Token导航 LogoToken导航TokenDH.com
Spotter Sast logo
安全风控stdio官方级别未说明来源级核验

Spotter Sast

MCP Server

Spotter-SAST是一个企业级静态应用安全测试平台,提供多工具集成、合规验证、AI驱动的分析和自动化修复工作流,适用于需要满足多种合规框架的安全分析场景。

工具数

15

提示词数

0

GitHub Stars

10

资源数

0
静态分析安全JavaScript企业安全

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

george-mellow

提供方

george-mellow

最后核验

2026/5/17 20:19

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

命令预览

pip install -r requirements.txt

详细介绍

🔍 Spotter-SAST v2.1.0:企业安全分析平台

一个全面的模型上下文协议(MCP)服务器,提供企业级静态应用程序安全测试(SAST),具备先进的合规性验证、多租户管理、AI驱动的分析以及自动化修复工作流功能。

🚀 概述

Spotter-SAST是一个先进的安全分析平台,它集成了多个行业标准的静态应用安全测试(SAST)工具,并融合了智能自动化、持续监控、全面合规性验证以及企业级报告功能。该平台基于模型上下文协议(MCP)构建,能够提供实时安全分析和长期安全态势管理,并支持9大主要合规框架。

🎯 核心功能

  • 🔧 多功能工具集成无缝集成 Semgrep、Bandit、ESLint 和 njsscan
  • 🏛️ 合规验证支持HIPAA、GDPR、PCI DSS、ISO 27001、SOX、NIST CSF、CCPA、FISMA/FedRAMP标准
  • 🔄 合规漂移检测监控随时间变化的合规状态
  • 🏢 多租户管理管理多个具有不同合规要求的组织
  • 🔒 证据收集具有保管链的加密签名证据
  • 🤖 自动修复特定于框架的修复工作流,附带SLA(服务级别协议)跟踪功能
  • 📊 高级分析预测合规分析与高管仪表盘
  • 🤖 人工智能驱动的解决方案带置信度评分的智能漏洞修复
  • 👁️ 持续监控实时文件系统监控并自动发出警报
  • 📈 企业报告多种格式,包括HTML、JSON、Markdown和SARIF
  • 🛡️ 企业安全OAuth 2.0、基于角色的访问控制(RBAC)、审计日志记录和会话管理

🏗️ 建筑

核心组件

  1. 多功能扫描工具协调多个SAST工具进行综合分析
  2. SecurityManager(安全管理者)处理身份验证、授权和审计日志记录
  3. 持续监测器提供实时文件监控和计划扫描功能
  4. 高级报告生成多种格式的综合报告
  5. AIAutoFixer(可译为“AI自动修复器”)带有验证的智能漏洞修复

增强的合规组件(v2.1.0)

  1. 合规偏差检测器监控合规状态变化并检测性能退化
  2. 多租户合规性管理器管理多个组织/团队的合规性
  3. 合规证据收集器收集并确保具有加密完整性的合规证据
  4. 合规整改引擎带有SLA跟踪的自动化修复工作流

📁 项目结构

路径描述
src/包含核心应用程序的源代码。
├── server.js 主要的MCP服务器,集成了超过15种工具。
├── compliance/包含所有与合规性相关的逻辑。
│ ├── compliance-verification.js包含4个核心合规验证类。
│ ├── compliance-mcp-tools.js包含10个针对合规性的MCP工具。
│ └── logs/存储详细的合规审计日志。
└── logs/存储通用应用程序日志。
config/该应用程序的所有配置文件。
├── compliance-frameworks.json对9个支持的合规框架的定义。
├── compliance-settings.json用户自定义的合规配置。
├── enhanced-compliance-config.json高级合规功能的设置。
├── custom-compliance-rules.json针对组织特定的自定义合规规则。
├── custom-policies.json自定义安全策略定义。
├── monitoring-config.json应用程序监控的配置。
├── roles.json 基于角色的访问控制(RBAC)角色定义。
└── tenants/ 多租户部署的配置。
infra/ 基础设施即代码(IaC)及相关脚本。
├── docker/包含Docker配置和Dockerfile文件。
└── scripts/辅助脚本和管理脚本。
├── compliance.sh一个用于管理合规任务的脚本。
└── (表示目录或文件的子项,无具体对应中文,可理解为“下一级”或“子目录/文件”) docker-helper.sh 用于Docker操作的实用脚本。
compliance-baselines/存储用于漂移检测的基线配置。
compliance-evidence/包含用于审计的加密签名证据。
incident-reports/从修复工作流程中生成报告。
test/应用程序的自动化测试。
└── test-compliance.js 专门用于合规功能的测试套件。
docs/项目综合文档。

支持的语言与工具

语言工具扩展
(内容未提供)(内容未提供)(内容未提供)**** JavaScript/TypeScript .jsSemgrep, ESLint, njsscan, 模式匹配.ts.jsx.tsx.vue.svelte
**** python .pySemgrep、Bandit、Patterns.pyw
**** Java/Kotlin(保持原样,因为这是编程语言的名称,无需翻译) .javaSemgrep,模式.kotlin
**** C网络(NET) .csSemgrep,模式.vb
**** 走(用于命令或指示某人出发) .goSemgrep,模式
**** PHP .phpSemgrep,模式.phtml
**** Ruby(罗比/鲁比,人名,根据语境可灵活翻译) .rbSemgrep,模式.erb
**** C/C++(C语言/C++语言) .cSemgrep,模式.cpp.h.hpp
**** Rust(一种系统编程语言) .rsSemgrep,模式

|

🚀 快速入门

1. 前提条件

npm install

Node.js 依赖项:

pip install -r requirements.txt

Python 安全工具:

- JavaScript/TypeScript 安全规则

2\. 配置

cp .env.example .env

创建环境配置:

# Organization Configuration
ORGANIZATION_INDUSTRY=general          # healthcare, finance, ecommerce, government, general
ORGANIZATION_NAME=Your Organization
CONTACT_EMAIL=compliance@yourorg.com

# Security Configuration
JWT_SECRET=your-secure-jwt-secret
ENABLE_RBAC=true
ENABLE_AUDIT_LOGGING=true

# Enhanced Compliance Features
ENABLE_ENHANCED_COMPLIANCE=true
ENABLE_COMPLIANCE_DRIFT_DETECTION=true
ENABLE_MULTI_TENANT_MANAGEMENT=true
ENABLE_EVIDENCE_COLLECTION=true
ENABLE_AUTOMATED_REMEDIATION=true
ENABLE_ADVANCED_ANALYTICS=true

# Framework-Specific (auto-enabled based on ORGANIZATION_INDUSTRY)
ENABLE_HIPAA=false
ENABLE_GDPR=false
ENABLE_PCI_DSS=false
ENABLE_ISO27001=false
ENABLE_SOX=false
ENABLE_NIST_CSF=true

