kulkarnirohit123/cra-agent

Autonomous agentic AI for CRA (Cyber Resilience Act) compliance: scans repos, triages findings, opens Jira tickets, and auto-fixes vulnerabilities via PR.

解决的问题

CRA-AGENT 通过自动化持续监控和修复软件漏洞,确保符合欧盟《网络安全韧性法案》(CRA)的要求。它减少了手动扫描提交、分类安全问题以及管理漏洞报告和修复生命周期的工作量。

工作原理

该系统采用基于 LangGraph 的代理架构,协调多个专业代理:

  • 监控:Git 监控器检测新提交,并分析差异以识别变更文件。
  • 扫描:扫描代理对变更内容运行 SAST、依赖项和密钥扫描(如 semgrep、pip-audit 和 gitleaks)。
  • 分类:分类代理使用 LLM 对发现结果的严重性和 CRA 相关性进行分类,并通过 SQLite 抑制存储过滤已知问题。
  • 修复:Jira 代理为漏洞创建工单,而 Fixer 代理可自动生成修复代码并打开拉取请求。
  • 反馈循环:FastAPI Webhook 服务器监听 Jira 更新,以抑制问题或触发 Fixer 代理。

适用对象

需要严格遵守欧盟《网络安全韧性法案》对软件产品安全要求的安全工程师、DevOps 团队及组织。

主要亮点

  • 自主工作流:从提交检测到修复 PR 生成的全流程自动化处理。
  • CRA 映射:直接将安全发现结果映射到 CRA 附件 I 和附件 II 的要求。
  • 多扫描器集成:整合静态分析、依赖项检查和密钥扫描。
  • 双向 Jira 同步:从扫描创建工单,并根据 Jira 工单状态转换触发代理操作。
  • EUVD 集成:每四小时与 EU 漏洞数据库同步一次。

相关

  • 项目
  • 项目
  • 项目
  • 项目