Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Aurea — Aurea 是一个开源的 AI 驱动平台,用于保护 Terraform、Kubernetes、Docker 和 Ansible 等基础设施即代码(IaC)的安全。它与 CI/CD 流水线集成,可扫描错误配置、检测漏洞、执行策略并提供可操作的修复指导。凭借预测性 AI、协作工具和企业级治理能力,Aurea 确保基础设施从开发到部署始终保持安全、合规且富有弹性。 https://gitlab.com/Roxanne_Ardary/aurea/ | Kitploit
工具/GitLabGitLab/roxanne_ardary/aurea
云基础设施安全漏洞扫描器容器安全DevSecOps秘密检测供应链安全错误配置AI 安全
GitLabroxanne_ardary/aurea

Aurea

Aurea 是一个开源的 AI 驱动平台,用于保护 Terraform、Kubernetes、Docker 和 Ansible 等基础设施即代码(IaC)的安全。它与 CI/CD 流水线集成,可扫描错误配置、检测漏洞、执行策略并提供可操作的修复指导。凭借预测性 AI、协作工具和企业级治理能力,Aurea 确保基础设施从开发到部署始终保持安全、合规且富有弹性。 https://gitlab.com/Roxanne_Ardary/aurea/

查看仓库
714天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

Aurea 规范

IaC 安全黄金标准

  • HTML 镜像:https://roxanneardary.com/aurea-specification/

规范概述

Aurea 是一个完全开源、由 AI 驱动的 Infrastructure-as-Code 安全规范,旨在在整个软件开发和基础设施部署生命周期中提供持续的安全分析。

Aurea 分析基础设施定义,识别漏洞和错误配置,评估安全与合规策略,提供 AI 辅助修复,并直接集成到 CI/CD 和 GitOps 工作流中。

Aurea 被设计为一个模块化安全系统。核心模块提供规范所需的基础安全能力。可选插件模块通过额外的基础设施格式、云提供商、合规框架、AI 系统、集成、报告系统和专业化安全能力扩展 Aurea。

Aurea 围绕本地优先运行、供应商中立、可解释 AI、最小权限、零信任原则、人工监督、可复现性和严密服务隔离进行设计。

设计目标

  • 提供开源 IaC 安全自动化
  • 在部署前检测基础设施漏洞
  • 将安全直接集成到 CI/CD 流水线中
  • 支持持续的基础设施安全验证
  • 将确定性分析与 AI 辅助分析相结合
  • 提供可解释的安全发现
  • 根据上下文和影响对安全风险进行优先级排序
  • 提供可操作的修复指导
  • 支持策略即代码
  • 支持合规验证
  • 提供基础设施漂移检测
  • 支持开发和部署环境中的安全测试
  • 支持受控对抗性 AI 测试
  • 在服务与 AI 代理之间保持严格隔离
  • 在不依赖专有基础设施的情况下提供企业治理
  • 保持模块化和可扩展性
  • 避免供应商锁定
  • 在可行的情况下支持本地和离线安全分析

核心架构原则

模块化设计

Aurea 由独立定义的模块组成,具有清晰的接口和职责。

核心模块提供 Aurea 的基本功能。

可选插件模块扩展 Aurea,而无需更改核心安全引擎。

模块应通过文档化接口进行通信,且不应产生不必要的耦合。

本地优先安全

Aurea 应在可行的情况下支持本地执行。

安全分析不应要求将基础设施代码、凭据、机密或安全发现发送到外部服务。

外部服务应为可选集成,而非强制依赖。

默认安全

Aurea 必须默认采用限制性安全设置。

不安全的功能必须获得明确授权。

高影响操作必须获得明确的策略授权,并在配置的情况下获得人工批准。

最小权限

每个 Aurea 服务、模块、插件、集成和 AI 代理应仅获得执行其指定功能所需的权限。

零信任架构

Aurea 服务之间不得隐式信任。

身份验证、授权和能力验证应在服务边界处进行。

严密服务隔离

Aurea 必须在服务、插件、AI 代理、评估环境、凭据和目标基础设施之间保持严格隔离。

安全边界必须由执行环境和策略引擎强制执行,而非仅依赖 AI 指令。


核心模块

IaC 分析模块

IaC 分析模块为 Infrastructure-as-Code 提供基础分析引擎。

支持的基础设施格式

  • Terraform
  • Kubernetes 清单
  • Dockerfile
  • Ansible
  • CloudFormation
  • Helm
  • 通过插件支持的其他格式

