré-implantação
    • Análise de impacto de implantação
    • Análise de impacto de políticas
    • Testes de regressão de segurança
    • Cenários de teste de infraestrutura
    • Validação em sandbox
    • Simulação de caminhos de ataque
    • Simulação de correções
    • Pré-visualização de alterações de configuração

    Módulo de Hackathon de Segurança de IA

    O Módulo de Hackathon de Segurança de IA fornece ambientes isolados onde sistemas de IA podem testar e avaliar as capacidades de segurança uns dos outros.

    Testes IA-versus-IA

    • Agentes atacantes de IA
    • Agentes defensores de IA
    • Agentes de red-team de IA
    • Agentes de blue-team de IA
    • Agentes analistas de segurança de IA
    • Agentes de revisão de código de IA
    • Agentes de segurança de infraestrutura de IA
    • Agentes de políticas de IA
    • Agentes de correção de IA
    • Competições multiagente
    • Testes agente-versus-agente
    • Desafios de segurança automatizados
    • Competições de benchmarks de segurança
    • Desafios de segurança de infraestrutura
    • Cenários de teste cego
    • Testes adversariais repetidos
    • Geração automatizada de desafios
    • Dificuldade configurável
    • Pontuação de desempenho de agentes
    • Pontuação de precisão de detecção
    • Pontuação de precisão de correção
    • Medição de falsos positivos
    • Medição de falsos negativos
    • Pontuação de explicabilidade
    • Medição de tempo de resposta
    • Medição de eficiência de recursos

    Isolamento de Hackathon

    Todo ambiente de hackathon deve operar dentro de um limite de segurança explícito.

    • Ambientes sandbox dedicados
    • Ambientes efêmeros
    • Isolamento de contêineres
    • Isolamento de máquinas virtuais quando necessário
    • Segmentação de rede
    • Rede com negação por padrão
    • Listas de permissão de rede explícitas
    • Sem acesso irrestrito à internet
    • Sem acesso à produção
    • Sem credenciais de produção
    • Sem acesso a credenciais de CI/CD
    • Sem acesso a credenciais de host
    • Sem acesso a repositórios não relacionados
    • Sem acesso irrestrito ao sistema de arquivos
    • Sem contêineres privilegiados
    • Chamadas de sistema restritas
    • Limites de CPU
    • Limites de memória
    • Limites de armazenamento
    • Limites de processos
    • Limites de tempo de execução
    • Listas de permissão de API
    • Credenciais de curta duração
    • Revogação automática de credenciais
    • Isolamento de segredos
    • Troca controlada de artefatos
    • Limites de sandbox imutáveis
    • Destruição automática de ambientes

    Alvos de Teste Autorizados

    Os agentes de IA podem interagir apenas com alvos explicitamente autorizados.

    • Infraestrutura sintética
    • IaC intencionalmente vulnerável
    • Ambientes de nuvem descartáveis
    • Clusters de teste locais
    • Ambientes Kubernetes efêmeros
    • Ambientes Terraform temporários
    • APIs simuladas
    • Serviços de nuvem simulados
    • Ambientes de desafios de segurança
    • Credenciais sintéticas
    • Segredos sintéticos
    • Identidades sintéticas
    • Conjuntos de dados sintéticos

    A infraestrutura de produção nunca deve ser usada como alvo de hackathon de IA.

    Limites de Capacidade de Agentes

    Cada IA participante deve receber um perfil de capacidade explícito.

    • Permissões de leitura
    • Permissões de escrita
    • Permissões de execução
    • Permissões de rede
    • Permissões de API
    • Permissões de arquivos
    • Permissões de ferramentas
    • Restrições de alvos
    • Restrições de ações
    • Restrições de tempo
    • Restrições de recursos

    Aurea deve aplicar essas capacidades externamente.

