Aurea – IaC 安全的黄金标准
标语: IaC 安全的黄金标准
Aurea 是一个完全开源、由 AI 驱动的安全平台,旨在保护基础设施即代码(IaC)。它支持 Terraform、Kubernetes、Docker 和 Ansible,并能与 CI/CD 流水线无缝集成,自动扫描、检测错误配置、强制执行合规并提供可操作的指导。
借助 Aurea,您的基础设施将变得可预测、合规且富有弹性,并以 AI 驱动的洞察、协作工具和企业级治理 为支撑。
目录
功能特性
核心安全与合规
- 策略即代码执行
- 密钥检测与 Vault 集成
- 依赖与模块安全扫描
- 漂移检测
- 风险优先级与评分
- 自动修复建议
- 多云支持(AWS、GCP、Azure、OpenStack)
- 容器运行时安全
- 合规报告(CIS、SOC2、ISO27001、HIPAA、GDPR)
- 零信任就绪检查
高级 AI 能力
- 自主 IaC 重构
- 跨语言学习
- 可解释的策略违规
- 自然语言查询
- 预测性风险建模
协作与 CI/CD 集成
- 支持 GitHub、GitLab、Jenkins、CircleCI、Bitbucket
- 对变更的 IaC 文件进行增量扫描
- PR 评论集成,提供内联安全指导
- 预提交钩子,防止不安全的变更
- Slack、Teams 和 Discord 机器人警报
- 任务分配与跟踪
- 团队安全记分卡
- 审计跟踪
企业与治理
- RBAC 与多租户支持
- 适用于 GDPR、SOC2、HIPAA、ISO27001 的合规模板
- 大规模策略执行
- 与 SIEM/SOAR 平台集成(Splunk、Elastic、Cortex XSOAR)
- 审计就绪报告
- 企业级治理仪表板
生态系统与可扩展性
- 面向新 IaC 框架和云提供商的插件市场
- 用于自动化与集成的 SDK/API
- 指标与仪表板
- GitOps 工作流集成
- 用于安全测试的模拟模式
- 可定制的风险画像
- 历史趋势分析
前瞻性功能
- 自更新 AI 知识库
- 跨项目与跨组织模式检测
- 预测性合规警报
- 自愈 IaC
- 量子就绪 IaC 安全研究
- 自主安全治理
安装
环境要求
- Docker 20+(用于容器化部署)
- Node.js 18+(可选 CLI 工具)
- Python 3.11+(用于 AI 模块)
- 为您的 IaC 项目安装 Terraform、Kubernetes、Docker 或 Ansible
Docker 安装
docker pull roxanneardary/aurea:latest
docker run -it --rm -v $(pwd):/workspace roxanneardary/aurea:latest
CLI 安装(可选)
使用
扫描 Kubernetes 清单
生成合规报告
aurea report --format html --output ./reports/security.html
AI 辅助(查询示例)
aurea ai "Show all publicly exposed resources in this repo"
CI/CD 集成
GitHub Actions
name: Aurea Security Scan
on: [push, pull_request]
jobs:
security:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v3
- name: Run Aurea Scan
run: |
docker run -v ${{ github.workspace }}:/workspace roxanneardary/aurea:latest scan ./terraform
GitLab CI
stages:
- security
security_scan:
stage: security
image: roxanneardary/aurea:latest
script:
- aurea scan ./terraform
AI 能力
- 自主重构: 针对配置错误的 IaC 提供安全重写建议。
- 可解释的违规: 为每个检测到的风险提供详细推理。
- 跨语言学习: 从多个 IaC 框架中学习最佳实践。
- 自然语言查询: 使用自然语言向 Aurea 询问有关您基础设施的问题。
- 预测性风险建模: 优先处理可能被利用的漏洞。
社区与贡献
Aurea 在 AGPL-3.0+ 下完全开源。欢迎贡献:
- 为新框架或规则集提交拉取请求
- 报告错误和漏洞
- 分享 AI 模型或训练数据
- 参与黑客马拉松和社区挑战
规范品牌许可(SBL)
标准版
- 完全符合 AGPL-3.0+ 的系统
- 对网络部署强制执行 Copyleft
- 必需署名:
可选版
许可与声明要求
Aurea 根据 GNU Affero 通用公共许可证 v3.0 或更高版本(AGPL-3.0+) 发布。
为此项目做出贡献即表示您同意您的贡献也将在此许可下发布。
请注意以下事项:
- 所有贡献必须符合 AGPL-3.0+ 条款。
- 根据许可的第 7 节,所有再分发、分支和衍生作品必须保留以下署名:
Roxanne Ardary 和 roxanneardary.com。
- Aurea 规范在署名后可免费使用。规范品牌许可可根据需求协商获取。
- 项目的 notice.md 文件跟踪署名要求和贡献者致谢。
任何添加新贡献者或修改署名的更新也应同步更新 notice.md。
- 提交拉取请求时,请确保任何新文件在适用处保留署名头部。
- 本软件的网络部署版本也必须完全符合 AGPL-3.0+,包括在许可适用的情况下公开源代码修改。
有关完整的法律细节,请参阅 AGPL-3.0+ 许可和项目的 notice.md 文件。
“IaC 安全的黄金标准” – Aurea 确保基础设施在部署的每个阶段都安全、合规且富有弹性。
Open Arsenal Hub
https://gitlab.com/Roxanne_Ardary/open-arsenal-specs