🔍 Spotter-SAST v2.1.0:企业安全分析平台
一个全面的模型上下文协议(MCP)服务器,提供企业级静态应用程序安全测试(SAST),具备先进的合规性验证、多租户管理、AI驱动的分析以及自动化修复工作流功能。
🚀 概述
Spotter-SAST是一个先进的安全分析平台,它集成了多个行业标准的静态应用安全测试(SAST)工具,并融合了智能自动化、持续监控、全面合规性验证以及企业级报告功能。该平台基于模型上下文协议(MCP)构建,能够提供实时安全分析和长期安全态势管理,并支持9大主要合规框架。
🎯 核心功能
- 🔧 多功能工具集成无缝集成 Semgrep、Bandit、ESLint 和 njsscan
- 🏛️ 合规验证支持HIPAA、GDPR、PCI DSS、ISO 27001、SOX、NIST CSF、CCPA、FISMA/FedRAMP标准
- 🔄 合规漂移检测监控随时间变化的合规状态
- 🏢 多租户管理管理多个具有不同合规要求的组织
- 🔒 证据收集具有保管链的加密签名证据
- 🤖 自动修复特定于框架的修复工作流,附带SLA(服务级别协议)跟踪功能
- 📊 高级分析预测合规分析与高管仪表盘
- 🤖 人工智能驱动的解决方案带置信度评分的智能漏洞修复
- 👁️ 持续监控实时文件系统监控并自动发出警报
- 📈 企业报告多种格式,包括HTML、JSON、Markdown和SARIF
- 🛡️ 企业安全OAuth 2.0、基于角色的访问控制(RBAC)、审计日志记录和会话管理
🏗️ 建筑
核心组件
- 多功能扫描工具协调多个SAST工具进行综合分析
- SecurityManager(安全管理者)处理身份验证、授权和审计日志记录
- 持续监测器提供实时文件监控和计划扫描功能
- 高级报告生成多种格式的综合报告
- AIAutoFixer(可译为“AI自动修复器”)带有验证的智能漏洞修复
增强的合规组件(v2.1.0)
- 合规偏差检测器监控合规状态变化并检测性能退化
- 多租户合规性管理器管理多个组织/团队的合规性
- 合规证据收集器收集并确保具有加密完整性的合规证据
- 合规整改引擎带有SLA跟踪的自动化修复工作流
📁 项目结构
| 路径 | 描述 |
|---|---|
src/ | 包含核心应用程序的源代码。 |
├── server.js 主要的MCP服务器,集成了超过15种工具。 | |
├── compliance/ | 包含所有与合规性相关的逻辑。 |
│ ├── compliance-verification.js | 包含4个核心合规验证类。 |
│ ├── compliance-mcp-tools.js | 包含10个针对合规性的MCP工具。 |
│ └── logs/ | 存储详细的合规审计日志。 |
└── logs/ | 存储通用应用程序日志。 |
config/ | 该应用程序的所有配置文件。 |
├── compliance-frameworks.json | 对9个支持的合规框架的定义。 |
├── compliance-settings.json | 用户自定义的合规配置。 |
├── enhanced-compliance-config.json | 高级合规功能的设置。 |
├── custom-compliance-rules.json | 针对组织特定的自定义合规规则。 |
├── custom-policies.json | 自定义安全策略定义。 |
├── monitoring-config.json | 应用程序监控的配置。 |
├── roles.json 基于角色的访问控制(RBAC)角色定义。 | |
└── tenants/ 多租户部署的配置。 | |
infra/ 基础设施即代码(IaC)及相关脚本。 | |
├── docker/ | 包含Docker配置和Dockerfile文件。 |
└── scripts/ | 辅助脚本和管理脚本。 |
├── compliance.sh | 一个用于管理合规任务的脚本。 |
└── (表示目录或文件的子项,无具体对应中文,可理解为“下一级”或“子目录/文件”) docker-helper.sh 用于Docker操作的实用脚本。 | |
compliance-baselines/ | 存储用于漂移检测的基线配置。 |
compliance-evidence/ | 包含用于审计的加密签名证据。 |
incident-reports/ | 从修复工作流程中生成报告。 |
test/ | 应用程序的自动化测试。 |
└── test-compliance.js 专门用于合规功能的测试套件。 | |
docs/ | 项目综合文档。 |
支持的语言与工具
| 语言 | 工具 | 扩展 | ||||
|---|---|---|---|---|---|---|
| (内容未提供) | (内容未提供) | (内容未提供) | ** | ** JavaScript/TypeScript .js | Semgrep, ESLint, njsscan, 模式匹配 | .ts, .jsx, .tsx, .vue, .svelte , |
| ** | ** python .py | Semgrep、Bandit、Patterns | .pyw , | |||
| ** | ** Java/Kotlin(保持原样,因为这是编程语言的名称,无需翻译) .java | Semgrep,模式 | .kotlin , | |||
| ** | ** C网络(NET) .cs | Semgrep,模式 | .vb , | |||
| ** | ** 走(用于命令或指示某人出发) .go | Semgrep,模式 | ||||
| ** | ** PHP .php | Semgrep,模式 | .phtml , | |||
| ** | ** Ruby(罗比/鲁比,人名,根据语境可灵活翻译) .rb | Semgrep,模式 | .erb , | |||
| ** | ** C/C++(C语言/C++语言) .c | Semgrep,模式 | .cpp, .h, .hpp , | |||
| ** | ** Rust(一种系统编程语言) .rs | Semgrep,模式 |
|
🚀 快速入门
1. 前提条件
npm installNode.js 依赖项:
pip install -r requirements.txtPython 安全工具:
- 所需工具: Semgrep(注:Semgrep是一个用于代码静态分析的工具,可检测代码中的潜在问题,其名称在中文中通常直接保留原样,不进行翻译)
- - 多语言静态分析 强盗;匪徒
- - Python 安全检查工具(或:Python 安全代码分析器) ESLint(可译为“ES语言风格检查工具”或保持原名,根据上下文决定是否需要具体翻译)
- JavaScript/TypeScript 安全规则
2\. 配置
cp .env.example .env创建环境配置:
# Organization Configuration
ORGANIZATION_INDUSTRY=general # healthcare, finance, ecommerce, government, general
ORGANIZATION_NAME=Your Organization
CONTACT_EMAIL=compliance@yourorg.com
# Security Configuration
JWT_SECRET=your-secure-jwt-secret
ENABLE_RBAC=true
ENABLE_AUDIT_LOGGING=true
# Enhanced Compliance Features
ENABLE_ENHANCED_COMPLIANCE=true
ENABLE_COMPLIANCE_DRIFT_DETECTION=true
ENABLE_MULTI_TENANT_MANAGEMENT=true
ENABLE_EVIDENCE_COLLECTION=true
ENABLE_AUTOMATED_REMEDIATION=true
ENABLE_ADVANCED_ANALYTICS=true
# Framework-Specific (auto-enabled based on ORGANIZATION_INDUSTRY)
ENABLE_HIPAA=false
ENABLE_GDPR=false
ENABLE_PCI_DSS=false
ENABLE_ISO27001=false
ENABLE_SOX=false
ENABLE_NIST_CSF=true关键环境变量:
npm start3\. 启动服务器
- 服务器将以以下方式启动:
- ✅ 15+个MCP工具(8个核心工具+7个合规工具)
- ✅ 多功能静态应用安全测试(SAST)能力(包括Semgrep、Bandit、ESLint、njsscan)
- ✅ 实时合规监控,具备偏移检测功能
- ✅ 多租户合规管理