分析能力

  • IaC 解析
  • 语法分析
  • 语义分析
  • 配置分析
  • 错误配置检测
  • 不安全默认值检测
  • 过度权限检测
  • 公开暴露检测
  • 网络安全分析
  • 身份与访问分析
  • 加密配置分析
  • 存储安全分析
  • 日志配置分析
  • 监控配置分析
  • 备份配置分析
  • 容器配置分析
  • 基础设施依赖分析
  • 基础设施攻击面分析
  • 零信任就绪分析

安全规则模块

安全规则模块提供确定性安全检测。

能力

  • 内置安全规则
  • 自定义安全规则
  • 规则严重性
  • 规则类别
  • 规则标识符
  • 规则描述
  • 规则修复指导
  • 规则版本控制
  • 规则验证
  • 规则测试
  • 规则抑制
  • 规则例外
  • 规则过期
  • 规则继承
  • 规则冲突检测
  • 组织特定规则

机密安全模块

机密安全模块识别可能暴露的凭据和敏感信息。

能力

  • 硬编码机密检测
  • 凭据检测
  • API 密钥检测
  • 令牌检测
  • 私钥检测
  • 密码检测
  • 机密模式分析
  • 机密编辑
  • 机密暴露报告
  • 机密修复指导
  • IaC 中的机密扫描
  • 配置文件中的机密扫描

该模块必须防止已发现的机密在日志、报告、AI 提示或外部集成中不必要地暴露。

依赖与供应链模块

依赖与供应链模块评估与基础设施相关的依赖项。

能力

  • IaC 模块分析
  • Terraform 模块分析
  • 容器镜像分析
  • 依赖漏洞检测
  • 依赖版本分析
  • 已知漏洞关联
  • 依赖来源分析
  • 供应链风险分析
  • 依赖风险评分
  • 依赖更新建议
  • 在支持的情况下检测恶意依赖
  • 依赖策略执行

风险情报模块

风险情报模块评估安全发现并确定其优先级。

能力

  • 严重性分类
  • 风险评分
  • 业务影响评分
  • 可利用性评分
  • 暴露评分
  • 资产关键性评分
  • 综合风险评分
  • 风险优先级排序
  • 风险聚合
  • 风险关联
  • 风险趋势分析
  • 风险老化分析
  • 风险热图
  • 攻击路径优先级排序
  • 环境感知风险评分
  • 自定义组织风险模型
  • 风险接受工作流

AI 安全分析模块

AI 安全分析模块提供 AI 辅助的基础设施安全分析。

能力

  • AI 驱动的 IaC 分析
  • 上下文感知安全分析
  • 基础设施架构理解
  • 跨文件推理
  • 跨资源推理
  • 跨语言推理
  • 安全意图检测
  • AI 异常检测
  • AI 威胁建模
  • 攻击路径推理
  • 预测性风险分析
  • 预测性错误配置分析
  • 误报减少
  • AI 置信度评分
  • 可解释 AI 发现
  • 自然语言安全查询
  • 自然语言基础设施分析
  • AI 生成的安全建议
  • AI 辅助合规分析
  • AI 辅助策略创建

AI 生成的发现必须与确定性安全发现保持可区分性。

AI 代理模块

AI 代理模块为 Aurea 安全工作流提供受控 AI 代理。

代理类型

  • 安全分析师代理
  • 代码审查代理
  • 基础设施安全代理
  • 红队代理
  • 蓝队代理
  • 修复代理
  • 策略代理
  • 合规代理
  • 威胁分析代理