关键环境变量:

npm start

3\. 启动服务器

  • 服务器将以以下方式启动:
  • ✅ 15+个MCP工具(8个核心工具+7个合规工具)
  • ✅ 多功能静态应用安全测试(SAST)能力(包括Semgrep、Bandit、ESLint、njsscan)
  • ✅ 实时合规监控,具备偏移检测功能
  • ✅ 多租户合规管理
  • ✅ 带有保管链的加密证据收集
  • ✅ 自动化修复工作流,带有SLA(服务级别协议)跟踪功能
  • ✅ 带验证的AI自动修复功能

✅ 高级分析与高管仪表板

🔧 可用的MCP工具(15+种工具)

enhanced_scan_file

核心扫描工具

{
  "filepath": "/path/to/file.js",
  "tools": ["semgrep", "eslint"],
  "policies": ["owasp", "pci"],
  "includeFixSuggestions": true,
  "user_token": "jwt-token"
}

enhanced_scan_directory

针对单个文件的综合多工具SAST(静态应用安全测试)扫描,结合AI分析

{
  "dirpath": "/path/to/project",
  "enableMonitoring": true,
  "schedule": "0 */6 * * *",
  "policies": ["owasp", "enterprise_security"]
}

目录范围的安全分析与持续监控

compliance_scan

增强型合规工具(v2.1.0)

{
  "filepath": "/path/to/code",
  "frameworks": ["hipaa", "gdpr", "pci_dss"],
  "industry": "healthcare",
  "include_recommendations": true
}

compliance_frameworks_manage

全面合规扫描,包含框架特定分析

{
  "action": "enable",
  "framework": "hipaa",
  "industry": "healthcare"
}

compliance_drift_baseline

管理合规框架(启用/禁用/配置)

{
  "project_path": "./src",
  "frameworks": ["hipaa", "gdpr"],
  "baseline_name": "production_baseline"
}

compliance_drift_detect

为漂移检测创建合规基线

{
  "project_path": "./src",
  "frameworks": ["hipaa", "gdpr"]
}

register_compliance_tenant

检测与既定基线的合规性偏差

{
  "tenant_id": "acme_healthcare",
  "tenant_config": {
    "name": "ACME Healthcare",
    "industry": "healthcare",
    "template": "healthcare_hipaa",
    "riskTolerance": "zero"
  }
}

tenant_compliance_assessment

为多租户合规管理注册组织/团队

{
  "tenant_id": "acme_healthcare",
  "project_path": "./patient_portal"
}

collect_compliance_evidence

执行针对租户的特定合规性评估

{
  "scan_path": "./src",
  "frameworks": ["hipaa", "pci"],
  "collector": "security@company.com",
  "notes": "Pre-deployment compliance scan"
}

generate_compliance_audit_report

收集经过加密签名的合规证据

{
  "frameworks": ["hipaa", "pci"],
  "time_range": {
    "start": "2024-01-01T00:00:00Z",
    "end": "2024-12-31T23:59:59Z"
  },
  "report_format": "detailed"
}

trigger_compliance_remediation

生成包含证据链的全面审计报告

{
  "finding": {
    "type": "hardcoded_secrets",
    "severity": "Critical",
    "file": "./config/database.js"
  },
  "framework": "hipaa",
  "automation_level": "semi_automatic"
}

compliance_analytics_dashboard

触发自动化的合规修复工作流

{
  "time_range": {
    "start": "2024-01-01T00:00:00Z",
    "end": "2024-12-31T23:59:59Z"
  },
  "frameworks": ["hipaa", "gdpr", "pci"],
  "include_predictions": true
}

先进的合规分析,提供预测性见解

ai_enhanced_auto_fix

人工智能驱动与分析工具

{
  "filepath": "/path/to/file.js",
  "strategy": "balanced",
  "validate_fixes": true,
  "create_backup": true
}

start_continuous_monitoring

带有验证的智能漏洞修复

{
  "project_path": "/path/to/project",
  "schedule": "0 */6 * * *",
  "alert_thresholds": {
    "critical": 0,
    "high": 5
  }
}

security_dashboard

实时安全监控与自动报警

{
  "time_range": "24h",
  "include_trends": true,
  "include_alerts": true
}

实时安全指标和警报仪表板

generate_enhanced_report

报告与政策管理

{
  "scan_path": "/path/to/project",
  "report_dir": "./reports",
  "format": "sarif",
  "include_executive_summary": true,
  "include_compliance_matrix": true
}

manage_security_policies

包含执行摘要的全面安全报告

{
  "action": "check",
  "policy_name": "owasp",
  "scan_results": {...}
}

get_enhanced_vulnerability_info

政策与合规管理

{
  "vuln_type": "sql_injection"
}

包含OWASP映射的全面漏洞信息

🛡️ 增强的安全与合规框架(v2.1.0)

支持的合规框架(9个框架) | 框架 | 行业 | 自动启用 | 服务级别协议(SLA) | 关键特性 | |-----------|----------|--------------|-----|--------------| |(无对应中文)|(无对应中文)|(无对应中文)|(无对应中文)|(无对应中文)| | HIPAA(健康保险流通与责任法案) | 医疗保健 | ✅ 医疗保健 | 4小时 | 受保护健康信息(PHI)检测,数据泄露通知 | | GDPR(通用数据保护条例) | 全部 | ✅ 电子商务 | 72小时 | 数据主体权利,隐私设计原则 | | PCI DSS(支付卡行业数据安全标准) | 金融/电子商务 | ✅ 金融/电子商务 | 2小时 | 持卡人数据保护 | | ISO 27001(国际标准化组织信息安全管理体系标准) | 企业 | ✅ 综合 | - | 信息安全管理 | | SOX(萨班斯-奥克斯利法案) | 财务 | ✅ 金融 | 8小时 | 财务报告控制 | | NIST CSF(美国国家标准与技术研究院网络安全框架) | 全部 | ✅ 所有行业 | - | 网络安全框架 | | CCPA(California Consumer Privacy Act),即《加州消费者隐私法案》 | 全部 | ✅ 电子商务 | - | 加利福尼亚州消费者隐私 | | FISMA(联邦信息安全管理法案) | 政府 | ✅ 政府 | - | 联邦信息安全 | |

FedRAMP(联邦风险与授权管理计划)

| 政府 | ✅ 政府 | - | 联邦云安全 |

  • 增强的合规功能(v2.1.0)🔄 合规偏差检测
  • 基线管理合规状态的加密快照
  • 变化检测可配置的阈值(5%、15%、25%)
  • 预警合规性下降的自动化警报

趋势分析

  • 历史合规轨迹追踪🏢 多租户管理
  • 行业模板医疗保健、金融、政府、企业
  • 风险承受能力零级、最低级、低级、中级、高级
  • 自定义框架每个租户的合规要求