- ✅ 带有保管链的加密证据收集
- ✅ 自动化修复工作流,带有SLA(服务级别协议)跟踪功能
- ✅ 带验证的AI自动修复功能
✅ 高级分析与高管仪表板
🔧 可用的MCP工具(15+种工具)
enhanced_scan_file
核心扫描工具
{
"filepath": "/path/to/file.js",
"tools": ["semgrep", "eslint"],
"policies": ["owasp", "pci"],
"includeFixSuggestions": true,
"user_token": "jwt-token"
}enhanced_scan_directory
针对单个文件的综合多工具SAST(静态应用安全测试)扫描,结合AI分析
{
"dirpath": "/path/to/project",
"enableMonitoring": true,
"schedule": "0 */6 * * *",
"policies": ["owasp", "enterprise_security"]
}目录范围的安全分析与持续监控
compliance_scan
增强型合规工具(v2.1.0)
{
"filepath": "/path/to/code",
"frameworks": ["hipaa", "gdpr", "pci_dss"],
"industry": "healthcare",
"include_recommendations": true
}compliance_frameworks_manage
全面合规扫描,包含框架特定分析
{
"action": "enable",
"framework": "hipaa",
"industry": "healthcare"
}compliance_drift_baseline
管理合规框架(启用/禁用/配置)
{
"project_path": "./src",
"frameworks": ["hipaa", "gdpr"],
"baseline_name": "production_baseline"
}compliance_drift_detect
为漂移检测创建合规基线
{
"project_path": "./src",
"frameworks": ["hipaa", "gdpr"]
}register_compliance_tenant
检测与既定基线的合规性偏差
{
"tenant_id": "acme_healthcare",
"tenant_config": {
"name": "ACME Healthcare",
"industry": "healthcare",
"template": "healthcare_hipaa",
"riskTolerance": "zero"
}
}tenant_compliance_assessment
为多租户合规管理注册组织/团队
{
"tenant_id": "acme_healthcare",
"project_path": "./patient_portal"
}collect_compliance_evidence
执行针对租户的特定合规性评估
{
"scan_path": "./src",
"frameworks": ["hipaa", "pci"],
"collector": "security@company.com",
"notes": "Pre-deployment compliance scan"
}generate_compliance_audit_report
收集经过加密签名的合规证据
{
"frameworks": ["hipaa", "pci"],
"time_range": {
"start": "2024-01-01T00:00:00Z",
"end": "2024-12-31T23:59:59Z"
},
"report_format": "detailed"
}trigger_compliance_remediation
生成包含证据链的全面审计报告
{
"finding": {
"type": "hardcoded_secrets",
"severity": "Critical",
"file": "./config/database.js"
},
"framework": "hipaa",
"automation_level": "semi_automatic"
}compliance_analytics_dashboard
触发自动化的合规修复工作流
{
"time_range": {
"start": "2024-01-01T00:00:00Z",
"end": "2024-12-31T23:59:59Z"
},
"frameworks": ["hipaa", "gdpr", "pci"],
"include_predictions": true
}先进的合规分析,提供预测性见解
ai_enhanced_auto_fix
人工智能驱动与分析工具
{
"filepath": "/path/to/file.js",
"strategy": "balanced",
"validate_fixes": true,
"create_backup": true
}start_continuous_monitoring
带有验证的智能漏洞修复
{
"project_path": "/path/to/project",
"schedule": "0 */6 * * *",
"alert_thresholds": {
"critical": 0,
"high": 5
}
}security_dashboard
实时安全监控与自动报警
{
"time_range": "24h",
"include_trends": true,
"include_alerts": true
}实时安全指标和警报仪表板
generate_enhanced_report
报告与政策管理
{
"scan_path": "/path/to/project",
"report_dir": "./reports",
"format": "sarif",
"include_executive_summary": true,
"include_compliance_matrix": true
}manage_security_policies
包含执行摘要的全面安全报告
{
"action": "check",
"policy_name": "owasp",
"scan_results": {...}
}get_enhanced_vulnerability_info
政策与合规管理
{
"vuln_type": "sql_injection"
}包含OWASP映射的全面漏洞信息
🛡️ 增强的安全与合规框架(v2.1.0)
支持的合规框架(9个框架) | 框架 | 行业 | 自动启用 | 服务级别协议(SLA) | 关键特性 | |-----------|----------|--------------|-----|--------------| |(无对应中文)|(无对应中文)|(无对应中文)|(无对应中文)|(无对应中文)| | HIPAA(健康保险流通与责任法案) | 医疗保健 | ✅ 医疗保健 | 4小时 | 受保护健康信息(PHI)检测,数据泄露通知 | | GDPR(通用数据保护条例) | 全部 | ✅ 电子商务 | 72小时 | 数据主体权利,隐私设计原则 | | PCI DSS(支付卡行业数据安全标准) | 金融/电子商务 | ✅ 金融/电子商务 | 2小时 | 持卡人数据保护 | | ISO 27001(国际标准化组织信息安全管理体系标准) | 企业 | ✅ 综合 | - | 信息安全管理 | | SOX(萨班斯-奥克斯利法案) | 财务 | ✅ 金融 | 8小时 | 财务报告控制 | | NIST CSF(美国国家标准与技术研究院网络安全框架) | 全部 | ✅ 所有行业 | - | 网络安全框架 | | CCPA(California Consumer Privacy Act),即《加州消费者隐私法案》 | 全部 | ✅ 电子商务 | - | 加利福尼亚州消费者隐私 | | FISMA(联邦信息安全管理法案) | 政府 | ✅ 政府 | - | 联邦信息安全 | |
FedRAMP(联邦风险与授权管理计划)
| 政府 | ✅ 政府 | - | 联邦云安全 |
- 增强的合规功能(v2.1.0)🔄 合规偏差检测
- 基线管理合规状态的加密快照
- 变化检测可配置的阈值(5%、15%、25%)
- 预警合规性下降的自动化警报
趋势分析
- 历史合规轨迹追踪🏢 多租户管理
- 行业模板医疗保健、金融、政府、企业
- 风险承受能力零级、最低级、低级、中级、高级
- 自定义框架每个租户的合规要求
孤立的评估
- 租户特定的合规评分🔒 证据收集与保管链条
- 加密完整性SHA-256 哈希算法,数字签名
- 审计轨迹/审计路径防篡改的证据保管链
