kulkarnirohit123/cra-agent

Autonomous agentic AI for CRA (Cyber Resilience Act) compliance: scans repos, triages findings, opens Jira tickets, and auto-fixes vulnerabilities via PR.

해결하는 문제

CRA-AGENT는 EU 사이버 회복력법(CRA) 준수를 보장하기 위해 소프트웨어 취약점을 지속적으로 모니터링하고 수정하는 작업을 자동화합니다. 커밋 스캔, 보안 이슈 우선순위 지정, 취약성 보고 및 수정의 라이프사이클 관리에 필요한 수작업을 줄입니다.

작동 방식

이 시스템은 LangGraph 기반의 에이전트 아키텍처를 사용하여 여러 전문 에이전트를 조율합니다:

  • 모니터링: Git 모니터는 새로운 커밋을 감지하고 차이점을 분석하여 변경된 파일을 식별합니다.
  • 스캔: 스캐너 에이전트는 SAST, 종속성, 시크릿 스캐너(semgrep, pip-audit, gitleaks 등)를 변경 사항에 대해 실행합니다.
  • 트리아주: LLM을 사용해 발견 결과의 심각도와 CRA 관련성을 분류하고, SQLite 억제 저장소를 통해 기존 문제를 필터링합니다.
  • 수정: Jira 에이전트는 취약성용 티켓을 생성하고, Fixer 에이전트는 자동으로 수정 코드를 생성하여 풀 리퀘스트를 엽니다.
  • 피드백 루프: FastAPI 웹훅 서버는 Jira 업데이트를 수신하여 문제를 억제하거나 Fixer 에이전트를 트리거합니다.

대상 사용자

EU 사이버 회복력법의 요구사항을 엄격히 준수해야 하는 보안 엔지니어, DevOps 팀, 조직.

주요 기능

  • 자율적 워크플로우: 커밋 감지에서 수정용 PR 생성까지 전체 파이프라인을 자동 처리합니다.
  • CRA 매핑: 보안 발견 결과를 CRA 부록 I 및 부록 II 요구사항에 직접 매핑합니다.
  • 다중 스캐너 통합: 정적 분석, 종속성 검사, 시크릿 스캔을 통합합니다.
  • 양방향 Jira 동기화: 스캔 결과로 티켓 생성 및 Jira 티켓 전환에 따라 에이전트 작업을 트리거합니다.
  • EUVD 통합: 4시간마다 EU 취약성 데이터베이스와 동기화합니다.

관련

  • 프로젝트
  • 프로젝트
  • 프로젝트
  • 프로젝트