    Simulação de Ataques de IA

    Agentes atacantes autorizados podem avaliar alvos isolados quanto a:

    • Configurações incorretas de IaC
    • Privilégios excessivos
    • Exposição pública
    • Controles de rede fracos
    • Armazenamento inseguro
    • Criptografia ausente
    • Autenticação fraca
    • Fraquezas do Kubernetes
    • Fraquezas de contêineres
    • Violações de políticas
    • Fraquezas de configuração
    • Caminhos de ataque de infraestrutura
    • Regressões de segurança

    Todos os testes devem permanecer dentro de ambientes autorizados.

    Simulação de Defesa de IA

    Agentes defensores podem:

    • Detectar ataques simulados
    • Identificar configurações vulneráveis
    • Analisar caminhos de ataque
    • Recomendar mitigações
    • Gerar patches de correção
    • Aplicar correções aprovadas
    • Revarrear a infraestrutura
    • Validar correções
    • Monitorar ambientes simulados
    • Atualizar políticas defensivas
    • Produzir relatórios de incidentes

    Avaliação Independente

    O sistema de avaliação deve permanecer independente dos agentes concorrentes.

    • Pontuação determinística quando possível
    • Mecanismo de avaliação independente
    • Desafios reproduzíveis
    • Ambientes reproduzíveis
    • Pontuação baseada em evidências
    • Medição de sucesso de ataques
    • Medição de detecção
    • Medição de correção
    • Medição de regressão
    • Medição de consumo de recursos
    • Logs de teste completos
    • Registros de resultados imutáveis
    • Replay de desafios

    Controles de Segurança de Hackathon- Aplicação de políticas de sandbox

    • Aplicação de políticas de rede
    • Aplicação de capacidades
    • Aplicação de recursos
    • Monitoramento de execução
    • Monitoramento de processos
    • Monitoramento de acesso a arquivos
    • Monitoramento de API
    • Monitoramento de credenciais
    • Redação de segredos
    • Registro de eventos de segurança
    • Detecção de anomalias
    • Detecção de escapes
    • Detecção de abuso
    • Encerramento automático de agentes
    • Encerramento automático de sandbox
    • Interruptor de emergência
    • Destruição do ambiente após testes

    Prevenção de Escapes

    Tentativas de escape de sandbox devem ser tratadas como eventos de segurança.

    Aurea deve encerrar ou colocar em quarentena automaticamente uma execução que tente:

    • Acessar arquivos não autorizados
    • Acessar serviços não autorizados
    • Obter privilégios elevados
    • Escapar do seu ambiente de execução
    • Acessar recursos do host
    • Acessar sistemas de produção
    • Acessar credenciais não autorizadas
    • Contornar restrições de rede
    • Modificar controles de segurança
    • Desativar monitoramento
    • Modificar o avaliador
    • Modificar mecanismos de pontuação

    Modos de Hackathon

    • IA contra IA
    • IA contra linha de base
    • IA contra desafio
    • Batalha multiagente
    • Defesa cooperativa
    • Time vermelho contra time azul
    • Corrida de remediação
    • Desafio de regressão de segurança
    • Humano contra IA
    • Torneio de IA

    Relatórios de Hackathon

    Cada competição deve produzir um relatório de segurança completo contendo:

    • Agentes participantes
    • Versões dos agentes
    • Modelos utilizados
    • Permissões de ferramentas
    • Configuração do desafio
    • Configuração do alvo
    • Controles de segurança
    • Tentativas de ataque
    • Descobertas bem-sucedidas
    • Detecções defensivas
    • Ações de remediação
    • Ações falhas
    • Violações de sandbox
    • Consumo de recursos
    • Tempos de execução
    • Pontuações
    • Informações de reprodutibilidade
    • Recomendações de segurança

    Módulo de API e Integração

    O Módulo de API e Integração fornece acesso programático ao Aurea.