- 法律级别法庭可采纳的合规证据
自动化收集
- 每次合规扫描所得的证据🤖 自动化修复工作流程
- 特定于框架的HIPAA(4小时服务级别协议)、PCI DSS(2小时服务级别协议)、GDPR(72小时服务级别协议)
- 自动化水平自动、半自动、手动
- 利益相关者通知基于角色的警报分发
SLA跟踪
合规违规响应时间 漏洞检测(增强类别) | 类别 | OWASP 映射 | CWE | 严重性 | 合规性影响 | |----------|---------------|-----|----------|-------------------| | SQL注入 | A03_注入攻击 | CWE-89 | 严重 | HIPAA(健康保险流通与责任法案)、GDPR(通用数据保护条例)、PCI DSS(支付卡行业数据安全标准) | | 跨站脚本攻击(Cross-Site Scripting,简称XSS) | A03_注入 | CWE-79 | 高 | 所有框架 | | 硬编码的机密信息 | A02_加密失败 | CWE-798 | 严重 | HIPAA(健康保险流通与责任法案)、PCI DSS(支付卡行业数据安全标准)、GDPR(通用数据保护条例) | | 命令注入 | A03_注入 | CWE-78 | 严重 | 所有框架 | | 弱加密技术 | A02_加密失败 | CWE-327 | 中等 | HIPAA(健康保险流通与责任法案)、PCI DSS(支付卡行业数据安全标准) | | 路径遍历 | A01_访问控制失效 | CWE-22 | 高 | 所有框架 | | 不安全的随机数生成器 | A02_加密失败 | CWE-338 | 中等 | PCI DSS(支付卡行业数据安全标准),HIPAA(健康保险流通与责任法案) | | 调试代码 | A09_安全_日志记录_监控失败 | CWE-489 | 低 | SOX(萨班斯-奥克斯利法案)、ISO 27001(信息安全管理体系) | |
不安全的反序列化
| A08_软件数据完整性失效 | CWE-502 | 高 | 所有框架 | 基于角色的访问控制(增强型RBAC) | 角色 | 等级 | 关键权限 | 合规访问 | |------|-------|----------------|-------------------| |(无对应中文翻译,表示表格分隔)|(无对应中文翻译,表示表格分隔)|(无对应中文翻译,表示表格分隔)|(无对应中文翻译,表示表格分隔)|*| 安全管理员 | 4 | 完全的行政访问权限( | 所有合规工具 | | 合规官 | 4 | 合规管理,审计报告 | 所有合规工具 | | 安全分析师 | 3 | 分析、报告、政策管理 | 读取/执行合规工具 | | 开发者 | 2 | 扫描、修复建议、基本报告 | 有限合规访问权限 | | 审计员 | 1 | 仅限读取扫描结果和合规性信息 | 仅限读取合规性数据 |
|
观看者
# 1. Configure for healthcare industry
echo "ORGANIZATION_INDUSTRY=healthcare" >> .env
echo "ENABLE_HIPAA=true" >> .env
echo "ENABLE_NIST_CSF=true" >> .env
# 2. Register healthcare tenant
echo '{
"tenant_id": "acme_medical",
"tenant_config": {
"name": "ACME Medical Center",
"industry": "healthcare",
"template": "healthcare_hipaa",
"riskTolerance": "zero",
"complianceOfficer": "Dr. Sarah Johnson",
"contactEmail": "compliance@acmemedical.com"
}
}' | node src/server.js register_compliance_tenant
# 3. Create compliance baseline
echo '{
"project_path": "./patient-portal",
"frameworks": ["hipaa", "nist"],
"baseline_name": "patient_portal_baseline"
}' | node src/server.js compliance_drift_baseline
# 4. Perform HIPAA compliance scan
echo '{
"tenant_id": "acme_medical",
"project_path": "./patient-portal"
}' | node src/server.js tenant_compliance_assessment| 0 | 基本仪表盘和报告查看 | 仅仪表盘查看 |
# Configure for financial industry
echo "ORGANIZATION_INDUSTRY=finance" >> .env
echo "ENABLE_PCI_DSS=true" >> .env
echo "ENABLE_SOX=true" >> .env
# Register financial tenant with strict controls
echo '{
"tenant_id": "banking_corp",
"tenant_config": {
"name": "Banking Corporation",
"industry": "finance",
"template": "financial_pci",
"riskTolerance": "minimal"
}
}' | node src/server.js register_compliance_tenant💼 行业特定使用示例
# Configure for e-commerce
echo "ORGANIZATION_INDUSTRY=ecommerce" >> .env
echo "ENABLE_PCI_DSS=true" >> .env
echo "ENABLE_GDPR=true" >> .env
echo "ENABLE_CCPA=true" >> .env医疗机构设立
金融服务设置
# 1. Perform comprehensive scan
node src/server.js enhanced_scan_directory ./src
# 2. Collect cryptographic evidence
echo '{
"scan_path": "./src",
"frameworks": ["hipaa", "gdpr"],
"collector": "audit@company.com",
"notes": "Quarterly compliance audit scan"
}' | node src/server.js collect_compliance_evidence
# 3. Generate audit report
echo '{
"frameworks": ["hipaa", "gdpr"],
"time_range": {"start": "2024-01-01T00:00:00Z", "end": "2024-12-31T23:59:59Z"},
"report_format": "detailed"
}' | node src/server.js generate_compliance_audit_report电子商务平台搭建
# Trigger HIPAA violation remediation
echo '{
"finding": {
"type": "hardcoded_secrets",
"severity": "Critical",
"file": "./config/database.js",
"line": 15
},
"framework": "hipaa",
"automation_level": "semi_automatic",
"stakeholders": ["security-team", "compliance-officer"]
}' | node src/server.js trigger_compliance_remediation合规工作流示例
# Start real-time monitoring with compliance checking
echo '{
"project_path": "./production-app",
"schedule": "0 */2 * * *",
"alert_thresholds": {"critical": 0, "high": 1}
}' | node src/server.js start_continuous_monitoring