代理控制

  • 代理身份
  • 代理身份验证
  • 代理授权
  • 能力配置文件
  • 工具权限
  • 文件权限
  • 网络权限
  • API 权限
  • 资源限制
  • 执行限制
  • 操作限制
  • 目标限制
  • 代理活动日志记录
  • 代理决策审计
  • 代理终止控制

AI 代理不得能够自行授予额外权限。

策略即代码模块

策略即代码模块提供集中式安全策略执行。

能力

  • 安全策略
  • 合规策略
  • 组织策略
  • 项目策略
  • 环境策略
  • 策略继承
  • 策略版本控制
  • 策略例外
  • 策略过期
  • 策略测试
  • 策略验证
  • 策略冲突检测
  • 策略执行
  • 策略模拟
  • 自然语言策略生成
  • AI 辅助策略创建

合规模块

合规模块将基础设施配置映射到安全和监管要求。

能力

  • CIS 映射
  • SOC 2 映射
  • ISO 27001 映射
  • HIPAA 映射
  • GDPR 映射
  • 自定义合规框架
  • 合规评分
  • 合规覆盖分析
  • 合规差距分析
  • 证据收集
  • 审计就绪报告
  • 合规趋势分析
  • 合规策略执行

修复模块

修复模块提供安全修复建议和受控的自动修复。

能力

  • 修复建议
  • 安全配置示例
  • AI 生成的补丁
  • AI 生成的 IaC 修正
  • 自动修复建议
  • 修复预览
  • 修复验证
  • 修复后重新扫描
  • 回滚支持
  • 修复优先级排序
  • 修复跟踪
  • 修复历史
  • 修复有效性分析

自动修复必须可配置,并且必须支持对高影响操作进行人工批准。

CI/CD 安全模块

CI/CD 安全模块将 Aurea 直接集成到开发流水线中。

能力

  • 流水线原生扫描
  • 拉取请求扫描
  • 合并请求扫描
  • 提交触发扫描
  • 预提交扫描
  • 变更文件扫描
  • 增量扫描
  • 完整仓库扫描
  • 流水线安全门禁
  • 可配置失败阈值
  • 仅警告模式
  • 安全审批门禁
  • 构建阻止
  • 部署保护
  • 流水线工件
  • 安全结果发布

CI/CD 平台

  • GitHub Actions
  • GitLab CI
  • Jenkins
  • CircleCI
  • Bitbucket Pipelines
  • 通用 CI/CD 系统

CLI 模块

CLI 模块提供本地和自动化命令行访问。

能力

  • 本地扫描
  • 仓库扫描
  • 目录扫描
  • 文件扫描
  • 配置管理
  • 策略执行
  • 报告生成
  • AI 查询
  • 发现管理
  • 修复工作流
  • 流水线执行
  • 基线管理
  • 插件管理

开发者安全模块

开发者安全模块直接在开发工作流中提供安全反馈。

能力

  • 开发者友好发现
  • 内联安全指导
  • 拉取请求评论
  • 合并请求评论
  • 预提交钩子
  • IDE 集成
  • 编辑器诊断
  • 安全配置示例
  • 修复指导
  • 发现归属
  • 发现抑制
  • 发现过期

基础设施情报模块

基础设施情报模块创建基础设施的安全感知表示。

能力

  • 基础设施清单
  • 资源发现
  • 资源分类
  • 资源关系映射
  • 基础设施依赖图
  • 安全架构可视化
  • 互联网暴露映射
  • 网络拓扑分析
  • IAM 关系分析
  • 基础设施攻击图
  • 配置依赖分析
  • 环境比较

漂移检测模块

漂移检测模块将声明的基础设施与已部署的基础设施进行比较。

能力

  • IaC 与运行时比较
  • 配置漂移检测
  • 未授权变更检测
  • 漂移历史
  • 漂移分类
  • 漂移风险评分
  • 漂移修复建议
  • 运行时与 IaC 对账
  • 持续漂移监控

运行时安全模块

运行时安全模块提供可选的基础设施持续安全分析。

能力

  • 运行时配置监控
  • 云事件触发扫描
  • Kubernetes 事件触发扫描
  • 运行时策略验证
  • 配置变更跟踪
  • 运行时异常检测
  • 运行时风险评分
  • 运行时与 IaC 比较

