UniverseScripts/agentrisk-daas
GitHub: UniverseScripts/agentrisk-daas
AgentRisk DaaS 是一个为 AI agent 供应链提供维护者集中度与休眠重激活风险遥测的数据即服务平台。
Stars: 0 | Forks: 0
# AgentRisk DaaS — 维护者与休眠风险信号 API
[](https://fastapi.tiangolo.com/)
[](https://www.python.org/)
[](https://neon.tech/)
[](https://upstash.com/)
[](https://agentrisk-daas-asteriostech-projects.vercel.app/)
## 📌 问题与价值主张
- **71% 单一维护者风险**:超过 70% 经审计的 Model Context Protocol (MCP) 包依赖于单一维护者,造成了严重的 bus-factor(核心人员风险)和账户接管隐患。
- **休眠重激活威胁**:攻击者经常获取高下载量的休眠包,并在休眠期后发布恶意更新。
- **真实的遥测数据范围**:AgentRisk DaaS 返回的每个字段都直接追踪自公开的 registry 元数据(`registry.npmjs.org`、`pypi.org`)以及 GitHub API 遥测数据。杜绝捏造的指标,杜绝静态代码桩。
## 🚀 实时端点
- **前端落地页**:[https://agentrisk-daas-asteriostech-projects.vercel.app/](https://agentrisk-daas-asteriostech-projects.vercel.app/)
- **后端 API Base**:`https://agentrisk-daas.onrender.com`
## 📊 综合风险指数
AgentRisk DaaS 将原始的时间序列信号合成为三项机构级综合指数:
| 指数 | 名称 | 公式 / 推导方式 | 降级行为 |
| :--- | :--- | :--- | :--- |
| **MCI** | **维护者集中度指数** | 评估维护者数量和作者变动率(`1.0 - unique_authors/total_commits`)。对于单一维护者的包,得分为 `10.0`。 | 如果维护者数量为 `null`(例如维护者元数据未经验证的 PyPI 包),则返回 `"insufficient data"`。 |
| **DRI** | **休眠重激活指数** | 评估距离上次发布的天数与历史发布节奏方差的对比,以检测在长时间静默期后意外重新激活的情况。 | 如果 `days_since_last_publish` 或 `publish_cadence_variance` 未定义(发布次数 $n \le 1$),则返回 `"insufficient data"`。 |
| **ASI** | **异常飙升指数** | 评估相对于 30 天历史平均值的每日 fork 速度(`fork_spike_ratio`),并结合开放的 issue 变化量。 | 如果 `fork_spike_ratio` 为 `null`,则返回 `"insufficient data"`。 |
## 🛠️ API 参考与用法
### 1. 健康检查
```
curl -X GET "https://agentrisk-daas.onrender.com/"
```
**响应:**
```
{"status": "online"}
```
### 2. 高级风险分析
```
curl -X GET "https://agentrisk-daas.onrender.com/api/v1/analytics/package-risk/npm/react" \
-H "X-API-Key: YOUR_API_KEY"
```
**响应 Payload:**
```
{
"package_name": "npm/react",
"timestamp": "2026-07-27T00:00:00Z",
"maintainer_concentration_index": 10.0,
"dormancy_reactivation_index": "insufficient data",
"anomalous_spike_index": 8.0,
"maintainer_count": 1,
"single_maintainer_flag": true,
"days_since_last_publish": 2,
"publish_cadence_variance": null,
"fork_spike_ratio": 3.5
}
```
### 3. 加密商户 Webhook
```
POST /webhooks/lemon-squeezy
```
- **HMAC-SHA256**:通过 `X-Signature` 验证请求签名。
- **`subscription_created`**:生成 SHA-256 哈希处理的 API key,存储 `subscription_id`,并通过 Resend 事务性邮件发送原始密钥。
- **`subscription_cancelled` / `subscription_expired`**:停用 API key(`is_active = False`)以防止收入流失。
## 🏗️ 系统拓扑与基础设施
```
[ Static Edge Gateway ] ──► [ Cloud Run / Render Compute ] ──► [ Serverless Storage ]
(Vercel Edge / Static) (FastAPI / Uvicorn Docker) (Neon PostgreSQL)
│ │ │
▼ ▼ ▼
[ Lemon Squeezy MoR ] [ Upstash Redis Limiter ] [ Scheduled Ingestion ]
(Air-Gapped Sub Billing) (60 req/min Sliding Window) (GitHub Actions Cron)
```
## 🛡️ 安全与隐私防护
- **零硬编码密钥**:密钥(`DATABASE_URL`、`REDIS_URL`、`RESEND_API_KEY`、`LEMON_SQUEEZY_WEBHOOK_SECRET`)严格从宿主环境变量中加载。
- **SHA-256 哈希密钥**:原始 API key(`daas_live_...`)绝不以明文形式存储;PostgreSQL 仅存储 SHA-256 摘要。
- **速率限制**:原子化 Redis Lua 滑动窗口令牌桶(60 次请求/60 秒)。
## 🧪 验证与测试
在本地运行完整的单元测试、集成测试和 E2E 测试套件:
```
uv run pytest
```
*当前覆盖率*:**18/18 项测试顺利通过(100% 通过率)。**
标签:AV绕过, FastAPI, PostgreSQL, Python, Redis, 代码示例, 数据分析, 数据即服务, 文档安全, 无后门, 请求拦截, 软件供应链安全, 远程方法调用, 逆向工具