# Monitor compliance drift
echo '{
"project_path": "./production-app",
"frameworks": ["hipaa", "pci_dss"]
}' | node src/server.js compliance_drift_detect证据收集工作流程
自动化修复工作流
- 持续合规监控📊 增强的报告与分析功能
- 可用的报告格式HTML(超文本标记语言)
- 带有图表、合规矩阵和执行摘要的交互式报告JSON(JavaScript Object Notation)
- 机器可读的结构化数据,附带合规性映射Markdown(一种轻量级的标记语言,用于格式化文本)
- 易于人类阅读的文档格式,包含合规性部分SARIF(注:SARIF通常指“静态应用程序检测和修复格式”,是一种用于表示静态应用程序安全分析结果的格式)
行业标准静态分析结果交换格式
仪表盘
- 实时基于网络的指标、趋势和合规性分析 综合报告内容执行摘要
- 📈 表情符号“📈”通常被用来表示“上升趋势”或“上涨”。在中文中,可以简单地翻译为“📈(上升趋势/上涨)”。不过,由于表情符号本身具有直观性,直接使用该符号在中文语境中也是完全可以理解的。 风险评分整体风险评估及合规影响分析
- 🎯(目标) 严重程度分布关键、高、中、低风险漏洞数量
- 🏛️ 代表“政府建筑”或“古老建筑”等意思,但直接翻译该符号无具体中文词汇对应,常根据上下文理解为相关概念。 合规状态逐框架合规性验证
💡(这个符号本身没有直接对应的中文翻译,但它通常代表“灯泡”或“灵感”,在中文语境中可以表达为“💡灯泡/灵感”)
- 行动项 带有时间表的优先级推荐详细分析
- 🔍 看起来像一个放大镜的符号,通常用于表示搜索、查看细节或调查等意思。在中文里,可以简单翻译为“🔍(放大镜)”或者根据上下文意译为“🔍(搜索/查看细节)”等。 逐行发现结果漏洞分析及修复指南
- 🧪 表示“试管”或“实验”。 多功能工具相关性交叉工具验证与置信度评分
- 🏛️ 代表“建筑”或“宫殿”的意思,常用于描述建筑物或宫殿的图像。 合规映射特定框架的控制映射(如HIPAA、GDPR等)
🔧(扳手或修理工具的象征)
- AI驱动的解决方案 带有置信度水平的智能修复建议合规矩阵
- ✅ 框架状态每个启用框架的通过/失败状态
- 📋 表格、清单 控制映射特定监管控制违规行为
- 🎯 目标(或瞄准、命中) 风险评估合规加权风险评分
📊(图表/数据表格)
- 趋势分析 随时间变化的合规状态高级分析
- 📈 表示“上扬趋势”或“增长”的图表符号。 预测洞察预测合规风险及趋势
- 🎯(靶心) 风险热点识别高风险代码区域和模式
- 📊 表格/数据图表 工具有效性SAST工具性能与覆盖率分析
🔄 旋转(循环、反复)
🛡️ Enhanced SAST Compliance Report
📂 Scanned: /healthcare-app
🏛️ Frameworks: hipaa, gdpr, nist_csf
📊 Overall Status: NON_COMPLIANT
🎯 Average Score: 73.5%
📋 Framework Results:
❌ HIPAA: FAIL (65.2%)
Violations: 164.312(a)(2)(i) - Hardcoded PHI credentials
164.312(e)(2)(ii) - Unencrypted PHI transmission
SLA: 4 hours remaining
✅ GDPR: PASS (89.3%)
Status: All data protection requirements met
⚠️ NIST CSF: PARTIAL (71.0%)
Issues: PR.DS-1 - Data security controls need enhancement
💡 Immediate Actions Required:
1. [CRITICAL] Fix hardcoded PHI credentials (4 hours)
2. [HIGH] Implement TLS 1.3 for PHI transmission (24 hours)
3. [MEDIUM] Enhance NIST data security controls (7 days)
🔒 Evidence Collected:
Evidence ID: EVD_20240815_ABC123
Integrity Hash: sha256:a1b2c3d4...
Chain of Custody: 3 entries漂移检测
合规基线对比与退化预警
name: Enhanced SAST Security & Compliance Scan
on: [push, pull_request]
jobs:
security-compliance-scan:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- name: Setup Node.js
uses: actions/setup-node@v4
with:
node-version: '18'
- name: Setup Python
uses: actions/setup-python@v4
with:
python-version: '3.9'
- name: Install Dependencies
run: |
npm install
pip install -r requirements.txt
- name: Create Compliance Baseline (if not exists)
run: |
echo '{"project_path": "./src", "frameworks": ["owasp", "nist"]}' | \\
node src/server.js compliance_drift_baseline || true
- name: Enhanced Security Scan with Compliance
run: |
echo '{"dirpath": "./", "policies": ["owasp", "nist"]}' | \\
node src/server.js enhanced_scan_directory
- name: Collect Compliance Evidence
run: |
echo '{
"scan_path": "./src",
"frameworks": ["owasp", "nist"],
"collector": "github-actions",
"notes": "CI/CD pipeline compliance scan"
}' | node src/server.js collect_compliance_evidence
- name: Detect Compliance Drift
run: |
echo '{"project_path": "./src", "frameworks": ["owasp", "nist"]}' | \\
node src/server.js compliance_drift_detect
- name: Generate Enhanced SARIF Report
run: |
echo '{
"scan_path": "./",
"report_dir": "./reports",
"format": "sarif",
"include_compliance_matrix": true
}' | node src/server.js generate_enhanced_report
- name: Upload SARIF Results
uses: github/codeql-action/upload-sarif@v2
with:
sarif_file: reports/enhanced-sast-report-*.sarif
- name: Check Compliance Gate
run: |
# Fail build if critical compliance violations found
if grep -q '"status": "FAIL"' reports/*.json; then
echo "❌ Compliance gate failed - critical violations found"
exit 1
fi样本合规报告输出
# Enhanced Dockerfile with compliance features
FROM node:18-alpine
WORKDIR /app
# Install Python and security tools
RUN apk add --no-cache python3 py3-pip
COPY requirements.txt .