孤立的评估

  • 租户特定的合规评分🔒 证据收集与保管链条
  • 加密完整性SHA-256 哈希算法,数字签名
  • 审计轨迹/审计路径防篡改的证据保管链
  • 法律级别法庭可采纳的合规证据

自动化收集

  • 每次合规扫描所得的证据🤖 自动化修复工作流程
  • 特定于框架的HIPAA(4小时服务级别协议)、PCI DSS(2小时服务级别协议)、GDPR(72小时服务级别协议)
  • 自动化水平自动、半自动、手动
  • 利益相关者通知基于角色的警报分发

SLA跟踪

合规违规响应时间 漏洞检测(增强类别) | 类别 | OWASP 映射 | CWE | 严重性 | 合规性影响 | |----------|---------------|-----|----------|-------------------| | SQL注入 | A03_注入攻击 | CWE-89 | 严重 | HIPAA(健康保险流通与责任法案)、GDPR(通用数据保护条例)、PCI DSS(支付卡行业数据安全标准) | | 跨站脚本攻击(Cross-Site Scripting,简称XSS) | A03_注入 | CWE-79 | 高 | 所有框架 | | 硬编码的机密信息 | A02_加密失败 | CWE-798 | 严重 | HIPAA(健康保险流通与责任法案)、PCI DSS(支付卡行业数据安全标准)、GDPR(通用数据保护条例) | | 命令注入 | A03_注入 | CWE-78 | 严重 | 所有框架 | | 弱加密技术 | A02_加密失败 | CWE-327 | 中等 | HIPAA(健康保险流通与责任法案)、PCI DSS(支付卡行业数据安全标准) | | 路径遍历 | A01_访问控制失效 | CWE-22 | 高 | 所有框架 | | 不安全的随机数生成器 | A02_加密失败 | CWE-338 | 中等 | PCI DSS(支付卡行业数据安全标准),HIPAA(健康保险流通与责任法案) | | 调试代码 | A09_安全_日志记录_监控失败 | CWE-489 | 低 | SOX(萨班斯-奥克斯利法案)、ISO 27001(信息安全管理体系) | |

不安全的反序列化

| A08_软件数据完整性失效 | CWE-502 | 高 | 所有框架 | 基于角色的访问控制(增强型RBAC) | 角色 | 等级 | 关键权限 | 合规访问 | |------|-------|----------------|-------------------| |(无对应中文翻译,表示表格分隔)|(无对应中文翻译,表示表格分隔)|(无对应中文翻译,表示表格分隔)|(无对应中文翻译,表示表格分隔)|*| 安全管理员 | 4 | 完全的行政访问权限( | 所有合规工具 | | 合规官 | 4 | 合规管理,审计报告 | 所有合规工具 | | 安全分析师 | 3 | 分析、报告、政策管理 | 读取/执行合规工具 | | 开发者 | 2 | 扫描、修复建议、基本报告 | 有限合规访问权限 | | 审计员 | 1 | 仅限读取扫描结果和合规性信息 | 仅限读取合规性数据 |

|

观看者

# 1. Configure for healthcare industry
echo "ORGANIZATION_INDUSTRY=healthcare" >> .env
echo "ENABLE_HIPAA=true" >> .env
echo "ENABLE_NIST_CSF=true" >> .env

# 2. Register healthcare tenant
echo '{
  "tenant_id": "acme_medical",
  "tenant_config": {
    "name": "ACME Medical Center",
    "industry": "healthcare",
    "template": "healthcare_hipaa",
    "riskTolerance": "zero",
    "complianceOfficer": "Dr. Sarah Johnson",
    "contactEmail": "compliance@acmemedical.com"
  }
}' | node src/server.js register_compliance_tenant

# 3. Create compliance baseline
echo '{
  "project_path": "./patient-portal",
  "frameworks": ["hipaa", "nist"],
  "baseline_name": "patient_portal_baseline"
}' | node src/server.js compliance_drift_baseline

# 4. Perform HIPAA compliance scan
echo '{
  "tenant_id": "acme_medical",
  "project_path": "./patient-portal"
}' | node src/server.js tenant_compliance_assessment

| 0 | 基本仪表盘和报告查看 | 仅仪表盘查看 |

# Configure for financial industry
echo "ORGANIZATION_INDUSTRY=finance" >> .env
echo "ENABLE_PCI_DSS=true" >> .env
echo "ENABLE_SOX=true" >> .env

# Register financial tenant with strict controls
echo '{
  "tenant_id": "banking_corp",
  "tenant_config": {
    "name": "Banking Corporation",
    "industry": "finance", 
    "template": "financial_pci",
    "riskTolerance": "minimal"
  }
}' | node src/server.js register_compliance_tenant

💼 行业特定使用示例

# Configure for e-commerce
echo "ORGANIZATION_INDUSTRY=ecommerce" >> .env
echo "ENABLE_PCI_DSS=true" >> .env
echo "ENABLE_GDPR=true" >> .env
echo "ENABLE_CCPA=true" >> .env

医疗机构设立

金融服务设置

# 1. Perform comprehensive scan
node src/server.js enhanced_scan_directory ./src

# 2. Collect cryptographic evidence
echo '{
  "scan_path": "./src",
  "frameworks": ["hipaa", "gdpr"],
  "collector": "audit@company.com",
  "notes": "Quarterly compliance audit scan"
}' | node src/server.js collect_compliance_evidence

# 3. Generate audit report
echo '{
  "frameworks": ["hipaa", "gdpr"],
  "time_range": {"start": "2024-01-01T00:00:00Z", "end": "2024-12-31T23:59:59Z"},
  "report_format": "detailed"
}' | node src/server.js generate_compliance_audit_report

电子商务平台搭建

# Trigger HIPAA violation remediation
echo '{
  "finding": {
    "type": "hardcoded_secrets",
    "severity": "Critical",
    "file": "./config/database.js",
    "line": 15
  },
  "framework": "hipaa",
  "automation_level": "semi_automatic",
  "stakeholders": ["security-team", "compliance-officer"]
}' | node src/server.js trigger_compliance_remediation

合规工作流示例

# Start real-time monitoring with compliance checking
echo '{
  "project_path": "./production-app",
  "schedule": "0 */2 * * *",
  "alert_thresholds": {"critical": 0, "high": 1}
}' | node src/server.js start_continuous_monitoring

# Monitor compliance drift
echo '{
  "project_path": "./production-app",
  "frameworks": ["hipaa", "pci_dss"]
}' | node src/server.js compliance_drift_detect

