blackfyre-security/blackfyre

GitHub: blackfyre-security/blackfyre

Blackfyre 是一个开源的多云合规与安全平台,针对三大公有云自动扫描 9 种合规框架下的数百项控制措施并提供防篡改审计证据。

Stars: 3 | Forks: 0

# Blackfyre **开源多云合规与安全平台** 针对 AWS、Azure 和 GCP 扫描 9 种合规框架下的 683 项控制措施 — 提供 AI 辅助分析、防篡改证据以及真实的修复跟踪。 [![License](https://img.shields.io/badge/license-Apache--2.0-blue.svg)](LICENSE) [![CI](https://github.com//blackfyre/actions/workflows/ci.yml/badge.svg)](https://github.com//blackfyre/actions/workflows/ci.yml) [快速开始](#quickstart) · [文档](#documentation) · [贡献指南](CONTRIBUTING.md) · [安全](SECURITY.md) · [托管版本](https://blackfyre.tech)
## 什么是 Blackfyre? Blackfyre 是一个多租户合规平台,可审计您的云基础设施,并将结果转化为映射到框架的合规态势。它在 AWS、Azure、GCP(以及本地目标)中部署扫描代理,将每个发现映射到其影响的控制措施,按框架评估您的合规态势,并引导您完成发现问题的修复过程——同时提供您可以提交给审计员的证据。 ## 核心功能 - **多云扫描** — 40 多个基于 SDK 的审计程序(IAM、存储、计算、网络、加密、日志记录)以及 Prowler 和 IaC 扫描(Checkov/Semgrep/Bandit)作为容器化扫描器 - **9 种合规框架,683 项控制措施** — SOC 2、ISO 27001、HIPAA、GDPR、PCI-DSS、DPDPA、ISO 42001、PDPPL、NIST,支持加权控制评分 - **AI 辅助分析** — 差距分析、MITRE ATT&CK 映射、修复建议以及安全副驾驶(通过 Anthropic API 或 AWS Bedrock 接入 Claude);当未配置密钥时,所有 AI 功能都会优雅降级为启发式处理 - **证据保险库** — 具备 SHA-256 完整性验证的防篡改证据链,由 Object-Lock 支持的存储 - **实时监控** — 通过 SSE 进行配置漂移检测和实时扫描进度反馈 - **真正的多租户** — 在 ORM 层之下强制执行 Postgres 行级安全([ADR-0001](docs/adr/0001-rls-multi-tenancy.md)),基于请求的租户绑定连接,基于计划的功能控制 - **企业级身份验证** — JWT + MFA、Google SSO、SAML、SCIM 配置、API 密钥、审计员范围的访问控制 ## 快速开始 完整的本地技术栈(无需云账户)— 详情请参阅 [docs/developer/local-development.md](docs/developer/local-development.md): ``` git clone https://github.com//blackfyre.git && cd blackfyre/platform docker compose up -d postgres redis localstack npm install && npm run build cp packages/api/.env.example packages/api/.env # then edit per the local-dev guide npm run db:migrate && npm run dev # API on :4000 ``` 然后在另外两个终端中执行: ``` NEXT_PUBLIC_API_URL=http://localhost:4000 npm run dev --workspace=packages/portal # :3001 NEXT_PUBLIC_API_URL=http://localhost:4000 npm run dev --workspace=packages/admin # :3003 ``` 在浏览器中访问 http://localhost:3001,使用预置的开发者用户 `admin@acme.com` / `password123` 登录。 ## 架构 ``` Portal (Next.js) Admin (Next.js) :3001 :3003 └───────────┬─────────────┘ v REST API (Fastify) :4000 JWT + CSRF + RLS-bound request.db │ ┌─────────────────┼─────────────────────┐ v v v PostgreSQL 16 Redis SQS queues (scan/monitor/AI/evidence + DLQs) (row-level (rate limits, │ security) caching) v Workers ──> Scanners (SQS consumers) ├─ SDK auditors (in-process) └─ Prowler / IaC (container Lambdas) │ v S3 evidence vault (Object Lock) ``` 在本地环境中,docker-compose 提供了 Postgres/Redis,LocalStack 用于模拟 SQS/S3。在 生产环境中,相同的代码会通过 SST 部署到 AWS(Lambda + RDS + SQS + S3 + KMS)— 请参阅 [docs/self-hosting.md](docs/self-hosting.md)。 ## 文档 | 文档 | 包含内容 | |---|---| | [docs/developer/local-development.md](docs/developer/local-development.md) | 经验证的 15 分钟本地设置、预置登录信息、故障排除 | | [docs/developer/monorepo-map.md](docs/developer/monorepo-map.md) | 每个包:其用途、关键文件、依赖方向 | | [docs/developer/configuration.md](docs/developer/configuration.md) | 所有环境变量和密钥,以及安全的本地配置值 | | [docs/developer/testing.md](docs/developer/testing.md) | 单元 / 集成 / Playwright 测试套件以及如何运行单个测试 | | [docs/developer/migrations.md](docs/developer/migrations.md) | 迁移顺序、幂等性、RDS 注意事项、RLS 模式 | | [docs/developer/api-overview.md](docs/developer/api-overview.md) | Fastify 应用布局、身份验证模型、如何添加 API endpoint | | [docs/self-hosting.md](docs/self-hosting.md) | 本地/评估环境与 AWS 上的生产环境(SST)对比、密钥、成本 | | [docs/ARCHITECTURE.md](docs/ARCHITECTURE.md) | 部署拓扑和基础设施不变量 | | [ROADMAP.md](ROADMAP.md) | 短期/中期/长期方向以及如何提出工作建议 | | [docs/adr/](docs/adr/) | 架构决策记录([RLS](docs/adr/0001-rls-multi-tenancy.md)、[队列](docs/adr/0002-queue-architecture.md)、[扫描器](docs/adr/0003-scanner-orchestration.md)、[模型路由](docs/adr/0004-model-routing.md)) | | [CONTRIBUTING.md](CONTRIBUTING.md) | Fork-and-PR 工作流、DCO 签署、提交风格 | | [SECURITY.md](SECURITY.md) | 私密漏洞披露 | | [GOVERNANCE.md](GOVERNANCE.md) · [CODE_OF_CONDUCT.md](CODE_OF_CONDUCT.md) | 项目治理与行为准则 | ## 技术栈 Node 20 上的 Fastify 4 + Drizzle ORM + Zod · Next.js 14 静态导出 · 带有 RLS 的 PostgreSQL 16 · Redis · SQS · S3 · Anthropic Claude / AWS Bedrock · SST (AWS) · GitHub Actions ## 许可证与商标 Apache-2.0 — 请参阅 [LICENSE](LICENSE) 和 [NOTICE](NOTICE)。“Blackfyre” 和 Blackfyre 徽标均为商标;允许的使用方式请参阅 [TRADEMARK.md](TRADEMARK.md)。 ## 托管版本 不想自己运行?我们提供托管版本,请访问 [blackfyre.tech](https://blackfyre.tech)。
标签:DevSecOps, MITM代理, 上游代理, 人工智能, 多云合规, 安全态势管理, 搜索引擎查询, 测试用例, 用户模式Hook绕过, 自动化攻击, 请求拦截