kulkarnirohit123/cra-agent
Autonomous agentic AI for CRA (Cyber Resilience Act) compliance: scans repos, triages findings, opens Jira tickets, and auto-fixes vulnerabilities via PR.
解決的問題
CRA-AGENT 透過自動化持續監控與修復軟體漏洞,確保符合歐盟《網路安全韌性法案》(CRA)的要求。它減少了手動掃描提交、分類安全問題,以及管理漏洞報告與修復生命週期所需的作業量。
工作原理
該系統採用基於 LangGraph 的代理架構,協調多個專業代理:
- 監控:Git 監控器偵測新提交,並分析差異以識別變更檔案。
- 掃描:掃描代理對變更內容執行 SAST、相依性與金鑰掃描(如 semgrep、pip-audit 和 gitleaks)。
- 分類:分類代理使用 LLM 對發現結果的嚴重性與 CRA 相關性進行分類,並透過 SQLite 抑制儲存庫過濾已知問題。
- 修復:Jira 代理為漏洞建立工單,而 Fixer 代理可自動產生修復程式碼並開啟拉取請求。
- 反饋迴圈:FastAPI Webhook 伺服器監聽 Jira 更新,以抑制問題或觸發 Fixer 代理。
適用對象
需要嚴格遵守歐盟《網路安全韌性法案》對軟體產品安全要求的安全工程師、DevOps 團隊及組織。
主要亮點
- 自主工作流程:從提交偵測到修復 PR 產生的全流程自動化處理。
- CRA 對應:直接將安全發現結果對應至 CRA 附件 I 與附件 II 的要求。
- 多掃描器整合:整合靜態分析、相依性檢查與金鑰掃描。
- 雙向 Jira 同步:從掃描建立工單,並根據 Jira 工單狀態轉換觸發代理操作。
- EUVD 整合:每四小時與 EU 漏洞資料庫同步一次。
相關
- 專案
- 專案
- 專案
- 專案