RUN pip install -r requirements.txt
# Install Node.js dependencies
COPY package*.json ./
RUN npm ci --only=production
# Copy application code
COPY src/ ./src/
COPY config/ ./config/
COPY infra/ ./infra/
# Create compliance directories
RUN mkdir -p compliance-baselines compliance-evidence incident-reports logs
# Compliance environment variables
ENV ENABLE_ENHANCED_COMPLIANCE=true
ENV ORGANIZATION_INDUSTRY=general
ENV DEFAULT_COMPLIANCE_FRAMEWORKS=owasp,nist_csf
ENV EVIDENCE_RETENTION_YEARS=7
# Expose health check port
EXPOSE 3000 3001
# Health check
HEALTHCHECK --interval=30s --timeout=10s --start-period=40s --retries=3 \\
CMD curl -f http://localhost:3001/health || exit 1
# Start with compliance initialization
CMD ["node", "src/server.js"]🔄 增强的CI/CD集成
version: '3.8'
services:
spotter-sast:
build: .
ports:
- "3000:3000"
- "3001:3001"
environment:
- ORGANIZATION_INDUSTRY=healthcare
- ENABLE_HIPAA=true
- ENABLE_EVIDENCE_COLLECTION=true
volumes:
- ./code-to-scan:/scan-target:ro
- ./compliance-reports:/app/reports
- ./compliance-evidence:/app/compliance-evidence
- ./compliance-baselines:/app/compliance-baselines
depends_on:
- postgres
- redis
postgres:
image: postgres:15
environment:
POSTGRES_DB: compliance_db
POSTGRES_USER: compliance_user
POSTGRES_PASSWORD: secure_password
volumes:
- postgres_data:/var/lib/postgresql/data
redis:
image: redis:7-alpine
volumes:
- redis_data:/data
volumes:
postgres_data:
redis_data:带有合规性验证的GitHub Actions
# .pre-commit-config.yaml
repos:
- repo: local
hooks:
- id: spotter-sast-security
name: Spotter-SAST Security Scan
entry: node src/server.js enhanced_scan_file
language: system
files: \\.(js|ts|py|java|go|php|rb|rs)$
- id: spotter-sast-compliance
name: Spotter-SAST Compliance Check
entry: ./infra/scripts/compliance.sh quick-scan
language: system
pass_filenames: false
always_run: trueDocker 与合规性的集成
带有合规服务的Docker Compose
- 带有合规性的预提交钩子🚨 增强监控与警报功能
- 实时监控文件系统监控
- 即时检测代码变更并评估合规性影响自动化扫描
- 在文件修改时触发,进行框架特定的检查智能过滤
- 重点关注与安全相关的文件类型和合规性关键领域性能优化
通过智能缓存和批处理实现高效资源利用
- 合规漂移检测持续监控合规状态的变化
- 增强的警报通道控制台日志记录
src/logs/即时终端通知,附带合规上下文src/compliance/logs/ - 文件日志记录结构化日志记录到
- 和安全事件
- 全面的审计追踪与保管链Webhook 支持
- Slack、Teams 和自定义的 webhook 集成电子邮件通知
基于SMTP的合规违规警报
- 短信提醒 针对重大合规违规行为的紧急通知警报类型与升级处理
- 🔴(红色圆点) 关键漏洞需要立即处理(零容忍)
- 🟠 代表橙色(在某些语境下也可用作表情符号,表示某种情绪或状态,但直接翻译为中文即“橙色”)。 高严重性问题在SLA框架内处理(2-72小时)
- ⚖️(天平图标,常用于表示公正、法律或平衡) 合规违规政策阈值违规,并通知利益相关方
- 📊 表格/数据图表 合规漂移基线退化预警(5%、15%、25%阈值)
- 🔄(循环/重复的符号,无直接对应中文词汇,可描述为“循环”或“重复”的意思,具体根据上下文确定) 监控故障系统健康状态和证据收集通知
🏢(企业/公司)
Critical → Immediate: Compliance Officer, CISO, CEO
→ 1 hour: Legal Team, Board Chair
→ 4 hours: External Counsel
High → 1 hour: Compliance Officer, Security Team
→ 4 hours: Department Heads
→ 24 hours: Executive Team
Medium → 4 hours: Security Team
→ 24 hours: Compliance Officer
→ Weekly: Management Team多租户警报
针对租户的特定通知,支持自定义升级流程
升级矩阵 ORGANIZATION_INDUSTRY ⚙️ 全面配置 .env 行业特定自动配置
# Healthcare Organizations
ORGANIZATION_INDUSTRY=healthcare
# Auto-enables: HIPAA + NIST CSF
# Features: PHI detection, HIPAA breach workflows, medical data patterns
# Financial Services
ORGANIZATION_INDUSTRY=finance
# Auto-enables: PCI DSS + SOX + NIST CSF
# Features: Payment data protection, financial controls, audit trails
# E-commerce Platforms
ORGANIZATION_INDUSTRY=ecommerce
# Auto-enables: PCI DSS + GDPR + CCPA
# Features: Customer data protection, payment security, privacy rights
# Government Agencies
ORGANIZATION_INDUSTRY=government
# Auto-enables: FISMA + FedRAMP + NIST CSF
# Features: Government security standards, federal compliance
# General/Enterprise
ORGANIZATION_INDUSTRY=general
# Auto-enables: OWASP + NIST CSF + ISO 27001
# Features: General security best practices, enterprise standards当你设置
# Organization Configuration
ORGANIZATION_NAME=Your Organization
ORGANIZATION_INDUSTRY=general
ORGANIZATION_SIZE=medium
CONTACT_EMAIL=compliance@yourorg.com
# Security Configuration
JWT_SECRET=your-256-bit-secret-key
ENABLE_RBAC=true
TOKEN_EXPIRY=24h
ENABLE_AUDIT_LOGGING=true
# Enhanced Compliance Features (v2.1.0)
ENABLE_ENHANCED_COMPLIANCE=true
ENABLE_COMPLIANCE_DRIFT_DETECTION=true
ENABLE_MULTI_TENANT_MANAGEMENT=true
ENABLE_EVIDENCE_COLLECTION=true
ENABLE_AUTOMATED_REMEDIATION=true