云安全模块

云安全模块提供云基础设施安全分析。

支持的平台

  • AWS
  • Microsoft Azure
  • Google Cloud
  • OpenStack
  • 混合环境

能力

  • 云账户分析
  • 云项目分析
  • 云资源分析
  • 云态势分析
  • 跨云风险分析
  • 跨云策略执行
  • 云配置验证

容器与 Kubernetes 安全模块

容器与 Kubernetes 安全模块提供容器化基础设施安全分析。

能力

  • Kubernetes 安全分析
  • Pod 安全分析
  • 命名空间安全分析
  • RBAC 分析
  • 网络策略分析
  • 服务暴露分析
  • Ingress 安全分析
  • 容器权限分析
  • 镜像配置分析
  • Dockerfile 分析
  • 容器漏洞集成
  • Helm 分析
  • Kubernetes 策略执行
  • GitOps 安全验证

协作模块

协作模块提供基于团队的安全工作流。

能力

  • 发现分配
  • 任务管理
  • 发现评论
  • 安全讨论
  • 修复归属
  • 升级工作流
  • 团队仪表板
  • 开发者仪表板
  • 安全仪表板
  • 高管仪表板
  • 团队安全记分卡
  • 安全通知
  • 关键风险警报
  • 修复提醒
  • 协作历史

企业治理模块

企业治理模块提供组织范围的安全控制。

能力

  • 基于角色的访问控制
  • 多租户架构
  • 团队权限
  • 项目权限
  • 环境权限
  • 组织治理
  • 集中式策略管理
  • 企业策略继承
  • 治理仪表板
  • 跨团队可见性
  • 跨项目可见性
  • 集中式发现管理
  • 安全归属
  • 审批工作流
  • 例外管理
  • 风险接受
  • 管理活动日志记录
  • AI 决策审计
  • 修复审计

报告与分析模块

报告与分析模块提供安全可见性和历史分析。

能力

  • 安全态势仪表板
  • 风险仪表板
  • 合规仪表板
  • 基础设施仪表板
  • 高管摘要
  • 开发者仪表板
  • 历史趋势分析
  • 漏洞趋势
  • 错误配置趋势
  • 合规趋势
  • 团队绩效指标
  • 平均修复时间跟踪
  • 未解决风险跟踪
  • 风险老化分析
  • 自定义报告
  • 计划报告
  • 审计证据导出

输出格式

  • HTML
  • PDF
  • JSON
  • YAML
  • SARIF
  • CLI 输出

威胁情报模块

威胁情报模块将基础设施发现与安全情报相关联。

能力

  • CVE 情报
  • 安全公告集成
  • IaC 模块情报
  • 容器镜像情报
  • 威胁模式库
  • 错误配置知识库
  • 攻击模式关联
  • 新兴威胁检测
  • 威胁知情风险评分
  • 安全情报更新
  • 威胁情报历史

模拟与测试模块

模拟与测试模块在部署前提供受控安全测试。

能力

  • IaC 模拟
  • 假设分析
  • 配置比较
  • 部署前测试
  • 部署影响分析
  • 策略影响分析
  • 安全回归测试
  • 基础设施测试场景
  • 沙箱验证
  • 攻击路径模拟
  • 修复模拟
  • 配置变更预览

AI 安全黑客马拉松模块

AI 安全黑客马拉松模块提供隔离环境,AI 系统可在其中测试和评估彼此的安全能力。

AI 对 AI 测试

  • AI 攻击者代理
  • AI 防御者代理
  • AI 红队代理
  • AI 蓝队代理
  • AI 安全分析师代理
  • AI 代码审查代理
  • AI 基础设施安全代理
  • AI 策略代理
  • AI 修复代理
  • 多代理竞赛
  • 代理对代理测试
  • 自动化安全挑战
  • 安全基准竞赛
  • 基础设施安全挑战
  • 盲测场景
  • 重复对抗性测试
  • 自动化挑战生成
  • 可配置难度
  • 代理性能评分
  • 检测准确率评分
  • 修复准确率评分
  • 误报测量
  • 漏报测量
  • 可解释性评分
  • 响应时间测量
  • 资源效率测量