证据收集工作流程

自动化修复工作流

  • 持续合规监控📊 增强的报告与分析功能
  • 可用的报告格式HTML(超文本标记语言)
  • 带有图表、合规矩阵和执行摘要的交互式报告JSON(JavaScript Object Notation)
  • 机器可读的结构化数据,附带合规性映射Markdown(一种轻量级的标记语言,用于格式化文本)
  • 易于人类阅读的文档格式,包含合规性部分SARIF(注:SARIF通常指“静态应用程序检测和修复格式”,是一种用于表示静态应用程序安全分析结果的格式)

行业标准静态分析结果交换格式

仪表盘

  • 实时基于网络的指标、趋势和合规性分析 综合报告内容执行摘要
  • 📈 表情符号“📈”通常被用来表示“上升趋势”或“上涨”。在中文中,可以简单地翻译为“📈(上升趋势/上涨)”。不过,由于表情符号本身具有直观性,直接使用该符号在中文语境中也是完全可以理解的。 风险评分整体风险评估及合规影响分析
  • 🎯(目标) 严重程度分布关键、高、中、低风险漏洞数量
  • 🏛️ 代表“政府建筑”或“古老建筑”等意思,但直接翻译该符号无具体中文词汇对应,常根据上下文理解为相关概念。 合规状态逐框架合规性验证

💡(这个符号本身没有直接对应的中文翻译,但它通常代表“灯泡”或“灵感”,在中文语境中可以表达为“💡灯泡/灵感”)

  • 行动项 带有时间表的优先级推荐详细分析
  • 🔍 看起来像一个放大镜的符号,通常用于表示搜索、查看细节或调查等意思。在中文里,可以简单翻译为“🔍(放大镜)”或者根据上下文意译为“🔍(搜索/查看细节)”等。 逐行发现结果漏洞分析及修复指南
  • 🧪 表示“试管”或“实验”。 多功能工具相关性交叉工具验证与置信度评分
  • 🏛️ 代表“建筑”或“宫殿”的意思,常用于描述建筑物或宫殿的图像。 合规映射特定框架的控制映射(如HIPAA、GDPR等)

🔧(扳手或修理工具的象征)

  • AI驱动的解决方案 带有置信度水平的智能修复建议合规矩阵
  • 框架状态每个启用框架的通过/失败状态
  • 📋 表格、清单 控制映射特定监管控制违规行为
  • 🎯 目标(或瞄准、命中) 风险评估合规加权风险评分

📊(图表/数据表格)

  • 趋势分析 随时间变化的合规状态高级分析
  • 📈 表示“上扬趋势”或“增长”的图表符号。 预测洞察预测合规风险及趋势
  • 🎯(靶心) 风险热点识别高风险代码区域和模式
  • 📊 表格/数据图表 工具有效性SAST工具性能与覆盖率分析

🔄 旋转(循环、反复)

🛡️ Enhanced SAST Compliance Report
📂 Scanned: /healthcare-app
🏛️ Frameworks: hipaa, gdpr, nist_csf
📊 Overall Status: NON_COMPLIANT  
🎯 Average Score: 73.5%

📋 Framework Results:
   ❌ HIPAA: FAIL (65.2%)
      Violations: 164.312(a)(2)(i) - Hardcoded PHI credentials
                  164.312(e)(2)(ii) - Unencrypted PHI transmission
      SLA: 4 hours remaining
   
   ✅ GDPR: PASS (89.3%)
      Status: All data protection requirements met
   
   ⚠️ NIST CSF: PARTIAL (71.0%)
      Issues: PR.DS-1 - Data security controls need enhancement

💡 Immediate Actions Required:
   1. [CRITICAL] Fix hardcoded PHI credentials (4 hours)
   2. [HIGH] Implement TLS 1.3 for PHI transmission (24 hours)
   3. [MEDIUM] Enhance NIST data security controls (7 days)

🔒 Evidence Collected:
   Evidence ID: EVD_20240815_ABC123
   Integrity Hash: sha256:a1b2c3d4...
   Chain of Custody: 3 entries

漂移检测

合规基线对比与退化预警

name: Enhanced SAST Security & Compliance Scan
on: [push, pull_request]

jobs:
  security-compliance-scan:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      
      - name: Setup Node.js
        uses: actions/setup-node@v4
        with:
          node-version: '18'
          
      - name: Setup Python
        uses: actions/setup-python@v4
        with:
          python-version: '3.9'
          
      - name: Install Dependencies
        run: |
          npm install
          pip install -r requirements.txt
          
      - name: Create Compliance Baseline (if not exists)
        run: |
          echo '{"project_path": "./src", "frameworks": ["owasp", "nist"]}' | \\
            node src/server.js compliance_drift_baseline || true
          
      - name: Enhanced Security Scan with Compliance
        run: |
          echo '{"dirpath": "./", "policies": ["owasp", "nist"]}' | \\
            node src/server.js enhanced_scan_directory
            
      - name: Collect Compliance Evidence
        run: |
          echo '{
            "scan_path": "./src",
            "frameworks": ["owasp", "nist"],
            "collector": "github-actions",
            "notes": "CI/CD pipeline compliance scan"
          }' | node src/server.js collect_compliance_evidence
          
      - name: Detect Compliance Drift
        run: |
          echo '{"project_path": "./src", "frameworks": ["owasp", "nist"]}' | \\
            node src/server.js compliance_drift_detect
            
      - name: Generate Enhanced SARIF Report
        run: |
          echo '{
            "scan_path": "./",
            "report_dir": "./reports",
            "format": "sarif",
            "include_compliance_matrix": true
          }' | node src/server.js generate_enhanced_report
          
      - name: Upload SARIF Results
        uses: github/codeql-action/upload-sarif@v2
        with:
          sarif_file: reports/enhanced-sast-report-*.sarif
          
      - name: Check Compliance Gate
        run: |
          # Fail build if critical compliance violations found
          if grep -q '"status": "FAIL"' reports/*.json; then
            echo "❌ Compliance gate failed - critical violations found"
            exit 1
          fi

样本合规报告输出

# Enhanced Dockerfile with compliance features
FROM node:18-alpine

WORKDIR /app

# Install Python and security tools
RUN apk add --no-cache python3 py3-pip
COPY requirements.txt .
RUN pip install -r requirements.txt

# Install Node.js dependencies
COPY package*.json ./
RUN npm ci --only=production

# Copy application code
COPY src/ ./src/
COPY config/ ./config/
COPY infra/ ./infra/

# Create compliance directories
RUN mkdir -p compliance-baselines compliance-evidence incident-reports logs

# Compliance environment variables
ENV ENABLE_ENHANCED_COMPLIANCE=true
ENV ORGANIZATION_INDUSTRY=general
ENV DEFAULT_COMPLIANCE_FRAMEWORKS=owasp,nist_csf
ENV EVIDENCE_RETENTION_YEARS=7

