kkmookhey/ciso-copilot

GitHub: kkmookhey/ciso-copilot

Shasta 是一个将多云安全、AI 安全、SOC 运营和合规管理统一到单一发现模型的 AI 驱动安全操作系统,旨在消除 CISO 在多个碎片化安全工具间手动整合的负担。

Stars: 2 | Forks: 2

# Transilience 推出的 Shasta **在线体验:** [shasta.transilience.cloud](https://shasta.transilience.cloud) · **状态:** v2 每日更新 · **所有者:** [Transilience.ai](https://www.transilience.ai) ## 核心理念 现代的 CISO 需要应对各种碎片化的工具:用 Wiz 管理云,用 Sentinel 作为 SIEM,用 Defender 管理端点,用 Drata 处理合规,用 Snyk 扫描代码,外加一堆根本无法与上述工具互通的 AI 专用扫描器。每个工具都有自己的发现模型、自己的身份图谱、自己的合规交叉映射和自己的 UI。CISO 沦为了整合层——这种方式无法扩展,并且每次发生变化时都会崩溃。 **Shasta 走的是完全相反的路线。** 统一的发现模型。统一的身份图谱。一个能够自动映射到 NIST AI RMF、ISO 42001、欧盟 AI 法案、SOC 2、ISO 27001、PCI、FedRAMP 和 CIS 的合规交叉映射。一个统一入口,可通过 Web 控制台、iOS 应用、实时语音界面以及基于 MCP 的聊天界面访问。每个信号都流经相同的 pipeline,携带相同的元数据,并在同一位置呈现。 核心理念:**全栈安全 OS**。从云 + AI + SOC + 合规起步,因为这是目前的核心优势所在——Shasta 开源扫描器为云 + AI 检测提供了先发优势,而 `ai_scanner/` 中的 10 个 AI 专用仓库检测器覆盖了没有任何上游工具能完善处理的领域。在基础架构坚如磐石之后,再将该 OS 扩展到 DSPM、CTEM、Cloud MDR、合规向导、隐私态势和安全态势。 一个平台。提供 CISO 所需的每一个信号。 ## Shasta 目前涵盖的功能 ### 云安全 - **AWS 扫描器** — 基于 CloudFormation 接入,托管在 ECR 的扫描器镜像,结果标记覆盖 8 个框架。支持快速 / 中等 / 深度三个层级。 - **Azure 扫描器** — Activity Log + Resource Graph + Microsoft Cloud Security Benchmark + Defender(开启时)。无 Sentinel 依赖。 - **GCP 扫描器** — Cloud Asset Inventory + IAM + Cloud Audit Logs + Security Command Center(开启时)。 - **Entra 扫描器** — Microsoft Graph:条件访问、MFA 强制执行、身份治理、登录风险事件。 ### AI 安全 - **AI 负载发现** — 将 Bedrock、SageMaker、Cognitive Services 以及绑定到 OpenAI / Anthropic 的资源作为一等实体呈现。 - **AI SaaS 可见性** — 针对 30 个应用的目录(ChatGPT、Claude、Cursor、Copilot、Perplexity、Gemini、Mistral 等)进行 Entra 登录穿透检查,并带有分级分类。 - **AI 代码扫描器** — GitHub App 连接器 + 9 个检测器扫描已连接的仓库:模型使用情况(OpenAI / Anthropic / Bedrock 调用)、embeddings、框架(LangChain / LlamaIndex)、向量数据库、MCP 服务器、prompt 文件、AI 代码中的机密、agentic 工作流、跨域(涉及云 OIDC 的 AI 代码)。 - **AI 专用框架** — 自动映射 NIST AI RMF、ISO 42001、欧盟 AI 法案、MITRE ATLAS、OWASP LLM、NIST AI 600-1。 - **统一的 `/ai` 视图** — 按系列分组的磁贴,可向下钻取至发现结果,以及 AI 头部用户表。 ### SOC - **实时 AWS Config 漂移事件** — 针对客户接入账户的每一次配置变更都会实时流转。 - **EventBridge → 路由 → SQS → 富集 Lambda** pipeline,具备每租户速率限制 + 每租户每日 LLM 支出上限。 - **AI 富集事件** — LiteLLM → Claude Sonnet 为每个事件编写叙述、异常评分、三个建议的下一步 CLI 命令、MITRE 技术和置信度评级。 - **威胁情报基质** — 涵盖 AbuseCH Feodo + ThreatFox、CISA KEV 和 Tor 出口节点的 5,726 个 IOC。针对未匹配的 IP,提供 GreyNoise 按需回退。 - **事件级溯源** — 每次富集都会记录触发的规则 ID 和匹配的 TI 来源。 - **`/soc` 控制台**,包含时间轴 + 过滤标签(严重程度 / 来源)+ 详情面板(叙述 + 异常评分 + 下一步命令 + 特征披露 + 相关发现 + 👍/👎 反馈)。 ### 合规 - **合规映射引擎 v2** — 两阶段的标准化 → 增强 pipeline。约 65 条重写规则 + 13 条规范的增强规则。 - **自动标记 8 个框架**:NIST AI RMF、ISO 42001、欧盟 AI 法案、SOC 2、ISO 27001、PCI DSS、FedRAMP、CIS Benchmarks、NIST AI 600-1。 - **`/ai` 和仪表盘上的按系列分组磁贴**(安全 / AI / 行业)。 - **单项发现的溯源** — 每个发现都会记录适用的规则 ID(`_registry_rule_ids`),这样当审计员问“为什么这个发现会被打上 PCI 8.3 的标签?”时,能得到真实的答案。 - **`/findings?framework=` 过滤器**,每个磁贴和标签上都带有“仅为映射结果——非合规证明”的免责声明。 ## 四大交互面 Shasta 的设计让 CISO 可以根据当下的场景选择最合适的交互面。 | 交互面 | 最擅长 | 技术 | |---------|---------|------| | **Web** | 分析师控制台 — 发现结果、`/ai`、`/soc`、`/compliance`、`/connect`。信息密集,支持键盘快捷键驱动。 | Vite + React + TypeScript + Tailwind,由 S3 + CloudFront 提供服务 | | **iOS** | 告警与交接助手。当有情况需要关注时发送推送通知,方便外出时快速浏览,并支持一键交接给队友。 | SwiftUI (iOS 17+),通过 `ASWebAuthSession` 进行 Cognito OAuth,APNs 推送 | | **语音** | 免提操作引导。“昨天 AWS 有什么变化?”“给我看看本周登录过 ChatGPT 的 Entra 用户。” | WebRTC 实时通信(不是 WebSocket — 平台的 AEC 可防止免提扬声器的回声循环),OpenAI / Gemini 实时模型 | | **聊天** | 问答交互面。通过工具调用底层数据来实现流式响应。对许多用户来说,它取代了主页仪表盘。 | 基于 Lambda Web Adapter 在托管 Python Lambda 上实现流式传输,使用 LiteLLM 进行模型抽象 | | **MCP** | (未来计划)出站操作层 — Shasta 负责起草 Slack 消息、JIRA 工单、M365 共享,且所有操作均需审批。 | 每个集成配备 MCP 服务器,详见 [ROADMAP.md](ROADMAP.md) §M5 | ## 已交付的子项目 每一行都代表一个子项目:头脑风暴 → 设计规格 → 实施计划 → 垂直切片执行 → 审查 → 部署 → 验证。规格存放在 `docs/superpowers/specs/` 中;计划存放在 `docs/superpowers/plans/` 中。 | 日期 | 模块 | 状态 | |------|--------|--------| | 2026-05-16 | v1 KEV 简报(Cloudflare Worker — 在第 1 周进行了战略转向) | 已下线 | | 2026-05-18 | v2 平台基础 — AWS CDK、Aurora Postgres、Cognito、扫描器 pipeline | 已交付 | | 2026-05-19 | SP4 聊天优先门户 — 带有工具调用的流式聊天 | 已交付 | | 2026-05-20 | AI Discovery 云 AI 连接器 + 发现结果大修(失败 / 部分 / 通过的磁贴 + 分组) | 已交付 | | 2026-05-22 | Azure 扫描器提升 v2 + GCP 扫描器提升切片 1–2 | 已交付 | | 2026-05-22 | AI 可见性 v2 切片 1 — Azure-AI 云穿透 + 统一的 `/ai` 视图 | 已交付 | | 2026-05-23 | AI 可见性 v2 切片 2 — Entra AI 登录穿透(30 个应用的目录) | 已交付 | | 2026-05-24 | AI 可见性 v2 切片 2.1 — Entra 免费层级许可横幅 | 已交付 | | 2026-05-24 | 合规映射引擎 v2 — 8 个框架,两阶段的标准化 → 增强 | 已交付 | | 2026-05-25 | SOC 切片 1 — AWS Config 漂移 + AI 富集 + `/soc` 控制台 | 已交付 | | 2026-05-26 | SOC 切片 1c — 威胁情报基质(5,726 个 IOC) | 已交付 | | 下一步 | “Transilience 推出的 Shasta” 品牌重塑 + 功能门控 + 计费模块 | 进行中 | | 下一步 | SOC 切片 2 — 身份漂移(AWS IAM + Entra 审计日志) | 计划中 | ## 开发方式 Shasta 是以 AI 原生方式构建的。我们将 [Claude Code](https://claude.com/claude-code) 和 Anthropic SDK 作为日常的开发界面,就像上一代工程师使用 `vim` + `git` + REPL 那样。