fancy1505/Image-Scanning-Project

GitHub: fancy1505/Image-Scanning-Project

ScanGuard AI 是一个 DevSecOps 安全指挥中心,通过在 CI/CD 流水线中集成自动化漏洞扫描与 AI 风险评估,解决容器镜像安全检查碎片化与发布决策缺乏全局视角的问题。

Stars: 0 | Forks: 1

# 🛡️ ScanGuard AI ## DevSecOps 安全指挥中心 || Docker 镜像扫描器 - 毕业 Capstone 项目 ### 今日安全 • 明日部署 • 永久守护 一个受企业级应用启发的 DevSecOps 平台,可自动化执行安全扫描、漏洞分析、AI 风险评估,并为容器化应用程序提供发布就绪决策。 ![GitHub last commit](https://img.shields.io/github/last-commit/fancy1505/Image-Scanning-Project?style=for-the-badge) ![GitHub repo size](https://img.shields.io/github/repo-size/fancy1505/Image-Scanning-Project?style=for-the-badge) ![GitHub language count](https://img.shields.io/github/languages/count/fancy1505/Image-Scanning-Project?style=for-the-badge) ![GitHub top language](https://img.shields.io/github/languages/top/fancy1505/Image-Scanning-Project?style=for-the-badge) ![License](https://img.shields.io/badge/license-MIT-blue?style=for-the-badge)
# 📖 概述 ScanGuard AI 是一个现代化的 DevSecOps 安全指挥中心,旨在整个软件交付生命周期中实现应用安全的自动化。 该平台将多种安全工具集成到一个统一的仪表板中,使开发、DevOps 和安全团队能够持续识别漏洞、评估发布就绪情况,并做出明智的部署决策。 与传统的漏洞扫描器不同,ScanGuard AI 将安全扫描、AI 驱动的分析、高管报告和运维仪表板整合到了一个单一的平台中。 当前的实现使用 **ShopNow** 参考应用程序对该平台进行了演示,而其架构设计旨在支持任何容器化应用程序。 # 🎯 项目目标 - 在 CI/CD 流水线中自动执行安全扫描 - 在部署前检测源代码中的机密信息 - 执行静态代码质量分析 - 扫描容器镜像以查找漏洞 - 生成高管安全报告 - 计算安全评分 - 提供 AI 辅助的修复建议 - 通过基于风险的部署决策来支持发布治理 - 通过交互式仪表板可视化安全态势 - 开发一个漏洞扫描器,基于 CVE 数据库等已知的漏洞数据库,在容器镜像被推送到生产环境之前自动对其进行扫描。 - 将扫描器集成到主流的 CI/CD 流水线(例如 Jenkins 或 GitHub Actions)中,以确保持续进行安全检查。 - 生成详细的漏洞报告,并通过 Slack 或 Teams 发送实时通知,使 DevOps 团队能够立即采取行动。 - 创建一个用户友好的仪表板,提供对已检测到、已解决以及待修复漏洞的历史查看功能。 # ❗ 问题描述 现代软件部署涉及使用各种独立工具执行多个安全验证步骤。 开发团队通常面临以下痛点: - 碎片化的安全报告 - 人工漏洞分析 - 缺乏集中化的仪表板 - 发布决策滞后 - 没有统一的高管安全视图 - 对 DevSecOps 流水线的可见性有限 ## ScanGuard AI 通过将安全分析整合到一个单一的 DevSecOps 平台中,解决了这些挑战。 随着容器化应用程序的兴起,保护容器镜像的安全对于防止漏洞进入生产环境至关重要。然而,DevOps 团队往往缺乏能够无缝集成到其 CI/CD 流水线中的自动化工具,导致只能进行人工检查或根本不进行检查。本项目旨在开发一个自动化的漏洞扫描器,用于扫描容器镜像中的已知漏洞,与 CI/CD 流水线集成并报告结果,从而确保仅部署安全的镜像。 # 🚀 核心功能 ✅ GitHub Actions CI/CD 集成 ✅ GitLeaks 机密检测 ✅ SonarCloud 静态代码分析 ✅ Docker 容器镜像构建 ✅ Trivy 文件系统漏洞扫描 ✅ Trivy 容器镜像扫描 ✅ AI 驱动的风险分析 ✅ 高管安全仪表板 ✅ 漏洞生命周期追踪 ✅ 安全评分计算 ✅ 发布就绪决策 ✅ HTML 报告生成 ✅ JSON 报告生成 ✅ Prometheus Metrics Exporter ✅ Grafana 安全监控 ✅ Slack 通知 ✅ 邮件通知 # 🏗 高层架构 (在此处添加架构图) ``` Developer │ GitHub Repository │ GitHub Actions │ ────────────────────────────────────── GitLeaks SonarCloud Docker Build Trivy Filesystem Trivy Image ────────────────────────────────────── │ AI Risk Analysis │ Reports │ Prometheus │ Grafana │ React Dashboard │ Executive Decision ``` image --- # 🖥 仪表板预览 image image image image 仪表板模块: - 高管概览 - 安全评分 - 风险等级 - 部署决策 - 漏洞生命周期 - CI/CD 流水线 - 报告与通知 - 严重性分布 - 高管摘要 - 业务影响 - AI 建议 - 安全报告覆盖率 # 🛠 技术栈 | 类别 | 技术 | |-----------|--------------| | 前端 | React | | 后端 | Python | | CI/CD | GitHub Actions | | 容器化 | Docker | | 漏洞扫描器 | Trivy | | 机密检测 | GitLeaks | | 静态分析 | SonarCloud | | 监控 | Prometheus | | 可视化 | Grafana | | 报告 | HTML, JSON | | 通知 | Slack, 邮件 | | 版本控制 | Git | # 🔄 DevSecOps 工作流 开发者 ↓ GitHub 仓库 ↓ GitHub Actions ↓ GitLeaks ↓ SonarCloud ↓ Docker 构建 ↓ Trivy 文件系统扫描 ↓ Trivy 镜像扫描 ↓ AI 分析 ↓ 高管仪表板 ↓ 部署决策 # 📂 仓库结构 ``` Image-Scanning-Project/ │ ├── dashboard/ ├── shopNow/ ├── scripts/ ├── reports/ ├── metrics/ ├── monitoring/ ├── docs/ ├── .github/workflows/ ├── docker-compose.yml ├── requirements.txt └── README.md ``` # 📊 仪表板亮点 ✔ 安全评分 ✔ 高管摘要 ✔ 风险等级 ✔ 漏洞生命周期 ✔ 发布就绪情况 ✔ 安全报告 ✔ 流水线状态 ✔ AI 建议 ✔ 业务影响 ✔ 历史指标 # 📈 当前结果 | 指标 | 数值 | |---------|------:| | 严重 | 8 | | 高 | 120 | | 中 | 70 | | 低 | 78 | | 总发现数 | 276 | | 基准发现数 | 744 | | 已解决发现数 | 468 | | 减少率 | 63% | | 风险等级 | CRITICAL | | 发布状态 | 阻止发布 | ## 这张信息图讲述我们 capstone 项目的故事——从我们要解决的问题出发,贯穿 DevSecOps 架构和 CI/CD 流水线,一直到仪表板、报告、监控以及最终成果。 image # 🚀 未来增强功能 - 多应用程序支持 - Kubernetes - - 由初级 DevOps 团队完成 由 HeroVired Virtual Education 指派 PPMCAD - (15 班)
标签:DevSecOps, Web截图, 上游代理, 安全专业人员, 容器安全, 自定义脚本, 自定义请求头, 请求拦截, 逆向工具, 错误基检测, 静态代码分析