    Capacidades

    • API REST
    • API GraphQL
    • Acesso à API via CLI
    • Webhooks
    • Integrações orientadas a eventos
    • Autenticação
    • Autorização
    • Gerenciamento de chaves de API
    • Credenciais de curta duração
    • Políticas de integração
    • Limitação de taxa
    • Registro de auditoria

    Sistema de Plugins

    O Aurea suporta módulos de plugins opcionais que estendem o sistema principal sem exigir modificações nos módulos centrais.

    Os plugins devem usar interfaces documentadas e operar dentro do modelo de segurança e permissões do Aurea.


    Módulos de Plugins Opcionais

    Plugins de Parser de IaC

    • Linguagens de IaC adicionais
    • Formatos de configuração adicionais
    • Parsers personalizados
    • Formatos específicos da organização

    Plugins de Provedores de Nuvem

    • Provedores de nuvem pública adicionais
    • Plataformas de nuvem privada
    • Ambientes de borda
    • Plataformas de infraestrutura
    • Sistemas de gerenciamento de nuvem

    Plugins de Conformidade

    • Estruturas específicas do setor
    • Estruturas regionais
    • Padrões organizacionais
    • Mapeamentos regulatórios personalizados
    • Padrões internos de segurança

    Plugins de Regras de Segurança

    • Regras da comunidade
    • Regras específicas da organização
    • Regras específicas do setor
    • Regras de detecção experimentais
    • Regras de pesquisa
    • Padrões de vulnerabilidade personalizados

    Plugins de Provedores de IA

    • Modelos de IA locais
    • Modelos auto-hospedados
    • Modelos de IA de código aberto
    • Provedores de IA externos opcionais
    • Modelos de segurança especializados
    • Mecanismos de inferência personalizados

    Os plugins de provedores de IA não devem contornar os controles de proteção de dados, permissão ou isolamento do Aurea.

    Plugins de Inteligência de Ameaças

    • Bancos de dados de vulnerabilidades
    • Feeds de avisos de segurança
    • Sistemas de inteligência de ameaças
    • Inteligência específica da organização
    • Feeds de pesquisa de segurança

    Plugins de CI/CD

    • Sistemas de pipeline adicionais
    • Sistemas de build
    • Sistemas de implantação
    • Sistemas GitOps
    • Sistemas de release

    Plugins de Runtime em Nuvem

    • Sistemas de monitoramento de runtime
    • Sistemas de eventos em nuvem
    • Sistemas de runtime Kubernetes
    • Sistemas de runtime de contêineres
    • Sistemas de gerenciamento de infraestrutura

    Plugins de Notificação

    • Slack
    • Microsoft Teams
    • Discord
    • E-mail
    • Webhooks
    • Sistemas de gerenciamento de incidentes
    • Sistemas de operações de segurança

    Plugins de SIEM e SOAR

    • Elastic
    • Splunk
    • Grafana
    • Cortex XSOAR
    • Outras plataformas de segurança compatíveis

    Plugins de Relatórios

    • Painéis personalizados
    • Formatos de relatório personalizados
    • Sistemas de relatórios executivos
    • Sistemas de relatórios de conformidade
    • Sistemas de auditoria

    Plugins de Tickets

    • Rastreadores de problemas
    • Sistemas de tickets de segurança
    • Sistemas de gerenciamento de projetos
    • Fluxos de trabalho de remediação

    Plugins de Armazenamento

    • Armazenamento local
    • Armazenamento de objetos
    • Sistemas de banco de dados
    • Data warehouses de segurança

    Os plugins não devem enfraquecer o modelo de segurança do Aurea.

    Requisitos de Segurança de Plugins

    Todo plugin deve:

    • Declarar capacidades necessárias
    • Declarar permissões necessárias
    • Declarar acesso de rede necessário
    • Declarar acesso a dados necessário
    • Usar interfaces autenticadas
    • Seguir requisitos de privilégio mínimo
    • Respeitar a aplicação de políticas do Aurea
    • Respeitar o isolamento de serviços
    • Fornecer informações de versão
    • Fornecer informações de dependências
    • Suportar validação de segurança
    • Gerar atividade auditável
    • Evitar coleta de dados não autorizada
    • Evitar comunicação externa não autorizada

    Os plugins não devem receber automaticamente acesso a segredos, infraestrutura de produção, credenciais de CI/CD ou recursos de rede irrestritos.