ENABLE_ADVANCED_ANALYTICS=true
# Framework Configuration
DEFAULT_COMPLIANCE_FRAMEWORKS=owasp,nist_csf
AUTO_ENABLE_INDUSTRY_FRAMEWORKS=true
# Individual framework controls
ENABLE_HIPAA=false
ENABLE_GDPR=false
ENABLE_PCI_DSS=false
ENABLE_ISO27001=false
ENABLE_SOX=false
ENABLE_NIST_CSF=true
# Monitoring Configuration
DEFAULT_SCAN_SCHEDULE=0 */6 * * *
COMPLIANCE_SCAN_FREQUENCY=daily
ALERT_THRESHOLD_CRITICAL=0
ALERT_THRESHOLD_HIGH=5
# Evidence & Audit Configuration
EVIDENCE_RETENTION_YEARS=7
EVIDENCE_CRYPTOGRAPHIC_SIGNING=true
COMPLIANCE_EVIDENCE_RETENTION_DAYS=2555
AUDIT_TRAIL_IMMUTABLE=true在你的
文件,系统自动启用相应的合规框架: config/tenants/增强的环境变量
{
"tenant_id": "healthcare_division",
"config": {
"name": "Healthcare Division",
"industry": "healthcare",
"riskTolerance": "zero",
"enabledFrameworks": ["hipaa", "nist"],
"customRules": ["phi_detection", "encryption_required"],
"contactEmail": "compliance@healthcare-div.com",
"complianceOfficer": "Dr. Sarah Johnson",
"escalationMatrix": {
"critical": ["ciso@company.com", "legal@company.com"],
"high": ["security@company.com", "compliance@healthcare-div.com"]
}
}
}多租户配置
创建租户特定的配置 config/custom-policies.json:
{
"healthcare_strict": {
"name": "Healthcare Strict Security Policy",
"requiredChecks": ["hardcoded_secrets", "weak_crypto", "phi_exposure"],
"failThresholds": {
"critical": 0,
"high": 0,
"medium": 2
},
"complianceFrameworks": ["hipaa", "nist"],
"automatedRemediation": true,
"evidenceCollection": true
},
"enterprise_standard": {
"name": "Enterprise Standard Policy",
"requiredChecks": ["owasp_top_10"],
"failThresholds": {
"critical": 0,
"high": 5,
"medium": 20
}
}
}高级安全策略
自定义安全策略于 config/compliance-frameworks.json:
{
"hipaa": {
"version": "2013_final_rule",
"enabled": true,
"riskTolerance": "zero",
"requiredControls": ["164.312(a)", "164.312(c)", "164.312(e)"],
"patterns": {
"phi_patterns": [
"(?i)(ssn|social\\\\s*security)\\\\s*[:=]?\\\\s*\\\\d{3}-?\\\\d{2}-?\\\\d{4}",
"(?i)(patient|medical)\\\\s*id\\\\s*[:=]?\\\\s*\\\\d+"
]
},
"slaHours": 4,
"automatedWorkflows": ["phi_exposure", "audit_trail"]
}
}合规框架配置
# Performance Tuning
MAX_CONCURRENT_COMPLIANCE_SCANS=3
COMPLIANCE_SCAN_TIMEOUT=1800
CACHE_COMPLIANCE_RESULTS=true
COMPLIANCE_CACHE_EXPIRATION=60
SCAN_PARALLEL_WORKERS=4
EVIDENCE_BATCH_SIZE=100
ANALYTICS_QUERY_TIMEOUT_SECONDS=30
# Scalability Settings
MAX_TENANTS_PER_INSTANCE=100
BASELINE_COMPARISON_CACHE_SIZE=1000
ANALYTICS_HISTORICAL_RETENTION_MONTHS=24
EVIDENCE_RETENTION_YEARS=7详细的框架设置在
:
性能与可扩展性配置
# Setup & Configuration
./infra/scripts/compliance.sh setup # Initialize compliance system
./infra/scripts/compliance.sh configure-industry healthcare # Configure for industry
./infra/scripts/compliance.sh enable hipaa # Enable specific framework
./infra/scripts/compliance.sh list # List available frameworks
# Scanning & Analysis
./infra/scripts/compliance.sh quick-scan ./src # Quick compliance scan
./infra/scripts/compliance.sh scan ./project hipaa,gdpr html # Full scan with frameworks
./infra/scripts/compliance.sh baseline ./src hipaa # Create compliance baseline
# Monitoring & Reporting
./infra/scripts/compliance.sh start-monitoring ./src "0 */6 * * *" # Start monitoring
./infra/scripts/compliance.sh report ./project html # Generate comprehensive report
./infra/scripts/compliance.sh status # Check system status
./infra/scripts/compliance.sh validate # Validate configuration🛠️ 高级用法与企业功能
合规管理脚本
# Database Configuration
USE_DATABASE_STORAGE=true
DATABASE_TYPE=postgresql
DATABASE_HOST=your-db-host
DATABASE_PORT=5432
DATABASE_NAME=compliance_db
DATABASE_USER=compliance_user
DATABASE_PASS=your-secure-password
DATABASE_SSL=true
DATABASE_CONNECTION_POOL_SIZE=10
# Redis Caching
REDIS_ENABLED=true
REDIS_HOST=your-redis-host
REDIS_PORT=6379
REDIS_PASSWORD=your-redis-password
REDIS_CACHE_TTL_SECONDS=3600使用增强的合规脚本进行综合管理:
企业数据库集成
// In config/custom-compliance-rules.json
{
"custom_patterns": {
"company_api_leak": {
"patterns": ["(?i)ACME-API-KEY-[A-Za-z0-9]{32}"],
"severity": "Critical",
"owaspCategory": "A02_Cryptographic_Failures",
"description": "Company API key detected in code",
"complianceMapping": {
"hipaa": ["164.312(a)(2)(i)"],
"pci_dss": ["3.4"]
}
},
"internal_service_creds": {
