fancy1505/Image-Scanning-Project
GitHub: fancy1505/Image-Scanning-Project
ScanGuard AI 是一个 DevSecOps 安全指挥中心,通过在 CI/CD 流水线中集成自动化漏洞扫描与 AI 风险评估,解决容器镜像安全检查碎片化与发布决策缺乏全局视角的问题。
Stars: 0 | Forks: 1
# 🛡️ ScanGuard AI
## DevSecOps 安全指挥中心 || Docker 镜像扫描器 - 毕业 Capstone 项目
### 今日安全 • 明日部署 • 永久守护
一个受企业级应用启发的 DevSecOps 平台,可自动化执行安全扫描、漏洞分析、AI 风险评估,并为容器化应用程序提供发布就绪决策。





# 📖 概述
ScanGuard AI 是一个现代化的 DevSecOps 安全指挥中心,旨在整个软件交付生命周期中实现应用安全的自动化。
该平台将多种安全工具集成到一个统一的仪表板中,使开发、DevOps 和安全团队能够持续识别漏洞、评估发布就绪情况,并做出明智的部署决策。
与传统的漏洞扫描器不同,ScanGuard AI 将安全扫描、AI 驱动的分析、高管报告和运维仪表板整合到了一个单一的平台中。
当前的实现使用 **ShopNow** 参考应用程序对该平台进行了演示,而其架构设计旨在支持任何容器化应用程序。
# 🎯 项目目标
- 在 CI/CD 流水线中自动执行安全扫描
- 在部署前检测源代码中的机密信息
- 执行静态代码质量分析
- 扫描容器镜像以查找漏洞
- 生成高管安全报告
- 计算安全评分
- 提供 AI 辅助的修复建议
- 通过基于风险的部署决策来支持发布治理
- 通过交互式仪表板可视化安全态势
- 开发一个漏洞扫描器,基于 CVE 数据库等已知的漏洞数据库,在容器镜像被推送到生产环境之前自动对其进行扫描。
- 将扫描器集成到主流的 CI/CD 流水线(例如 Jenkins 或 GitHub Actions)中,以确保持续进行安全检查。
- 生成详细的漏洞报告,并通过 Slack 或 Teams 发送实时通知,使 DevOps 团队能够立即采取行动。
- 创建一个用户友好的仪表板,提供对已检测到、已解决以及待修复漏洞的历史查看功能。
# ❗ 问题描述
现代软件部署涉及使用各种独立工具执行多个安全验证步骤。
开发团队通常面临以下痛点:
- 碎片化的安全报告
- 人工漏洞分析
- 缺乏集中化的仪表板
- 发布决策滞后
- 没有统一的高管安全视图
- 对 DevSecOps 流水线的可见性有限
## ScanGuard AI 通过将安全分析整合到一个单一的 DevSecOps 平台中,解决了这些挑战。
随着容器化应用程序的兴起,保护容器镜像的安全对于防止漏洞进入生产环境至关重要。然而,DevOps 团队往往缺乏能够无缝集成到其 CI/CD 流水线中的自动化工具,导致只能进行人工检查或根本不进行检查。本项目旨在开发一个自动化的漏洞扫描器,用于扫描容器镜像中的已知漏洞,与 CI/CD 流水线集成并报告结果,从而确保仅部署安全的镜像。
# 🚀 核心功能
✅ GitHub Actions CI/CD 集成
✅ GitLeaks 机密检测
✅ SonarCloud 静态代码分析
✅ Docker 容器镜像构建
✅ Trivy 文件系统漏洞扫描
✅ Trivy 容器镜像扫描
✅ AI 驱动的风险分析
✅ 高管安全仪表板
✅ 漏洞生命周期追踪
✅ 安全评分计算
✅ 发布就绪决策
✅ HTML 报告生成
✅ JSON 报告生成
✅ Prometheus Metrics Exporter
✅ Grafana 安全监控
✅ Slack 通知
✅ 邮件通知
# 🏗 高层架构
(在此处添加架构图)
```
Developer
│
GitHub Repository
│
GitHub Actions
│
──────────────────────────────────────
GitLeaks
SonarCloud
Docker Build
Trivy Filesystem
Trivy Image
──────────────────────────────────────
│
AI Risk Analysis
│
Reports
│
Prometheus
│
Grafana
│
React Dashboard
│
Executive Decision
```
---
# 🖥 仪表板预览
仪表板模块:
- 高管概览
- 安全评分
- 风险等级
- 部署决策
- 漏洞生命周期
- CI/CD 流水线
- 报告与通知
- 严重性分布
- 高管摘要
- 业务影响
- AI 建议
- 安全报告覆盖率
# 🛠 技术栈
| 类别 | 技术 |
|-----------|--------------|
| 前端 | React |
| 后端 | Python |
| CI/CD | GitHub Actions |
| 容器化 | Docker |
| 漏洞扫描器 | Trivy |
| 机密检测 | GitLeaks |
| 静态分析 | SonarCloud |
| 监控 | Prometheus |
| 可视化 | Grafana |
| 报告 | HTML, JSON |
| 通知 | Slack, 邮件 |
| 版本控制 | Git |
# 🔄 DevSecOps 工作流
开发者
↓
GitHub 仓库
↓
GitHub Actions
↓
GitLeaks
↓
SonarCloud
↓
Docker 构建
↓
Trivy 文件系统扫描
↓
Trivy 镜像扫描
↓
AI 分析
↓
高管仪表板
↓
部署决策
# 📂 仓库结构
```
Image-Scanning-Project/
│
├── dashboard/
├── shopNow/
├── scripts/
├── reports/
├── metrics/
├── monitoring/
├── docs/
├── .github/workflows/
├── docker-compose.yml
├── requirements.txt
└── README.md
```
# 📊 仪表板亮点
✔ 安全评分
✔ 高管摘要
✔ 风险等级
✔ 漏洞生命周期
✔ 发布就绪情况
✔ 安全报告
✔ 流水线状态
✔ AI 建议
✔ 业务影响
✔ 历史指标
# 📈 当前结果
| 指标 | 数值 |
|---------|------:|
| 严重 | 8 |
| 高 | 120 |
| 中 | 70 |
| 低 | 78 |
| 总发现数 | 276 |
| 基准发现数 | 744 |
| 已解决发现数 | 468 |
| 减少率 | 63% |
| 风险等级 | CRITICAL |
| 发布状态 | 阻止发布 |
## 这张信息图讲述我们 capstone 项目的故事——从我们要解决的问题出发,贯穿 DevSecOps 架构和 CI/CD 流水线,一直到仪表板、报告、监控以及最终成果。
# 🚀 未来增强功能
- 多应用程序支持
- Kubernetes
-
- 由初级 DevOps 团队完成
由 HeroVired Virtual Education 指派
PPMCAD - (15 班)标签:DevSecOps, Web截图, 上游代理, 安全专业人员, 容器安全, 自定义脚本, 自定义请求头, 请求拦截, 逆向工具, 错误基检测, 静态代码分析