黑客马拉松隔离

每个黑客马拉松环境必须在明确的安全边界内运行。

  • 专用沙箱环境
  • 临时环境
  • 容器隔离
  • 在需要时进行虚拟机隔离
  • 网络分段
  • 默认拒绝网络
  • 明确网络白名单
  • 无不受限制的互联网访问
  • 无生产环境访问
  • 无生产凭据
  • 无 CI/CD 凭据访问
  • 无主机凭据访问
  • 无无关仓库访问
  • 无不受限制的文件系统访问
  • 无特权容器
  • 受限系统调用
  • CPU 限制
  • 内存限制
  • 存储限制
  • 进程限制
  • 执行时间限制
  • API 白名单
  • 短期凭据
  • 自动凭据撤销
  • 机密隔离
  • 受控工件交换
  • 不可变沙箱边界
  • 自动环境销毁

授权测试目标

AI 代理只能与明确授权的目标进行交互。

  • 合成基础设施
  • 故意存在漏洞的 IaC
  • 一次性云环境
  • 本地测试集群
  • 临时 Kubernetes 环境
  • 临时 Terraform 环境
  • 模拟 API
  • 模拟云服务
  • 安全挑战环境
  • 合成凭据
  • 合成机密
  • 合成身份
  • 合成数据集

生产基础设施绝不能用作 AI 黑客马拉松目标。

代理能力边界

每个参与的 AI 必须获得明确的能力配置文件。

  • 读取权限
  • 写入权限
  • 执行权限
  • 网络权限
  • API 权限
  • 文件权限
  • 工具权限
  • 目标限制
  • 操作限制
  • 时间限制
  • 资源限制

Aurea 必须在外部强制执行这些能力。

AI 攻击模拟

授权攻击者代理可评估隔离目标的以下方面:

  • IaC 错误配置
  • 过度权限
  • 公开暴露
  • 薄弱网络控制
  • 不安全存储
  • 缺少加密
  • 薄弱身份验证
  • Kubernetes 弱点
  • 容器弱点
  • 策略违规
  • 配置弱点
  • 基础设施攻击路径
  • 安全回归

所有测试必须保持在授权环境内。

AI 防御模拟

防御者代理可以:

  • 检测模拟攻击
  • 识别易受攻击的配置
  • 分析攻击路径
  • 建议缓解措施
  • 生成修复补丁
  • 应用已批准的修复
  • 重新扫描基础设施
  • 验证修复
  • 监控模拟环境
  • 更新防御策略
  • 生成事件报告

独立评估

评估系统必须保持独立于竞争代理。

  • 在可能的情况下进行确定性评分
  • 独立评估引擎
  • 可复现挑战
  • 可复现环境
  • 基于证据的评分
  • 攻击成功测量
  • 检测测量
  • 修复测量
  • 回归测量
  • 资源消耗测量
  • 完整测试日志
  • 不可变结果记录
  • 挑战重放

黑客马拉松安全控制- 沙箱策略执行

  • 网络策略执行
  • 能力执行
  • 资源执行
  • 执行监控
  • 进程监控
  • 文件访问监控
  • API 监控
  • 凭据监控
  • 机密信息脱敏
  • 安全事件日志记录
  • 异常检测
  • 逃逸检测
  • 滥用检测
  • 自动终止代理
  • 自动终止沙箱
  • 紧急终止开关
  • 测试后销毁环境

逃逸防护

沙箱逃逸尝试必须作为安全事件处理。

Aurea 应自动终止或隔离以下执行尝试:

  • 访问未授权文件
  • 访问未授权服务
  • 获取提升权限
  • 逃逸其执行环境
  • 访问主机资源
  • 访问生产系统
  • 访问未授权凭据
  • 绕过网络限制
  • 修改安全控制
  • 禁用监控
  • 修改评估器
  • 修改评分机制