"patterns": ["(?i)(internal[_-]?service)[_-]?(key|token|secret)\\\\s*[:=]\\\\s*[\"'][^\"'\\\\s]{10,}"],
"severity": "High",
"description": "Internal service credentials detected"
}
}
}对于大规模部署,请配置数据库后端:
自定义漏洞模式
# Configure Slack webhook in .env
SLACK_WEBHOOK_URL=https://hooks.slack.com/services/YOUR/SLACK/WEBHOOK
NOTIFICATION_CHANNELS=email,slack
IMMEDIATE_NOTIFY_SEVERITIES=critical,high在漏洞检测中添加组织特定的模式:
# Configure Teams webhook in .env
TEAMS_WEBHOOK_URL=https://outlook.office.com/webhook/YOUR/TEAMS/WEBHOOK
WEBHOOK_RETRY_ATTEMPTS=3
WEBHOOK_TIMEOUT_SECONDS=30Webhook 集成示例
# For repositories with 100,000+ files
SCAN_PARALLEL_WORKERS=8
MAX_CONCURRENT_COMPLIANCE_SCANS=5
COMPLIANCE_SCAN_TIMEOUT=3600
EVIDENCE_BATCH_SIZE=500
# Memory optimization
NODE_OPTIONS=--max-old-space-size=8192
# Caching optimization
CACHE_COMPLIANCE_RESULTS=true
COMPLIANCE_CACHE_EXPIRATION=120
BASELINE_COMPARISON_CACHE_SIZE=5000Slack 集成
Microsoft Teams 集成
# Single file scan with compliance frameworks
echo '{"filepath": "/path/to/file.js", "policies": ["hipaa", "gdpr"]}' | \\
node src/server.js enhanced_scan_file
# Directory scan with compliance evidence collection
echo '{"dirpath": "/path/to/project", "enableMonitoring": true}' | \\
node src/server.js enhanced_scan_directory
# Generate compliance report
echo '{"scan_path": "/path/to/project", "report_dir": "./reports", "format": "html"}' | \\
node src/server.js generate_enhanced_report大型代码库的性能优化
import { McpClient } from "@modelcontextprotocol/sdk/client/mcp.js";
const client = new McpClient();
await client.connect();
// Enhanced scan with compliance
const result = await client.callTool("enhanced_scan_file", {
filepath: "/path/to/file.js",
policies: ["hipaa", "gdpr"],
includeFixSuggestions: true
});
// Multi-tenant compliance assessment
const assessment = await client.callTool("tenant_compliance_assessment", {
tenant_id: "healthcare_division",
project_path: "./patient-portal"
});
// Collect compliance evidence
const evidence = await client.callTool("collect_compliance_evidence", {
scan_path: "./src",
frameworks: ["hipaa", "gdpr"],
collector: "security@company.com",
notes: "Quarterly audit scan"
});集成示例
带合规性的CLI使用
- 使用MCP客户端进行程序化操作📈 性能与可扩展性
- 增强的优化功能并行工具执行
- 多个SAST工具与合规性分析并行运行智能缓存
- 合规状态下的重复分析扫描结果缓存增量扫描
- 在监控模式下,仅扫描已更改且带有漂移检测的文件资源管理
- 针对大型代码库和合规性工作负载的内存和CPU优化批处理
- 高效处理包含证据收集的大型目录结构多租户隔离
租户评估之间的性能隔离
- 合规基线缓存通过优化基线比较实现快速漂移检测
- 性能指标扫描速度
- 约100-500个文件/分钟(取决于文件大小、复杂度和合规框架)内存使用情况
- ~50-200MB 基础占用 + ~1-5MB 每个并发文件扫描占用 + ~10-50MB 用于合规性功能工具检测
- 次秒级工具可用性检查与合规框架验证报告生成
- 综合报告约1-10秒,合规报告约5-30秒证据收集
- 每次扫描生成加密证据的时间约为100-500毫秒基线创建
项目基线快照创建时间约为1-5秒
- 漂移检测用于基线对比和漂移分析的时间范围为~500毫秒至2秒
- 可扩展性基准并发扫描
- 每个实例最多支持8个并行合规扫描多租户支持
- 每个实例支持100+个租户,且租户间相互隔离证据存储
- 处理数百万条经过完整性验证的证据记录基线管理
- 1000+个项目基线,配备高效对比算法大型仓库
已通过超过100,000个文件和多个合规框架的测试
实时监控
- 支持同时监控10个以上项目资源需求
- 最低要求中央处理器(CPU)
- 2核,2.0千兆赫记忆
- 4 GB 内存存储
- 10 GB(包括日志和证据)Node.js
18.0.0及以上版本
- python3.9+
- 推荐给企业使用CPU
- 4+ 核心,3.0 GHz内存
- 8+ GB 内存存储
- 50+ GB 固态硬盘(用于证据和基准数据存储)数据库
PostgreSQL 15+(用于企业证据存储)
缓存
- Redis 7+(用于性能优化)
# Install missing SAST tools
pip install semgrep bandit
npm install -g eslint
# Verify tool installation
semgrep --version
bandit --version
eslint --version- 🔍 故障排除
- 常见问题 config/roles.json - 未找到安全工具 - 权限被拒绝 - 检查RBAC配置
- 验证JWT令牌的有效性和过期时间
# Increase Node.js heap size
node --max-old-space-size=4096 src/server.js
# Optimize compliance scanning
export MAX_CONCURRENT_COMPLIANCE_SCANS=2
export SCAN_PARALLEL_WORKERS=2- 确保用户拥有进行合规操作所需的权限
- 检查文件系统权限以进行证据收集 JWT_SECRET 大型代码库中的内存问题 - 认证失败 - 验证 config/roles.json - 环境变量已设置
- 检查配置中的令牌过期设置
# Validate compliance configuration
./infra/scripts/compliance.sh validate
# Check framework status
echo '{"action": "list"}' | node src/server.js compliance_frameworks_manage
# Reset compliance configuration
./infra/scripts/compliance.sh setup- 审查用户角色分配
# Check evidence directory permissions
mkdir -p compliance-evidence
chmod 755 compliance-evidence
# Verify cryptographic signing capability
echo '{"test": "evidence"}' | openssl dgst -sha256- 确保合规官权限已配置
# Check baseline directory
ls -la compliance-baselines/
# Recreate baseline if corrupted
echo '{
"project_path": "./src",
"frameworks": ["owasp", "nist"]