# Expose health check port
EXPOSE 3000 3001

# Health check
HEALTHCHECK --interval=30s --timeout=10s --start-period=40s --retries=3 \\
  CMD curl -f http://localhost:3001/health || exit 1

# Start with compliance initialization
CMD ["node", "src/server.js"]

🔄 增强的CI/CD集成

version: '3.8'
services:
  spotter-sast:
    build: .
    ports:
      - "3000:3000"
      - "3001:3001"
    environment:
      - ORGANIZATION_INDUSTRY=healthcare
      - ENABLE_HIPAA=true
      - ENABLE_EVIDENCE_COLLECTION=true
    volumes:
      - ./code-to-scan:/scan-target:ro
      - ./compliance-reports:/app/reports
      - ./compliance-evidence:/app/compliance-evidence
      - ./compliance-baselines:/app/compliance-baselines
    depends_on:
      - postgres
      - redis

  postgres:
    image: postgres:15
    environment:
      POSTGRES_DB: compliance_db
      POSTGRES_USER: compliance_user
      POSTGRES_PASSWORD: secure_password
    volumes:
      - postgres_data:/var/lib/postgresql/data

  redis:
    image: redis:7-alpine
    volumes:
      - redis_data:/data

volumes:
  postgres_data:
  redis_data:

带有合规性验证的GitHub Actions

# .pre-commit-config.yaml
repos:
  - repo: local
    hooks:
      - id: spotter-sast-security
        name: Spotter-SAST Security Scan
        entry: node src/server.js enhanced_scan_file
        language: system
        files: \\.(js|ts|py|java|go|php|rb|rs)$
      
      - id: spotter-sast-compliance
        name: Spotter-SAST Compliance Check
        entry: ./infra/scripts/compliance.sh quick-scan
        language: system
        pass_filenames: false
        always_run: true

Docker 与合规性的集成

带有合规服务的Docker Compose

  • 带有合规性的预提交钩子🚨 增强监控与警报功能
  • 实时监控文件系统监控
  • 即时检测代码变更并评估合规性影响自动化扫描
  • 在文件修改时触发,进行框架特定的检查智能过滤
  • 重点关注与安全相关的文件类型和合规性关键领域性能优化

通过智能缓存和批处理实现高效资源利用

  • 合规漂移检测持续监控合规状态的变化
  • 增强的警报通道控制台日志记录 src/logs/ 即时终端通知,附带合规上下文 src/compliance/logs/
  • 文件日志记录结构化日志记录到
  • 安全事件
  • 全面的审计追踪与保管链Webhook 支持
  • Slack、Teams 和自定义的 webhook 集成电子邮件通知

基于SMTP的合规违规警报

  • 短信提醒 针对重大合规违规行为的紧急通知警报类型与升级处理
  • 🔴(红色圆点) 关键漏洞需要立即处理(零容忍)
  • 🟠 代表橙色(在某些语境下也可用作表情符号,表示某种情绪或状态,但直接翻译为中文即“橙色”)。 高严重性问题在SLA框架内处理(2-72小时)
  • ⚖️(天平图标,常用于表示公正、法律或平衡) 合规违规政策阈值违规,并通知利益相关方
  • 📊 表格/数据图表 合规漂移基线退化预警(5%、15%、25%阈值)
  • 🔄(循环/重复的符号,无直接对应中文词汇,可描述为“循环”或“重复”的意思,具体根据上下文确定) 监控故障系统健康状态和证据收集通知

🏢(企业/公司)

Critical → Immediate: Compliance Officer, CISO, CEO
        → 1 hour: Legal Team, Board Chair  
        → 4 hours: External Counsel

High    → 1 hour: Compliance Officer, Security Team
        → 4 hours: Department Heads
        → 24 hours: Executive Team

Medium  → 4 hours: Security Team
        → 24 hours: Compliance Officer  
        → Weekly: Management Team

多租户警报

针对租户的特定通知,支持自定义升级流程

升级矩阵 ORGANIZATION_INDUSTRY ⚙️ 全面配置 .env 行业特定自动配置

# Healthcare Organizations
ORGANIZATION_INDUSTRY=healthcare
# Auto-enables: HIPAA + NIST CSF
# Features: PHI detection, HIPAA breach workflows, medical data patterns

# Financial Services  
ORGANIZATION_INDUSTRY=finance
# Auto-enables: PCI DSS + SOX + NIST CSF
# Features: Payment data protection, financial controls, audit trails

# E-commerce Platforms
ORGANIZATION_INDUSTRY=ecommerce  
# Auto-enables: PCI DSS + GDPR + CCPA
# Features: Customer data protection, payment security, privacy rights

# Government Agencies
ORGANIZATION_INDUSTRY=government
# Auto-enables: FISMA + FedRAMP + NIST CSF
# Features: Government security standards, federal compliance

# General/Enterprise
ORGANIZATION_INDUSTRY=general
# Auto-enables: OWASP + NIST CSF + ISO 27001
# Features: General security best practices, enterprise standards

当你设置

# Organization Configuration
ORGANIZATION_NAME=Your Organization
ORGANIZATION_INDUSTRY=general
ORGANIZATION_SIZE=medium
CONTACT_EMAIL=compliance@yourorg.com

# Security Configuration
JWT_SECRET=your-256-bit-secret-key
ENABLE_RBAC=true
TOKEN_EXPIRY=24h
ENABLE_AUDIT_LOGGING=true

# Enhanced Compliance Features (v2.1.0)
ENABLE_ENHANCED_COMPLIANCE=true
ENABLE_COMPLIANCE_DRIFT_DETECTION=true
ENABLE_MULTI_TENANT_MANAGEMENT=true
ENABLE_EVIDENCE_COLLECTION=true
ENABLE_AUTOMATED_REMEDIATION=true
ENABLE_ADVANCED_ANALYTICS=true

# Framework Configuration
DEFAULT_COMPLIANCE_FRAMEWORKS=owasp,nist_csf
AUTO_ENABLE_INDUSTRY_FRAMEWORKS=true

# Individual framework controls
ENABLE_HIPAA=false
ENABLE_GDPR=false
ENABLE_PCI_DSS=false
ENABLE_ISO27001=false
ENABLE_SOX=false
ENABLE_NIST_CSF=true

# Monitoring Configuration
DEFAULT_SCAN_SCHEDULE=0 */6 * * *
COMPLIANCE_SCAN_FREQUENCY=daily
ALERT_THRESHOLD_CRITICAL=0
ALERT_THRESHOLD_HIGH=5

# Evidence & Audit Configuration
EVIDENCE_RETENTION_YEARS=7
EVIDENCE_CRYPTOGRAPHIC_SIGNING=true
COMPLIANCE_EVIDENCE_RETENTION_DAYS=2555
AUDIT_TRAIL_IMMUTABLE=true