黑客马拉松模式

  • AI 对 AI
  • AI 对基线
  • AI 对挑战
  • 多代理对战
  • 协作防御
  • 红队对蓝队
  • 修复竞赛
  • 安全回归挑战
  • 人类对 AI
  • AI 锦标赛

黑客马拉松报告

每场比赛应生成一份完整的安全报告,包含:

  • 参与代理
  • 代理版本
  • 使用的模型
  • 工具权限
  • 挑战配置
  • 目标配置
  • 安全控制
  • 攻击尝试
  • 成功发现
  • 防御检测
  • 修复操作
  • 失败操作
  • 沙箱违规
  • 资源消耗
  • 执行时间
  • 得分
  • 可复现性信息
  • 安全建议

API 与集成模块

API 与集成模块提供对 Aurea 的编程访问。

能力

  • REST API
  • GraphQL API
  • CLI API 访问
  • Webhooks
  • 事件驱动集成
  • 身份验证
  • 授权
  • API 密钥管理
  • 短期凭据
  • 集成策略
  • 速率限制
  • 审计日志记录

插件系统

Aurea 支持可选插件模块,这些模块扩展核心系统而无需修改核心模块。

插件必须使用文档化接口,并且必须在 Aurea 的安全和权限模型内运行。


可选插件模块

IaC 解析器插件

  • 其他 IaC 语言
  • 其他配置格式
  • 自定义解析器
  • 组织特定格式

云提供商插件

  • 其他公有云提供商
  • 私有云平台
  • 边缘环境
  • 基础设施平台
  • 云管理系统

合规性插件

  • 行业特定框架
  • 区域框架
  • 组织标准
  • 自定义法规映射
  • 内部安全标准

安全规则插件

  • 社区规则
  • 组织特定规则
  • 行业特定规则
  • 实验性检测规则
  • 研究规则
  • 自定义漏洞模式

AI 提供商插件

  • 本地 AI 模型
  • 自托管模型
  • 开源 AI 模型
  • 可选外部 AI 提供商
  • 专业安全模型
  • 自定义推理引擎

AI 提供商插件不得绕过 Aurea 的数据保护、权限或隔离控制。

威胁情报插件

  • 漏洞数据库
  • 安全公告源
  • 威胁情报系统
  • 组织特定情报
  • 安全研究源

CI/CD 插件

  • 其他流水线系统
  • 构建系统
  • 部署系统
  • GitOps 系统
  • 发布系统

云运行时插件

  • 运行时监控系统
  • 云事件系统
  • Kubernetes 运行时系统
  • 容器运行时系统
  • 基础设施管理系统

通知插件

  • Slack
  • Microsoft Teams
  • Discord
  • 电子邮件
  • Webhooks
  • 事件管理系统
  • 安全运营系统

SIEM 与 SOAR 插件

  • Elastic
  • Splunk
  • Grafana
  • Cortex XSOAR
  • 其他兼容安全平台

报告插件

  • 自定义仪表板
  • 自定义报告格式
  • 高管报告系统
  • 合规报告系统
  • 审计系统

工单插件

  • 问题跟踪器
  • 安全工单系统
  • 项目管理系统
  • 修复工作流

存储插件

  • 本地存储
  • 对象存储
  • 数据库系统
  • 安全数据仓库

插件不得削弱 Aurea 的安全模型。

插件安全要求

每个插件必须:

  • 声明所需能力
  • 声明所需权限
  • 声明所需网络访问
  • 声明所需数据访问
  • 使用经过身份验证的接口
  • 遵循最小权限要求
  • 遵守 Aurea 策略执行
  • 遵守服务隔离
  • 提供版本信息
  • 提供依赖信息
  • 支持安全验证
  • 生成可审计活动
  • 避免未经授权的数据收集
  • 避免未经授权的外部通信