}' | node src/server.js compliance_drift_baseline- 合规框架问题
# Validate tenant configuration
node -c config/tenants/tenant_id.json
# Check tenant permissions
ls -la config/tenants/证据收集失败
基线创建/漂移检测问题
# Debug mode with compliance details
export LOG_LEVEL=debug
export DEBUG_COMPLIANCE_ENGINE=true
export COMPLIANCE_DEBUG_MODE=true
npm start
# Monitor compliance logs
tail -f src/compliance/logs/compliance.log多租户配置问题
# Check system health
curl http://localhost:3001/health
# Validate compliance components
./infra/scripts/compliance.sh status
# Test compliance frameworks
echo '{"action": "list"}' | node src/server.js compliance_frameworks_manage调试模式
# Monitor resource usage during scans
top -p $(pgrep -f "node src/server.js")
# Check compliance scan performance
time echo '{"dirpath": "./src"}' | node src/server.js enhanced_scan_directory
# Analyze evidence collection performance
time echo '{
"scan_path": "./src",
"frameworks": ["owasp"],
"collector": "test@example.com"
}' | node src/server.js collect_compliance_evidence启用全面的调试日志记录:
- 健康检查 性能诊断支持资源
- docs/COMPLIANCE_FEATURES.md 📖(一本书的符号,无实际文字含义,可理解为“书”或“书籍”的象征) - docs/ENHANCED_COMPLIANCE_FEATURES.md 文档 - docs/COMPLIANCE_MODULE_SUMMARY.md :
- \- 合规功能用户指南 - 技术文档- 实施概述
- 🐛 表示“虫子”或“错误(bug)”。在编程或软件开发中,通常用来指代程序中的错误或缺陷。在日常生活中,它可能只是简单地表示一只虫子。 问题GitHub Issues 用于报告错误和提出功能请求
- 💬 讨论GitHub 讨论区,为社区提供支持
- 📧(电子邮件符号,无具体文字含义,可理解为“电子邮件”或“电邮”) 合规支持合规支持邮箱:compliance-support@company.com
🔧(扳手,常用于表示修理、维护或工具相关的意思)
技术支持
- 通过GitHub个人资料联系维护者
- 🤝 贡献我们欢迎投稿!请参阅我们的投稿指南:
git checkout -b feature/amazing-feature - 为仓库创建分支(或:克隆仓库)创建特性分支
- :添加测试
- 确保所有新功能都经过测试遵循代码风格
- 使用现有的模式和惯例更新文档
包含相关的文档更新
# Clone repository
git clone https://github.com/george-mellow/spotter-sast.git
cd spotter-sast
# Install dependencies
npm install
pip install -r requirements.txt
# Run in development mode
LOG_LEVEL=debug npm start提交拉取请求
# Run security scan on test files
npm test
# Run compliance-specific tests
node test/test-compliance.js
# Test individual compliance features
./infra/scripts/compliance.sh validate清晰描述变更内容及影响
开发环境设置
- 测试 📋 路线图/发展蓝图✅ 已完成的功能(v2.1.0)
- \[x\] 增强的合规性验证9个监管框架(HIPAA、GDPR、PCI DSS等)
- \[x\] 合规漂移检测基线管理与退化监测
- \[x\] 多租户管理行业特定模板和风险承受能力水平
- \[x\] 证据收集带有保管链的加密签名证据
- \[x\] 自动化修复针对特定框架的工作流,带有SLA(服务级别协议)跟踪功能
- \[x\] 高级分析预测合规分析与高管仪表盘
- \[x\] Docker 支持带有合规功能的容器化部署
- \[x\] 企业基于角色的访问控制(RBAC)基于角色的访问控制,附带合规权限
\[x\]
- 高级报告 HTML、JSON、Markdown、带合规矩阵的SARIF🚧 进行中(v2.2.0)
- \[ \] 网络仪表盘基于浏览器的安全与合规仪表板
- \[ \] Slack/Teams 集成增强的实时警报通知
- \[ \] API网关用于外部合规集成的RESTful API
- \[ \] 移动仪表盘合规监控移动应用
\[ \]
- 增强的机器学习功能 基于合规背景的高级漏洞预测🔮 未来功能(v3.0.0+)
- \[ \] 云原生集成AWS/Azure/GCP 原生合规性集成
- \[ \] 合规自动化平台无代码合规工作流构建器
- \[ \] 高级威胁建模基于AI的威胁建模与合规映射
- \[ \] 监管情报自动更新以适应不断变化的合规要求
- \[ \] 跨平台命令行界面(CLI)增强的合规管理命令行界面(CLI)工具
- \[ \] 企业单点登录(Enterprise SSO)企业认证的SAML/OIDC集成
\[ \]
- 合规市场第三方合规插件生态系统
- 长期愿景(v4.0.0+)🤖 人工智能合规官
- 全自动合规管理和报告🌐 全球合规中心
- 多区域合规管理平台📊 合规情报
- 基于机器学习的合规洞察🔗 生态系统集成
- 与流行的企业安全工具深度集成📱 高管移动应用
用于合规监督的C级高管移动仪表盘
🎯 预测性合规 基于人工智能的法规变更及影响预测 📄 许可证
MIT 许可证 - 详见
许可证
详情请见文件。版权所有 (c) 2025 george-mellow
- 🚨 安全通知 重要的这个工具执行安全分析,但并不能保证完全安全。请始终将自动化扫描与以下方法结合使用:
- 👥 代表“人们”或“人群”的意思。 手动安全审查专家人工分析
- 🎯 目标/瞄准 渗透测试现实攻击模拟
- 🔄 旋转(表示循环、重复或持续的动作) 动态分析(DAST)运行时漏洞测试
- 📦 翻译为中文是:📦(这个符号本身没有直接对应的中文翻译,但在描述包裹或快递时,可以理解为“包裹”或“快递箱”的意思,具体翻译需根据上下文确定。) 依赖扫描第三方库安全
- 🐳 表示“海豚”或“海豚脸”的表情符号。在中文中,可以直接翻译为“海豚”或根据上下文使用“海豚脸”这样的表述来传达相同的意思。不过,通常在日常交流中,人们会直接使用这个表情符号本身,而不需要具体翻译其含义。 集装箱安全Docker/Kubernetes 安全扫描
🔐(锁形符号,常用于表示密码、保密或安全)
基础设施安全
- 云与网络安全评估📊 项目统计(v2.1.0)
- 核心统计版本
- v2.1.0(企业级增强合规版)语言
- JavaScript/Node.js,Python依赖项
- 12+ 个 Node.js 包,8+ 个 Python 包SAST工具
- 4个集成工具(Semgrep、Bandit、ESLint、njsscan)MCP 工具
15+种工具(8种核心工具+7种合规特定工具)
- 文件类型支持9种编程语言,涵盖20多种文件扩展名
- 合规与安全合规框架
- 9大主要监管框架(HIPAA、GDPR、PCI DSS、ISO 27001、SOX、NIST CSF、CCPA、FISMA、FedRAMP)漏洞类别
- 9+个类别,全面覆盖OWASP 2021年十大安全风险映射行业模板
- 5个行业特定合规模板风险承受能力水平
5个可配置级别(零、最低、低、中、高)
- 报告格式5种格式(HTML、JSON、Markdown、SARIF、仪表板)
- 高级功能多租户支持
- 每个实例支持100+个租户,且各租户之间相互隔离证据管理
- 带有保管链的加密签名证据基线管理
- 1000+个项目基线用于偏移检测自动化工作流
- 针对特定框架的修复与SLA(服务级别协议)跟踪分析引擎
带有趋势分析的预测性合规分析
- 性能优化智能缓存并行处理
- 企业能力基于角色的访问控制
- 6个预定义角色,具备细粒度权限审计日志记录
- 全面的审计轨迹,附带合规证据实时监控
- 持续文件系统监控并提供警报已准备好集成
- CI/CD、Docker、webhook和API集成可扩展性
______________________________________________________________________
已在企业级代码库(100,000+个文件)中经过测试
*安全*