在你的

文件,系统自动启用相应的合规框架: config/tenants/增强的环境变量

{
  "tenant_id": "healthcare_division",
  "config": {
    "name": "Healthcare Division", 
    "industry": "healthcare",
    "riskTolerance": "zero",
    "enabledFrameworks": ["hipaa", "nist"],
    "customRules": ["phi_detection", "encryption_required"],
    "contactEmail": "compliance@healthcare-div.com",
    "complianceOfficer": "Dr. Sarah Johnson",
    "escalationMatrix": {
      "critical": ["ciso@company.com", "legal@company.com"],
      "high": ["security@company.com", "compliance@healthcare-div.com"]
    }
  }
}

多租户配置

创建租户特定的配置 config/custom-policies.json:

{
  "healthcare_strict": {
    "name": "Healthcare Strict Security Policy",
    "requiredChecks": ["hardcoded_secrets", "weak_crypto", "phi_exposure"],
    "failThresholds": {
      "critical": 0,
      "high": 0,
      "medium": 2
    },
    "complianceFrameworks": ["hipaa", "nist"],
    "automatedRemediation": true,
    "evidenceCollection": true
  },
  "enterprise_standard": {
    "name": "Enterprise Standard Policy",
    "requiredChecks": ["owasp_top_10"],
    "failThresholds": {
      "critical": 0,
      "high": 5,
      "medium": 20
    }
  }
}

高级安全策略

自定义安全策略于 config/compliance-frameworks.json

{
  "hipaa": {
    "version": "2013_final_rule",
    "enabled": true,
    "riskTolerance": "zero",
    "requiredControls": ["164.312(a)", "164.312(c)", "164.312(e)"],
    "patterns": {
      "phi_patterns": [
        "(?i)(ssn|social\\\\s*security)\\\\s*[:=]?\\\\s*\\\\d{3}-?\\\\d{2}-?\\\\d{4}",
        "(?i)(patient|medical)\\\\s*id\\\\s*[:=]?\\\\s*\\\\d+"
      ]
    },
    "slaHours": 4,
    "automatedWorkflows": ["phi_exposure", "audit_trail"]
  }
}

合规框架配置

# Performance Tuning
MAX_CONCURRENT_COMPLIANCE_SCANS=3
COMPLIANCE_SCAN_TIMEOUT=1800
CACHE_COMPLIANCE_RESULTS=true
COMPLIANCE_CACHE_EXPIRATION=60
SCAN_PARALLEL_WORKERS=4
EVIDENCE_BATCH_SIZE=100
ANALYTICS_QUERY_TIMEOUT_SECONDS=30

# Scalability Settings
MAX_TENANTS_PER_INSTANCE=100
BASELINE_COMPARISON_CACHE_SIZE=1000
ANALYTICS_HISTORICAL_RETENTION_MONTHS=24
EVIDENCE_RETENTION_YEARS=7

详细的框架设置在

性能与可扩展性配置

# Setup & Configuration
./infra/scripts/compliance.sh setup                    # Initialize compliance system
./infra/scripts/compliance.sh configure-industry healthcare  # Configure for industry
./infra/scripts/compliance.sh enable hipaa            # Enable specific framework
./infra/scripts/compliance.sh list                    # List available frameworks

# Scanning & Analysis  
./infra/scripts/compliance.sh quick-scan ./src        # Quick compliance scan
./infra/scripts/compliance.sh scan ./project hipaa,gdpr html  # Full scan with frameworks
./infra/scripts/compliance.sh baseline ./src hipaa   # Create compliance baseline

# Monitoring & Reporting
./infra/scripts/compliance.sh start-monitoring ./src "0 */6 * * *"  # Start monitoring
./infra/scripts/compliance.sh report ./project html   # Generate comprehensive report
./infra/scripts/compliance.sh status                  # Check system status
./infra/scripts/compliance.sh validate               # Validate configuration

🛠️ 高级用法与企业功能

合规管理脚本

# Database Configuration
USE_DATABASE_STORAGE=true
DATABASE_TYPE=postgresql
DATABASE_HOST=your-db-host
DATABASE_PORT=5432
DATABASE_NAME=compliance_db
DATABASE_USER=compliance_user
DATABASE_PASS=your-secure-password
DATABASE_SSL=true
DATABASE_CONNECTION_POOL_SIZE=10

# Redis Caching
REDIS_ENABLED=true
REDIS_HOST=your-redis-host
REDIS_PORT=6379
REDIS_PASSWORD=your-redis-password
REDIS_CACHE_TTL_SECONDS=3600

使用增强的合规脚本进行综合管理:

企业数据库集成

// In config/custom-compliance-rules.json
{
  "custom_patterns": {
    "company_api_leak": {
      "patterns": ["(?i)ACME-API-KEY-[A-Za-z0-9]{32}"],
      "severity": "Critical",
      "owaspCategory": "A02_Cryptographic_Failures",
      "description": "Company API key detected in code",
      "complianceMapping": {
        "hipaa": ["164.312(a)(2)(i)"],
        "pci_dss": ["3.4"]
      }
    },
    "internal_service_creds": {
      "patterns": ["(?i)(internal[_-]?service)[_-]?(key|token|secret)\\\\s*[:=]\\\\s*[\"'][^\"'\\\\s]{10,}"],
      "severity": "High",
      "description": "Internal service credentials detected"
    }
  }
}

对于大规模部署,请配置数据库后端:

自定义漏洞模式

# Configure Slack webhook in .env
SLACK_WEBHOOK_URL=https://hooks.slack.com/services/YOUR/SLACK/WEBHOOK
NOTIFICATION_CHANNELS=email,slack
IMMEDIATE_NOTIFY_SEVERITIES=critical,high

在漏洞检测中添加组织特定的模式:

# Configure Teams webhook in .env
TEAMS_WEBHOOK_URL=https://outlook.office.com/webhook/YOUR/TEAMS/WEBHOOK
WEBHOOK_RETRY_ATTEMPTS=3
WEBHOOK_TIMEOUT_SECONDS=30

Webhook 集成示例

# For repositories with 100,000+ files
SCAN_PARALLEL_WORKERS=8
MAX_CONCURRENT_COMPLIANCE_SCANS=5
COMPLIANCE_SCAN_TIMEOUT=3600
EVIDENCE_BATCH_SIZE=500

# Memory optimization
NODE_OPTIONS=--max-old-space-size=8192

# Caching optimization
CACHE_COMPLIANCE_RESULTS=true
COMPLIANCE_CACHE_EXPIRATION=120
BASELINE_COMPARISON_CACHE_SIZE=5000

Slack 集成

Microsoft Teams 集成

# Single file scan with compliance frameworks
echo '{"filepath": "/path/to/file.js", "policies": ["hipaa", "gdpr"]}' | \\
  node src/server.js enhanced_scan_file