插件不得自动获得对机密信息、生产基础设施、CI/CD 凭据或不受限制的网络资源的访问权限。


自动化模块

自动化模块编排定期和事件驱动的安全工作流。

能力

  • 定时扫描
  • 事件驱动扫描
  • 提交触发扫描
  • 拉取请求触发扫描
  • 合并触发扫描
  • 部署触发扫描
  • 云事件触发扫描
  • 自动生成报告
  • 自动创建工单
  • 自动通知路由
  • 自动修复建议
  • 基于审批的修复
  • 自动合规证据收集
  • 自动安全评分更新
  • 自动 AI 安全竞赛
  • 自动挑战配置
  • 自动沙箱配置
  • 自动沙箱销毁

知识库模块

知识库模块为确定性分析和 AI 辅助分析提供结构化安全情报。

能力

  • 安全知识库
  • IaC 模式库
  • 安全配置库
  • 错误配置原型
  • 修复模式库
  • 合规知识库
  • 威胁知识库
  • AI 检索
  • 组织特定知识
  • 项目特定安全上下文
  • 历史发现上下文
  • 版本化安全情报
  • 对抗性测试知识
  • AI 安全基准知识

审计模块

审计模块记录与安全相关的 Aurea 活动。

能力

  • 安全发现历史
  • 策略历史
  • 配置历史
  • 修复历史
  • AI 决策历史
  • 代理活动历史
  • 插件活动历史
  • 管理活动历史
  • 黑客马拉松活动历史
  • 沙箱事件
  • 身份验证事件
  • 授权事件
  • 安全违规
  • 不可变审计记录

安全模块

安全模块为 Aurea 自身提供安全控制。

能力

  • 默认安全配置
  • 本地优先运行
  • 离线运行
  • 数据最小化
  • 可配置遥测
  • 机密信息脱敏
  • 敏感数据保护
  • 加密通信
  • 安全凭据处理
  • 最小权限执行
  • AI 沙箱化
  • 代理隔离
  • 插件隔离
  • 服务隔离
  • 网络分段
  • 零信任服务通信
  • 高影响操作需人工审批
  • 不可变审计日志记录
  • 供应链安全
  • 签名发布
  • 依赖验证
  • 可复现构建
  • 持续安全验证
  • Aurea 自身安全测试

开源与社区模块

开源与社区模块支持社区参与和扩展。

能力

  • 开源核心
  • 透明安全规则
  • 社区规则贡献
  • 社区插件
  • 社区策略包
  • 社区合规包
  • 社区 AI 模型
  • 公共安全知识
  • 开放训练数据集
  • 开放安全基准
  • 社区黑客马拉松
  • 社区 AI 挑战
  • 规则开发框架
  • 插件开发框架
  • AI 代理开发框架
  • 贡献者认可
  • 安全披露流程
  • 安全研究参与

基准测试模块

基准测试模块提供对 Aurea 及参与 AI 系统的可复现评估。

能力

  • 安全基准
  • IaC 安全基准
  • AI 安全基准
  • 代理基准
  • 检测基准
  • 修复基准
  • 合规基准
  • 性能基准
  • 资源效率基准
  • 回归基准
  • 可复现测试环境
  • 标准化评分
  • 基准历史
  • 比较分析

未来扩展

Aurea 可能支持未来能力,包括:

  • 自修复 IaC
  • 自主安全治理
  • 自主安全测试
  • 预测性合规
  • 预测性修复
  • 跨项目情报
  • 跨环境情报
  • 高级攻击路径推理
  • 自主基础设施安全代理
  • 安全策略演进
  • 持续安全优化
  • 高级基础设施模拟
  • 联邦安全情报
  • 隐私保护协作学习
  • 自主 AI 安全锦标赛
  • 持续对抗性 AI 评估

未来能力必须保持 Aurea 的安全、隔离、透明和人工治理要求。

安全要求

Aurea 必须优先保护:

  • 基础设施源代码
  • 凭据
  • 机密信息
  • AI 模型输入
  • AI 模型输出
  • 安全发现
  • 合规信息
  • 云凭据
  • CI/CD 凭据
  • 运行时凭据
  • 审计记录
  • 客户数据
  • 组织安全信息

任何模块、插件、集成或 AI 代理不得绕过 Aurea 安全模型。

AI 安全要求

在 Aurea 内运行的 AI 系统必须被视为不可信组件。

AI 系统不得独立:

