UniverseScripts/agentrisk-daas

GitHub: UniverseScripts/agentrisk-daas

AgentRisk DaaS 是一个为 AI agent 供应链提供维护者集中度与休眠重激活风险遥测的数据即服务平台。

Stars: 0 | Forks: 0

# AgentRisk DaaS — 维护者与休眠风险信号 API [![FastAPI](https://img.shields.io/badge/FastAPI-0.115+-009688?style=flat-square&logo=fastapi)](https://fastapi.tiangolo.com/) [![Python 3.12](https://img.shields.io/badge/Python-3.12-3776AB?style=flat-square&logo=python)](https://www.python.org/) [![PostgreSQL](https://img.shields.io/badge/PostgreSQL-Neon_Serverless-4169E1?style=flat-square&logo=postgresql)](https://neon.tech/) [![Redis](https://img.shields.io/badge/Redis-Upstash_Sliding_Window-DC382D?style=flat-square&logo=redis)](https://upstash.com/) [![Vercel](https://img.shields.io/badge/Frontend-Vercel_Edge-000000?style=flat-square&logo=vercel)](https://agentrisk-daas-asteriostech-projects.vercel.app/) ## 📌 问题与价值主张 - **71% 单一维护者风险**:超过 70% 经审计的 Model Context Protocol (MCP) 包依赖于单一维护者,造成了严重的 bus-factor(核心人员风险)和账户接管隐患。 - **休眠重激活威胁**:攻击者经常获取高下载量的休眠包,并在休眠期后发布恶意更新。 - **真实的遥测数据范围**:AgentRisk DaaS 返回的每个字段都直接追踪自公开的 registry 元数据(`registry.npmjs.org`、`pypi.org`)以及 GitHub API 遥测数据。杜绝捏造的指标,杜绝静态代码桩。 ## 🚀 实时端点 - **前端落地页**:[https://agentrisk-daas-asteriostech-projects.vercel.app/](https://agentrisk-daas-asteriostech-projects.vercel.app/) - **后端 API Base**:`https://agentrisk-daas.onrender.com` ## 📊 综合风险指数 AgentRisk DaaS 将原始的时间序列信号合成为三项机构级综合指数: | 指数 | 名称 | 公式 / 推导方式 | 降级行为 | | :--- | :--- | :--- | :--- | | **MCI** | **维护者集中度指数** | 评估维护者数量和作者变动率(`1.0 - unique_authors/total_commits`)。对于单一维护者的包,得分为 `10.0`。 | 如果维护者数量为 `null`(例如维护者元数据未经验证的 PyPI 包),则返回 `"insufficient data"`。 | | **DRI** | **休眠重激活指数** | 评估距离上次发布的天数与历史发布节奏方差的对比,以检测在长时间静默期后意外重新激活的情况。 | 如果 `days_since_last_publish` 或 `publish_cadence_variance` 未定义(发布次数 $n \le 1$),则返回 `"insufficient data"`。 | | **ASI** | **异常飙升指数** | 评估相对于 30 天历史平均值的每日 fork 速度(`fork_spike_ratio`),并结合开放的 issue 变化量。 | 如果 `fork_spike_ratio` 为 `null`,则返回 `"insufficient data"`。 | ## 🛠️ API 参考与用法 ### 1. 健康检查 ``` curl -X GET "https://agentrisk-daas.onrender.com/" ``` **响应:** ``` {"status": "online"} ``` ### 2. 高级风险分析 ``` curl -X GET "https://agentrisk-daas.onrender.com/api/v1/analytics/package-risk/npm/react" \ -H "X-API-Key: YOUR_API_KEY" ``` **响应 Payload:** ``` { "package_name": "npm/react", "timestamp": "2026-07-27T00:00:00Z", "maintainer_concentration_index": 10.0, "dormancy_reactivation_index": "insufficient data", "anomalous_spike_index": 8.0, "maintainer_count": 1, "single_maintainer_flag": true, "days_since_last_publish": 2, "publish_cadence_variance": null, "fork_spike_ratio": 3.5 } ``` ### 3. 加密商户 Webhook ``` POST /webhooks/lemon-squeezy ``` - **HMAC-SHA256**:通过 `X-Signature` 验证请求签名。 - **`subscription_created`**:生成 SHA-256 哈希处理的 API key,存储 `subscription_id`,并通过 Resend 事务性邮件发送原始密钥。 - **`subscription_cancelled` / `subscription_expired`**:停用 API key(`is_active = False`)以防止收入流失。 ## 🏗️ 系统拓扑与基础设施 ``` [ Static Edge Gateway ] ──► [ Cloud Run / Render Compute ] ──► [ Serverless Storage ] (Vercel Edge / Static) (FastAPI / Uvicorn Docker) (Neon PostgreSQL) │ │ │ ▼ ▼ ▼ [ Lemon Squeezy MoR ] [ Upstash Redis Limiter ] [ Scheduled Ingestion ] (Air-Gapped Sub Billing) (60 req/min Sliding Window) (GitHub Actions Cron) ``` ## 🛡️ 安全与隐私防护 - **零硬编码密钥**:密钥(`DATABASE_URL`、`REDIS_URL`、`RESEND_API_KEY`、`LEMON_SQUEEZY_WEBHOOK_SECRET`)严格从宿主环境变量中加载。 - **SHA-256 哈希密钥**:原始 API key(`daas_live_...`)绝不以明文形式存储;PostgreSQL 仅存储 SHA-256 摘要。 - **速率限制**:原子化 Redis Lua 滑动窗口令牌桶(60 次请求/60 秒)。 ## 🧪 验证与测试 在本地运行完整的单元测试、集成测试和 E2E 测试套件: ``` uv run pytest ``` *当前覆盖率*:**18/18 项测试顺利通过(100% 通过率)。**
标签:AV绕过, FastAPI, PostgreSQL, Python, Redis, 代码示例, 数据分析, 数据即服务, 文档安全, 无后门, 请求拦截, 软件供应链安全, 远程方法调用, 逆向工具