    Módulo de Automação

    O Módulo de Automação orquestra fluxos de trabalho de segurança recorrentes e orientados a eventos.

    Capacidades

    • Varreduras agendadas
    • Varreduras orientadas a eventos
    • Varreduras acionadas por commit
    • Varreduras acionadas por pull request
    • Varreduras acionadas por merge
    • Varreduras acionadas por implantação
    • Varreduras acionadas por eventos em nuvem
    • Geração automática de relatórios
    • Criação automática de tickets
    • Roteamento automático de notificações
    • Propostas automáticas de remediação
    • Remediação baseada em aprovação
    • Coleta automatizada de evidências de conformidade
    • Atualizações automáticas de pontuação de segurança
    • Competições automáticas de segurança de IA
    • Provisionamento automático de desafios
    • Provisionamento automático de sandbox
    • Destruição automática de sandbox

    Módulo de Base de Conhecimento

    O Módulo de Base de Conhecimento fornece inteligência de segurança estruturada para análise determinística e assistida por IA.

    Capacidades

    • Base de conhecimento de segurança
    • Biblioteca de padrões de IaC
    • Biblioteca de configuração segura
    • Arquétipos de má configuração
    • Biblioteca de padrões de remediação
    • Base de conhecimento de conformidade
    • Base de conhecimento de ameaças
    • Recuperação por IA
    • Conhecimento específico da organização
    • Contexto de segurança específico do projeto
    • Contexto histórico de descobertas
    • Inteligência de segurança versionada
    • Conhecimento de testes adversariais
    • Conhecimento de benchmarks de segurança de IA

    Módulo de Auditoria

    O Módulo de Auditoria registra atividades do Aurea relevantes para a segurança.

    Capacidades

    • Histórico de descobertas de segurança
    • Histórico de políticas
    • Histórico de configuração
    • Histórico de remediação
    • Histórico de decisões de IA
    • Histórico de atividades de agentes
    • Histórico de atividades de plugins
    • Histórico de atividades administrativas
    • Histórico de atividades de hackathon
    • Eventos de sandbox
    • Eventos de autenticação
    • Eventos de autorização
    • Violações de segurança
    • Registros de auditoria imutáveis

    Módulo de Segurança

    O Módulo de Segurança fornece controles de segurança para o próprio Aurea.

    Capacidades

    • Configuração segura por padrão
    • Operação local-first
    • Operação offline
    • Minimização de dados
    • Telemetria configurável
    • Redação de segredos
    • Proteção de dados sensíveis
    • Comunicações criptografadas
    • Tratamento seguro de credenciais
    • Execução com privilégio mínimo
    • Sandboxing de IA
    • Isolamento de agentes
    • Isolamento de plugins
    • Isolamento de serviços
    • Segmentação de rede
    • Comunicação de serviços com confiança zero
    • Aprovação humana para ações de alto impacto
    • Registro de auditoria imutável
    • Segurança da cadeia de suprimentos
    • Releases assinados
    • Verificação de dependências
    • Builds reproduzíveis
    • Validação contínua de segurança
    • Testes de segurança do Aurea

    Módulo de Código Aberto e Comunidade

    O Módulo de Código Aberto e Comunidade suporta participação e extensão da comunidade.