# Directory scan with compliance evidence collection
echo '{"dirpath": "/path/to/project", "enableMonitoring": true}' | \\
  node src/server.js enhanced_scan_directory

# Generate compliance report
echo '{"scan_path": "/path/to/project", "report_dir": "./reports", "format": "html"}' | \\
  node src/server.js generate_enhanced_report

大型代码库的性能优化

import { McpClient } from "@modelcontextprotocol/sdk/client/mcp.js";

const client = new McpClient();
await client.connect();

// Enhanced scan with compliance
const result = await client.callTool("enhanced_scan_file", {
  filepath: "/path/to/file.js",
  policies: ["hipaa", "gdpr"],
  includeFixSuggestions: true
});

// Multi-tenant compliance assessment
const assessment = await client.callTool("tenant_compliance_assessment", {
  tenant_id: "healthcare_division",
  project_path: "./patient-portal"
});

// Collect compliance evidence
const evidence = await client.callTool("collect_compliance_evidence", {
  scan_path: "./src",
  frameworks: ["hipaa", "gdpr"],
  collector: "security@company.com",
  notes: "Quarterly audit scan"
});

集成示例

带合规性的CLI使用

  • 使用MCP客户端进行程序化操作📈 性能与可扩展性
  • 增强的优化功能并行工具执行
  • 多个SAST工具与合规性分析并行运行智能缓存
  • 合规状态下的重复分析扫描结果缓存增量扫描
  • 在监控模式下,仅扫描已更改且带有漂移检测的文件资源管理
  • 针对大型代码库和合规性工作负载的内存和CPU优化批处理
  • 高效处理包含证据收集的大型目录结构多租户隔离

租户评估之间的性能隔离

  • 合规基线缓存通过优化基线比较实现快速漂移检测
  • 性能指标扫描速度
  • 约100-500个文件/分钟(取决于文件大小、复杂度和合规框架)内存使用情况
  • ~50-200MB 基础占用 + ~1-5MB 每个并发文件扫描占用 + ~10-50MB 用于合规性功能工具检测
  • 次秒级工具可用性检查与合规框架验证报告生成
  • 综合报告约1-10秒,合规报告约5-30秒证据收集
  • 每次扫描生成加密证据的时间约为100-500毫秒基线创建

项目基线快照创建时间约为1-5秒

  • 漂移检测用于基线对比和漂移分析的时间范围为~500毫秒至2秒
  • 可扩展性基准并发扫描
  • 每个实例最多支持8个并行合规扫描多租户支持
  • 每个实例支持100+个租户,且租户间相互隔离证据存储
  • 处理数百万条经过完整性验证的证据记录基线管理
  • 1000+个项目基线,配备高效对比算法大型仓库

已通过超过100,000个文件和多个合规框架的测试

实时监控

  • 支持同时监控10个以上项目资源需求
  • 最低要求中央处理器(CPU)
  • 2核,2.0千兆赫记忆
  • 4 GB 内存存储
  • 10 GB(包括日志和证据)Node.js

18.0.0及以上版本

  • python3.9+
  • 推荐给企业使用CPU
  • 4+ 核心,3.0 GHz内存
  • 8+ GB 内存存储
  • 50+ GB 固态硬盘(用于证据和基准数据存储)数据库

PostgreSQL 15+(用于企业证据存储)

缓存

  1. Redis 7+(用于性能优化)
   # Install missing SAST tools
   pip install semgrep bandit
   npm install -g eslint

   # Verify tool installation
   semgrep --version
   bandit --version
   eslint --version
  1. 🔍 故障排除

- 常见问题 config/roles.json - 未找到安全工具 - 权限被拒绝 - 检查RBAC配置

  1. 验证JWT令牌的有效性和过期时间
   # Increase Node.js heap size
   node --max-old-space-size=4096 src/server.js

   # Optimize compliance scanning
   export MAX_CONCURRENT_COMPLIANCE_SCANS=2
   export SCAN_PARALLEL_WORKERS=2
  1. 确保用户拥有进行合规操作所需的权限

- 检查文件系统权限以进行证据收集 JWT_SECRET 大型代码库中的内存问题 - 认证失败 - 验证 config/roles.json - 环境变量已设置

  1. 检查配置中的令牌过期设置
   # Validate compliance configuration
   ./infra/scripts/compliance.sh validate

   # Check framework status
   echo '{"action": "list"}' | node src/server.js compliance_frameworks_manage

   # Reset compliance configuration
   ./infra/scripts/compliance.sh setup
  1. 审查用户角色分配
   # Check evidence directory permissions
   mkdir -p compliance-evidence
   chmod 755 compliance-evidence

   # Verify cryptographic signing capability
   echo '{"test": "evidence"}' | openssl dgst -sha256
  1. 确保合规官权限已配置
   # Check baseline directory
   ls -la compliance-baselines/

   # Recreate baseline if corrupted
   echo '{
     "project_path": "./src",
     "frameworks": ["owasp", "nist"]
   }' | node src/server.js compliance_drift_baseline
  1. 合规框架问题
   # Validate tenant configuration
   node -c config/tenants/tenant_id.json

   # Check tenant permissions
   ls -la config/tenants/

证据收集失败

基线创建/漂移检测问题

# Debug mode with compliance details
export LOG_LEVEL=debug
export DEBUG_COMPLIANCE_ENGINE=true
export COMPLIANCE_DEBUG_MODE=true
npm start

# Monitor compliance logs
tail -f src/compliance/logs/compliance.log

多租户配置问题

# Check system health
curl http://localhost:3001/health

# Validate compliance components
./infra/scripts/compliance.sh status

# Test compliance frameworks
echo '{"action": "list"}' | node src/server.js compliance_frameworks_manage

调试模式

# Monitor resource usage during scans
top -p $(pgrep -f "node src/server.js")

# Check compliance scan performance
time echo '{"dirpath": "./src"}' | node src/server.js enhanced_scan_directory

# Analyze evidence collection performance
time echo '{
  "scan_path": "./src",
  "frameworks": ["owasp"],
  "collector": "test@example.com"
}' | node src/server.js collect_compliance_evidence

启用全面的调试日志记录:

  • 健康检查 性能诊断支持资源

- docs/COMPLIANCE_FEATURES.md 📖(一本书的符号,无实际文字含义,可理解为“书”或“书籍”的象征) - docs/ENHANCED_COMPLIANCE_FEATURES.md 文档 - docs/COMPLIANCE_MODULE_SUMMARY.md

  • \- 合规功能用户指南 - 技术文档- 实施概述
  • 🐛 表示“虫子”或“错误(bug)”。在编程或软件开发中,通常用来指代程序中的错误或缺陷。在日常生活中,它可能只是简单地表示一只虫子。 问题GitHub Issues 用于报告错误和提出功能请求
  • 💬 讨论GitHub 讨论区,为社区提供支持
  • 📧(电子邮件符号,无具体文字含义,可理解为“电子邮件”或“电邮”) 合规支持合规支持邮箱:compliance-support@company.com