  • 扩展其权限
  • 禁用安全控制
  • 禁用监控
  • 访问未授权服务
  • 访问生产基础设施
  • 访问未授权凭据
  • 修改自身安全边界
  • 修改评估系统
  • 修改评分机制
  • 绕过网络控制
  • 逃逸授权沙箱

高影响操作必须受明确策略和可配置人工审批的约束。

服务隔离要求

所有 Aurea 服务必须通过明确授权的接口进行通信。

服务隔离必须包括:

  • 身份验证
  • 授权
  • 能力验证
  • 网络分段
  • API 白名单
  • 资源限制
  • 凭据隔离
  • 机密信息隔离
  • 日志记录
  • 监控
  • 故障隔离
  • 必要时自动终止

被攻陷的服务不得自动提供对无关服务或基础设施的访问权限。

性能要求

Aurea 应支持:

  • 增量扫描
  • 并行分析
  • 变更文件分析
  • 缓存
  • 可配置扫描深度
  • 资源限制
  • 流水线友好执行
  • 本地执行
  • 大型仓库分析
  • 大型基础设施分析

当安全准确性与扫描速度冲突时,安全准确性优先。

可靠性要求

Aurea 应提供:

  • 确定性安全规则
  • 可复现扫描
  • 版本化策略
  • 版本化规则
  • 版本化 AI 配置
  • 扫描历史
  • 失败报告
  • 优雅错误处理
  • 插件故障隔离
  • 代理故障隔离
  • 沙箱故障隔离
  • 可恢复工作流

可观测性要求

Aurea 应提供对以下内容的可见性:

  • 扫描活动
  • 安全发现
  • 策略决策
  • AI 决策
  • 代理操作
  • 插件操作
  • 修复操作
  • API 活动
  • 服务活动
  • 沙箱活动
  • 黑客马拉松活动
  • 资源使用
  • 安全违规

核心设计原则摘要

Aurea 基于以下原则构建:

  • 开源
  • 模块化架构
  • 本地优先运行
  • 供应商中立
  • 云中立
  • 人在环路治理
  • 可解释 AI
  • 默认安全
  • 最小权限
  • 零信任架构
  • 严密服务隔离
  • 明确能力边界
  • 独立评估
  • 可复现性
  • 透明性
  • 可扩展性
  • 开发者友好安全
  • CI/CD 原生运行
  • 受控自动化
  • 受控 AI 自主性
  • 持续安全验证

规范品牌许可(SBL)

标准

  • 完全符合 AGPL-3.0+ 的系统
  • 网络部署强制 Copyleft
  • 必需署名:
    • Roxanne Ardary
    • https://www.roxanneardary.com/

可选

  • 规范品牌许可(SBL)
    • 免署名商业部署
    • 定价基于规模、使用量和部署范围
    • https://roxanneardary.com/aurea/

许可证与声明要求

Aurea 以 GNU Affero 通用公共许可证 v3.0 或更高版本(AGPL-3.0+) 发布。
通过向本项目贡献,您同意您的贡献也将在此许可证下发布。

请注意以下事项:

  • 所有贡献必须符合 AGPL-3.0+ 条款。
  • 根据许可证 第 7 节,所有再分发、分支和衍生作品必须保留对以下对象的署名:
    Roxanne Ardary 和 roxanneardary.com。
  • Aurea 规范可自由使用,但需署名。可根据请求协商规范品牌许可。
  • 项目的 notice.md 文件跟踪署名要求和贡献者致谢。
    任何添加新贡献者或修改署名的更新也应更新 notice.md。
  • 提交拉取请求时,请确保任何新文件在适用处保留署名头。
  • 本软件的网络部署版本也必须完全符合 AGPL-3.0+,包括在许可证适用时公开源代码修改。

有关完整法律细节,请参阅 AGPL-3.0+ 许可证和项目的 notice.md 文件。

Open Arsenal Hub
https://gitlab.com/Roxanne_Ardary/open-arsenal-specs

下载工具