这一点值得明确指出,因为上述的开发速度绝非偶然,也不是什么魔法。它源于我们坚守的几个原则: - **计划先行,规格先行。** 每个子项目都始于头脑风暴,然后变成 `docs/superpowers/specs/` 下的设计规格,接着变成 `docs/superpowers/plans/` 中的实施计划,最后才会变成代码。规格在实施之前就已提交。如果不值得写下来,就不值得去做。 - **垂直切片,而非水平阶段。** 每个切片都会穿过所有层(数据库 + 服务 + API + UI)并实现端到端交付。能让 iPhone 震动的切片 1 是可以交付的;而“阶段 1 = 所有数据库工作”则不行。 - **证据先于断言。** 除非针对真实的云账户进行了端到端的手动运行,并有截图或日志行作为佐证,否则任何东西都算不上“已交付”。HANDOFF.md 中的“已验证”标签绝不是做表面文章。 - **封装开源项目,不重复造轮子。** 我们如今正在使用 Shasta 开源的云 + AI 扫描器子包。当我们交付 M1 时,威胁情报和 SBOM 路线图将引入 Trivy / Syft / OSV.dev / NVD。在那些我们确实需要构建自定义检测的地方(10 个 AI 仓库检测器、AI SaaS 登录目录),是因为没有任何上游工具能完善解决这些 AI 特定的问题。我们在其之上添加了平台层(多租户、统一发现结果、合规交叉映射、交互面)——这才是核心价值所在。 - **坦诚面对坑点。** 每一个让我们在生产环境中吃尽苦头的关键决策都以 ADR 的形式记录在了 [ARCHITECTURE.md](ARCHITECTURE.md) 中。Cognito 联合主体提取的 bug、EventBridge `source` 过滤器静默丢弃管理事件、LiteLLM Anthropic 的 `response_format` 特性怪癖——全部记录在案,这样下一位工程师(无论是人类还是 AI)就不必重蹈覆辙。 代码库之所以呈现出现在的面貌,是因为我们将 AI 辅助开发视为一种工程准则,而不是捷径。 ## 试用 **最快的方式:** 在 [shasta.transilience.cloud](https://shasta.transilience.cloud) 使用 Google 或 Microsoft 账户登录。你将进入引导流程,并在几分钟内连接 AWS、Azure、GCP 或 Entra 租户。目前需手动审批(平台正处于亲友测试模式)。 **Transilience 团队成员:** 请直接联系 Team Transilience 获取测试租户的快捷通道。 ## 技术栈 | 层级 | 技术栈 | |-------|-------| | 基础设施 | AWS CDK (TypeScript),单 AWS 账户多租户架构 | | 后端 | Python Lambda(托管 + 容器化),Aurora PostgreSQL 16(Data API),EventBridge,SQS,ECR 扫描器镜像 | | 身份 | Amazon Cognito,结合 Google + 租户级 Microsoft 联合认证 | | 前端 | Vite + React 18 + TypeScript + Tailwind CSS,S3 +Front | | iOS | SwiftUI (iOS 17+),WebRTC SPM,通过 ASWebAuthSession 进行 Cognito OAuth,APNs | | 语音 | WebRTC 实时数据 + 音频,OpenAI / Gemini 实时模型 | | LLM 抽象 | LiteLLM(默认:`claude-sonnet-4-6`;可按次调用替换) | | 开源利用 | Shasta 扫描器子包(云 + AI),Trivy / Syft / OSV.dev / Semgrep / gitleaks 将通过 M1 威胁情报路线图引入 | ## 本地运行 Shasta 是一个多租户 SaaS 架构的代码库。目前没有 `docker-compose up` 的运行路径——端到端运行它需要一个 AWS 账户、一个 Cognito 用户池、一个 Aurora Postgres 集群、一个用于存放扫描器镜像的 ECR 仓库,以及 Microsoft + Google OAuth 应用注册。 **如果你想用最简单的方式试用 Shasta:** 请在 [shasta.transilience.cloud](https://shasta.transilience.cloud) 登录。 **如果你想部署自己的副本:** 部署命令位于 [CLAUDE.md §“常用命令”](CLAUDE.md)。每个已部署交互面的当前状态记录在 [HANDOFF.md](HANDOFF.md) 中。一份详尽的“部署你自己的 Shasta”指南已列入 [ROADMAP.md](ROADMAP.md) — 但目前尚未推出。你需要阅读 `platform/lib/` 中的 CDK 堆栈和 `platform/lambda/shasta_runner_*/` 中的扫描器镜像来填补其中的空白。一旦开源,欢迎提交 Pull requests;在此之前,请联系 Team Transilience。 ## 仓库结构 ``` platform/ AWS CDK (TypeScript) + Lambda Python + Docker scanner images bin/ CDK app entry lib/ one stack per file (network, data, auth, ecr, static, events, scan, api) lambda/ one Lambda per directory; each has main.py + (optional) build.sh cfn/ customer-facing artifacts (aws-onboard.yaml, azure/onboard.sh, gcp/onboard.sh) sql/ Aurora schema migrations .env ENTRA_*, GOOGLE_*, DOMAIN, APPROVAL_RECIPIENT (not checked in) ios/ SwiftUI app, iOS 17+, WebRTC SPM dep, Cognito OAuth via ASWebAuthSession CISOCopilot/ Services, Views, RootView, App entry project.yml xcodegen source — regenerate xcodeproj from this web/ Vite + React + TS + Tailwind; deployed to S3 + CloudFront src/routes/ SignIn, Callback, PendingApproval, Welcome, ConnectClouds, Findings, AISummary, SOC, … src/lib/ cognito.ts (OAuth) + api.ts (HTTP) docs/ Brainstorm specs + implementation plans (all sub-projects) superpowers/specs/ one spec per sub-project, YYYY-MM-DD--design.md superpowers/plans/ one plan per sub-project, YYYY-MM-DD--plan.md HANDOFF.md Current state of every deployed surface — read first ARCHITECTURE.md Design decisions and ADRs ROADMAP.md Where the OS extends next BACKLOG.md Open items, triage codes, decisions pending TEST_PLAN.md Current end-to-end manual test script CLAUDE.md Instructions for AI-augmented development in this repo CISOBrief-v2.md v2 PRD (the executable spec we build against) CISOBrief.md v1 PRD (Cloudflare-only KEV brief, retained for reference) ``` ## 文档索引 - **[ARCHITECTURE.md](ARCHITECTURE.md)** — 关键的设计决策、ADR、系统概述。 - **[ROADMAP.md](ROADMAP.md)** — Shasta 下一步的扩展方向:SOC 切片、M1–M7 重大攻关任务、OS 扩展领域(DSPM、CTEM、MDR 等),以及反路线图(我们明确表示不会构建的内容)。 - **[HANDOFF.md](HANDOFF.md)** — 当前线上运行状态的真实凭据。每次开会请先阅读此文档。 - **[BACKLOG.md](BACKLOG.md)** — 待办事项、分类代码、待定决策。 - **[CISOBrief-v2.md](CISOBrief-v2.md)** — 我们正在遵循的 v2 PRD / 规格说明。这是我们的契约。 - **[CLAUDE.md](CLAUDE.md)** — 工程规范、常用命令以及必须遵守的禁忌。 ## 许可证 [MIT](LICENSE) — 软件理应是自由的。该代码库目前为私有;一旦机密审计完成(在计费模块之后,详见 [ROADMAP.md](ROADMAP.md)),它将转为公开。对于 Transilience 或其团队成员自行运行的任何代码,MIT 条款从第一天起即适用。 ## 联系方式 - **Team Transilience:** hello@transilience.ai — 用于一般咨询、测试租户访问、设计合作伙伴试点以及商业问题 - **创始人:** KK Mookhey · kkmookhey@transilience.ai · [Transilience.ai](https://www.transilience.ai)
标签:AI安全, AWS CDK, Chat Copilot, 云安全态势管理, 前端应用, 合规管理