    Capacidades

    • Núcleo de código aberto
    • Regras de segurança transparentes
    • Contribuições de regras da comunidade
    • Plugins da comunidade
    • Pacotes de políticas da comunidade
    • Pacotes de conformidade da comunidade
    • Modelos de IA da comunidade
    • Conhecimento público de segurança
    • Conjuntos de dados de treinamento abertos
    • Benchmarks de segurança abertos
    • Hackathons da comunidade
    • Desafios de IA da comunidade
    • Estrutura de desenvolvimento de regras
    • Estrutura de desenvolvimento de plugins
    • Estrutura de desenvolvimento de agentes de IA
    • Reconhecimento de contribuidores
    • Processo de divulgação de segurança
    • Participação em pesquisa de segurança

    Módulo de Benchmarking

    O Módulo de Benchmarking fornece avaliação reproduzível do Aurea e dos sistemas de IA participantes.

    Capacidades

    • Benchmarks de segurança
    • Benchmarks de segurança de IaC
    • Benchmarks de segurança de IA
    • Benchmarks de agentes
    • Benchmarks de detecção
    • Benchmarks de remediação
    • Benchmarks de conformidade
    • Benchmarks de desempenho
    • Benchmarks de eficiência de recursos
    • Benchmarks de regressão
    • Ambientes de teste reproduzíveis
    • Pontuação padronizada
    • Histórico de benchmarks
    • Análise comparativa

    Expansão Futura

    O Aurea pode suportar capacidades futuras, incluindo:

    • IaC autocurativa
    • Governança autônoma de segurança
    • Testes autônomos de segurança
    • Conformidade preditiva
    • Remediação preditiva
    • Inteligência entre projetos
    • Inteligência entre ambientes
    • Raciocínio avançado de caminhos de ataque
    • Agentes autônomos de segurança de infraestrutura
    • Evolução de políticas de segurança
    • Otimização contínua de segurança
    • Simulação avançada de infraestrutura
    • Inteligência de segurança federada
    • Aprendizado colaborativo com preservação de privacidade
    • Torneios autônomos de segurança de IA
    • Avaliação contínua de IA adversarial

    As capacidades futuras devem preservar os requisitos de segurança, isolamento, transparência e governança humana do Aurea.

    Requisitos de Segurança

    O Aurea deve priorizar a proteção de:

    • Código-fonte de infraestrutura
    • Credenciais
    • Segredos
    • Entradas de modelos de IA
    • Saídas de modelos de IA
    • Descobertas de segurança
    • Informações de conformidade
    • Credenciais em nuvem
    • Credenciais de CI/CD
    • Credenciais de runtime
    • Registros de auditoria
    • Dados de clientes
    • Informações organizacionais de segurança

    Nenhum módulo, plugin, integração ou agente de IA pode contornar o modelo de segurança do Aurea.

    Requisitos de Segurança de IA

    Os sistemas de IA que operam dentro do Aurea devem ser tratados como componentes não confiáveis.

    Os sistemas de IA não devem, de forma independente:

    • Expandir suas permissões
    • Desativar controles de segurança
    • Desativar monitoramento
    • Acessar serviços não autorizados
    • Acessar infraestrutura de produção
    • Acessar credenciais não autorizadas
    • Modificar seus próprios limites de segurança
    • Modificar o sistema de avaliação
    • Modificar mecanismos de pontuação
    • Contornar controles de rede
    • Escapar de uma sandbox autorizada

    Ações de alto impacto devem ser governadas por política explícita e aprovação humana configurável.

    Requisitos de Isolamento de Serviços

    Todos os serviços do Aurea devem se comunicar por meio de interfaces explicitamente autorizadas.

    O isolamento de serviços deve incluir:

    • Autenticação
    • Autorização
    • Validação de capacidades
    • Segmentação de rede
    • Allowlisting de API
    • Limites de recursos
    • Isolamento de credenciais
    • Isolamento de segredos
    • Registro de logs
    • Monitoramento
    • Contenção de falhas
    • Encerramento automático quando necessário

    Um serviço comprometido não deve fornecer automaticamente acesso a serviços ou infraestrutura não relacionados.

