kulkarnirohit123/cra-agent

Autonomous agentic AI for CRA (Cyber Resilience Act) compliance: scans repos, triages findings, opens Jira tickets, and auto-fixes vulnerabilities via PR.

解決的問題

CRA-AGENT 透過自動化持續監控與修復軟體漏洞,確保符合歐盟《網路安全韌性法案》(CRA)的要求。它減少了手動掃描提交、分類安全問題,以及管理漏洞報告與修復生命週期所需的作業量。

工作原理

該系統採用基於 LangGraph 的代理架構,協調多個專業代理:

  • 監控:Git 監控器偵測新提交,並分析差異以識別變更檔案。
  • 掃描:掃描代理對變更內容執行 SAST、相依性與金鑰掃描(如 semgrep、pip-audit 和 gitleaks)。
  • 分類:分類代理使用 LLM 對發現結果的嚴重性與 CRA 相關性進行分類,並透過 SQLite 抑制儲存庫過濾已知問題。
  • 修復:Jira 代理為漏洞建立工單,而 Fixer 代理可自動產生修復程式碼並開啟拉取請求。
  • 反饋迴圈:FastAPI Webhook 伺服器監聽 Jira 更新,以抑制問題或觸發 Fixer 代理。

適用對象

需要嚴格遵守歐盟《網路安全韌性法案》對軟體產品安全要求的安全工程師、DevOps 團隊及組織。

主要亮點

  • 自主工作流程:從提交偵測到修復 PR 產生的全流程自動化處理。
  • CRA 對應:直接將安全發現結果對應至 CRA 附件 I 與附件 II 的要求。
  • 多掃描器整合:整合靜態分析、相依性檢查與金鑰掃描。
  • 雙向 Jira 同步:從掃描建立工單,並根據 Jira 工單狀態轉換觸發代理操作。
  • EUVD 整合:每四小時與 EU 漏洞資料庫同步一次。

相關

  • 專案
  • 專案
  • 專案
  • 專案