🔧(扳手,常用于表示修理、维护或工具相关的意思)

技术支持

  1. 通过GitHub个人资料联系维护者
  2. 🤝 贡献我们欢迎投稿!请参阅我们的投稿指南: git checkout -b feature/amazing-feature
  3. 为仓库创建分支(或:克隆仓库)创建特性分支
  4. :添加测试
  5. 确保所有新功能都经过测试遵循代码风格
  6. 使用现有的模式和惯例更新文档

包含相关的文档更新

# Clone repository
git clone https://github.com/george-mellow/spotter-sast.git
cd spotter-sast

# Install dependencies
npm install
pip install -r requirements.txt

# Run in development mode
LOG_LEVEL=debug npm start

提交拉取请求

# Run security scan on test files
npm test

# Run compliance-specific tests
node test/test-compliance.js

# Test individual compliance features
./infra/scripts/compliance.sh validate

清晰描述变更内容及影响

开发环境设置

  • 测试 📋 路线图/发展蓝图✅ 已完成的功能(v2.1.0)
  • \[x\] 增强的合规性验证9个监管框架(HIPAA、GDPR、PCI DSS等)
  • \[x\] 合规漂移检测基线管理与退化监测
  • \[x\] 多租户管理行业特定模板和风险承受能力水平
  • \[x\] 证据收集带有保管链的加密签名证据
  • \[x\] 自动化修复针对特定框架的工作流,带有SLA(服务级别协议)跟踪功能
  • \[x\] 高级分析预测合规分析与高管仪表盘
  • \[x\] Docker 支持带有合规功能的容器化部署
  • \[x\] 企业基于角色的访问控制(RBAC)基于角色的访问控制,附带合规权限

\[x\]

  • 高级报告 HTML、JSON、Markdown、带合规矩阵的SARIF🚧 进行中(v2.2.0)
  • \[ \] 网络仪表盘基于浏览器的安全与合规仪表板
  • \[ \] Slack/Teams 集成增强的实时警报通知
  • \[ \] API网关用于外部合规集成的RESTful API
  • \[ \] 移动仪表盘合规监控移动应用

\[ \]

  • 增强的机器学习功能 基于合规背景的高级漏洞预测🔮 未来功能(v3.0.0+)
  • \[ \] 云原生集成AWS/Azure/GCP 原生合规性集成
  • \[ \] 合规自动化平台无代码合规工作流构建器
  • \[ \] 高级威胁建模基于AI的威胁建模与合规映射
  • \[ \] 监管情报自动更新以适应不断变化的合规要求
  • \[ \] 跨平台命令行界面(CLI)增强的合规管理命令行界面(CLI)工具
  • \[ \] 企业单点登录(Enterprise SSO)企业认证的SAML/OIDC集成

\[ \]

  • 合规市场第三方合规插件生态系统
  • 长期愿景(v4.0.0+)🤖 人工智能合规官
  • 全自动合规管理和报告🌐 全球合规中心
  • 多区域合规管理平台📊 合规情报
  • 基于机器学习的合规洞察🔗 生态系统集成
  • 与流行的企业安全工具深度集成📱 高管移动应用

用于合规监督的C级高管移动仪表盘

🎯 预测性合规 基于人工智能的法规变更及影响预测 📄 许可证

MIT 许可证 - 详见

许可证

详情请见文件。版权所有 (c) 2025 george-mellow

  • 🚨 安全通知 重要的这个工具执行安全分析,但并不能保证完全安全。请始终将自动化扫描与以下方法结合使用:
  • 👥 代表“人们”或“人群”的意思。 手动安全审查专家人工分析
  • 🎯 目标/瞄准 渗透测试现实攻击模拟
  • 🔄 旋转(表示循环、重复或持续的动作) 动态分析(DAST)运行时漏洞测试
  • 📦 翻译为中文是:📦(这个符号本身没有直接对应的中文翻译,但在描述包裹或快递时,可以理解为“包裹”或“快递箱”的意思,具体翻译需根据上下文确定。) 依赖扫描第三方库安全
  • 🐳 表示“海豚”或“海豚脸”的表情符号。在中文中,可以直接翻译为“海豚”或根据上下文使用“海豚脸”这样的表述来传达相同的意思。不过,通常在日常交流中,人们会直接使用这个表情符号本身,而不需要具体翻译其含义。 集装箱安全Docker/Kubernetes 安全扫描

🔐(锁形符号,常用于表示密码、保密或安全)

基础设施安全

  • 云与网络安全评估📊 项目统计(v2.1.0)
  • 核心统计版本
  • v2.1.0(企业级增强合规版)语言
  • JavaScript/Node.js,Python依赖项
  • 12+ 个 Node.js 包,8+ 个 Python 包SAST工具
  • 4个集成工具(Semgrep、Bandit、ESLint、njsscan)MCP 工具

15+种工具(8种核心工具+7种合规特定工具)

  • 文件类型支持9种编程语言,涵盖20多种文件扩展名
  • 合规与安全合规框架
  • 9大主要监管框架(HIPAA、GDPR、PCI DSS、ISO 27001、SOX、NIST CSF、CCPA、FISMA、FedRAMP)漏洞类别
  • 9+个类别,全面覆盖OWASP 2021年十大安全风险映射行业模板
  • 5个行业特定合规模板风险承受能力水平

5个可配置级别(零、最低、低、中、高)

  • 报告格式5种格式(HTML、JSON、Markdown、SARIF、仪表板)
  • 高级功能多租户支持
  • 每个实例支持100+个租户,且各租户之间相互隔离证据管理
  • 带有保管链的加密签名证据基线管理
  • 1000+个项目基线用于偏移检测自动化工作流
  • 针对特定框架的修复与SLA(服务级别协议)跟踪分析引擎

带有趋势分析的预测性合规分析

  • 性能优化智能缓存并行处理
  • 企业能力基于角色的访问控制
  • 6个预定义角色,具备细粒度权限审计日志记录
  • 全面的审计轨迹,附带合规证据实时监控
  • 持续文件系统监控并提供警报已准备好集成
  • CI/CD、Docker、webhook和API集成可扩展性

______________________________________________________________________

已在企业级代码库(100,000+个文件)中经过测试

*安全*

目录标签

目录标签

静态分析安全JavaScript企业安全本地部署合规验证自动化修复多租户管理

接入字段

传输方式(transport,传输协议)

stdio

鉴权方式(authType,认证方式)

oauth

工具数量(toolCount,工具数)

15

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

stdiooauth部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

来源信息

继续浏览同类 MCP