    Requisitos de Desempenho

    O Aurea deve suportar:

    • Varredura incremental
    • Análise paralela
    • Análise de arquivos alterados
    • Cache
    • Profundidade de varredura configurável
    • Limites de recursos
    • Execução amigável a pipelines
    • Execução local
    • Análise de repositórios grandes
    • Análise de infraestrutura grande

    A precisão da segurança deve ter precedência sobre a velocidade da varredura quando os dois entrarem em conflito.

    Requisitos de Confiabilidade

    O Aurea deve fornecer:

    • Regras de segurança determinísticas
    • Varreduras reproduzíveis
    • Políticas versionadas
    • Regras versionadas
    • Configurações de IA versionadas
    • Histórico de varreduras
    • Relatórios de falhas
    • Tratamento de erros gracioso
    • Isolamento de falhas de plugins
    • Isolamento de falhas de agentes
    • Isolamento de falhas de sandbox
    • Fluxos de trabalho recuperáveis

    Requisitos de Observabilidade

    O Aurea deve fornecer visibilidade sobre:

    • Atividade de varredura
    • Descobertas de segurança
    • Decisões de políticas
    • Decisões de IA
    • Ações de agentes
    • Ações de plugins
    • Ações de remediação
    • Atividade de API
    • Atividade de serviços
    • Atividade de sandbox
    • Atividade de hackathon
    • Uso de recursos
    • Violações de segurança

    Resumo dos Princípios Centrais de Design

    O Aurea é construído em torno de:

    • Código aberto
    • Arquitetura modular
    • Operação local-first
    • Neutralidade de fornecedores
    • Neutralidade de nuvem
    • Governança com humano no circuito
    • IA explicável
    • Segurança por padrão
    • Privilégio mínimo
    • Arquitetura de confiança zero
    • Isolamento hermético de serviços
    • Limites explícitos de capacidades
    • Avaliação independente
    • Reprodutibilidade
    • Transparência
    • Extensibilidade
    • Segurança amigável ao desenvolvedor
    • Operação nativa de CI/CD
    • Automação controlada
    • Autonomia controlada de IA
    • Validação contínua de segurança

    Licença de Marca de Especificação (SBL)

    Padrão

    • Sistema totalmente compatível com AGPL-3.0+
    • Copyleft aplicado para implantações de rede
    • Atribuição obrigatória:
      • Roxanne Ardary
      • https://www.roxanneardary.com/

    Opcional

    • Licença de Marca de Especificação (SBL)
      • Implantação comercial sem atribuição
      • Preço baseado em escala, uso e escopo da implantação
      • https://roxanneardary.com/aurea/

    Licença e Requisitos de Aviso

    O Aurea é lançado sob a GNU Affero General Public License v3.0 ou posterior (AGPL-3.0+).
    Ao contribuir para este projeto, você concorda que suas contribuições também serão lançadas sob esta licença.

    Observe o seguinte:

    • Todas as contribuições devem estar em conformidade com os termos da AGPL-3.0+.
    • Sob a Seção 7 da licença, todas as redistribuições, forks e trabalhos derivados devem preservar a atribuição a:
      Roxanne Ardary e roxanneardary.com.
    • As especificações do Aurea são gratuitas para uso com atribuição. Uma Licença de Marca de Especificação pode ser negociada mediante solicitação.
    • O arquivo notice.md do projeto rastreia requisitos de atribuição e reconhecimentos de contribuidores.
      Qualquer atualização que adicione novos contribuidores ou modifique a atribuição também deve atualizar o notice.md.
    • Ao enviar um pull request, garanta que quaisquer novos arquivos mantenham os cabeçalhos de atribuição quando aplicável.
    • Versões deste software implantadas em rede também devem permanecer totalmente compatíveis com AGPL-3.0+, incluindo a exposição de modificações do código-fonte quando aplicável sob a licença.

    Para detalhes legais completos, consulte a licença AGPL-3.0+ e o arquivo notice.md do projeto.

    Open Arsenal Hub
    https://gitlab.com/Roxanne_Ardary/open-arsenal-specs

    Baixar ferramenta