kulkarnirohit123/cra-agent

Autonomous agentic AI for CRA (Cyber Resilience Act) compliance: scans repos, triages findings, opens Jira tickets, and auto-fixes vulnerabilities via PR.

何を解決するか

CRA-AGENT は、EU サイバー耐性法(CRA)への準拠を保証するために、ソフトウェアの脆弱性の継続的監視と是正を自動化します。コミットのスキャン、セキュリティ問題の優先順位付け、脆弱性報告および修正のライフサイクル管理に必要な手作業を削減します。

動作方法

このシステムは、LangGraph を基盤とするエージェントアーキテクチャを使用して、複数の専門エージェントを調整します:

  • 監視:Git モニターが新しいコミットを検出し、差分を分析して変更されたファイルを特定します。
  • スキャン:スキャナーエージェントが SAST、依存関係、シークレットスキャナー(semgrep、pip-audit、gitleaks など)を変更内容に対して実行します。
  • トリアージ:LLM を使用して、検出結果の深刻度と CRA との関連性を分類し、SQLite の抑制ストアを用いて既知の問題をフィルタリングします。
  • 是正:Jira エージェントが脆弱性用のチケットを作成し、Fixer エージェントが自動的に修正コードを生成してプルリクエストを開きます。
  • フィードバックループ:FastAPI の Webhook サーバーが Jira の更新を待機し、問題を抑制するか、Fixer エージェントを起動します。

対象ユーザー

EU サイバー耐性法の要件に基づくソフトウェア製品のセキュリティを厳格に維持する必要があるセキュリティエンジニア、DevOps チーム、および組織。

特徴

  • 自律的ワークフロー:コミット検出から修正用 PR の生成まで、完全に自動化されたパイプラインを処理します。
  • CRA マッピング:セキュリティ検出結果を CRA の Annex I および Annex II の要件に直接マッピングします。
  • マルチスキャナ統合:静的解析、依存関係チェック、シークレットスキャンを統合しています。
  • 双方向 Jira 同期:スキャンからチケットを作成し、Jira チケットの遷移に基づいてエージェントのアクションをトリガーします。
  • EUVD 統合:4 時間ごとに EU Vulnerability Database と同期します。

関連

  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト