blackfyre-security/blackfyre
GitHub: blackfyre-security/blackfyre
Blackfyre 是一个开源的多云合规与安全平台,针对三大公有云自动扫描 9 种合规框架下的数百项控制措施并提供防篡改审计证据。
Stars: 3 | Forks: 0
# Blackfyre
**开源多云合规与安全平台**
针对 AWS、Azure 和 GCP 扫描 9 种合规框架下的 683 项控制措施 —
提供 AI 辅助分析、防篡改证据以及真实的修复跟踪。
[](LICENSE)
[](https://github.com//blackfyre/actions/workflows/ci.yml)
[快速开始](#quickstart) · [文档](#documentation) · [贡献指南](CONTRIBUTING.md) · [安全](SECURITY.md) · [托管版本](https://blackfyre.tech)
## 什么是 Blackfyre?
Blackfyre 是一个多租户合规平台,可审计您的云基础设施,并将结果转化为映射到框架的合规态势。它在 AWS、Azure、GCP(以及本地目标)中部署扫描代理,将每个发现映射到其影响的控制措施,按框架评估您的合规态势,并引导您完成发现问题的修复过程——同时提供您可以提交给审计员的证据。
## 核心功能
- **多云扫描** — 40 多个基于 SDK 的审计程序(IAM、存储、计算、网络、加密、日志记录)以及 Prowler 和 IaC 扫描(Checkov/Semgrep/Bandit)作为容器化扫描器
- **9 种合规框架,683 项控制措施** — SOC 2、ISO 27001、HIPAA、GDPR、PCI-DSS、DPDPA、ISO 42001、PDPPL、NIST,支持加权控制评分
- **AI 辅助分析** — 差距分析、MITRE ATT&CK 映射、修复建议以及安全副驾驶(通过 Anthropic API 或 AWS Bedrock 接入 Claude);当未配置密钥时,所有 AI 功能都会优雅降级为启发式处理
- **证据保险库** — 具备 SHA-256 完整性验证的防篡改证据链,由 Object-Lock 支持的存储
- **实时监控** — 通过 SSE 进行配置漂移检测和实时扫描进度反馈
- **真正的多租户** — 在 ORM 层之下强制执行 Postgres 行级安全([ADR-0001](docs/adr/0001-rls-multi-tenancy.md)),基于请求的租户绑定连接,基于计划的功能控制
- **企业级身份验证** — JWT + MFA、Google SSO、SAML、SCIM 配置、API 密钥、审计员范围的访问控制
## 快速开始
完整的本地技术栈(无需云账户)— 详情请参阅
[docs/developer/local-development.md](docs/developer/local-development.md):
```
git clone https://github.com/
/blackfyre.git && cd blackfyre/platform
docker compose up -d postgres redis localstack
npm install && npm run build
cp packages/api/.env.example packages/api/.env # then edit per the local-dev guide
npm run db:migrate && npm run dev # API on :4000
```
然后在另外两个终端中执行:
```
NEXT_PUBLIC_API_URL=http://localhost:4000 npm run dev --workspace=packages/portal # :3001
NEXT_PUBLIC_API_URL=http://localhost:4000 npm run dev --workspace=packages/admin # :3003
```
在浏览器中访问 http://localhost:3001,使用预置的开发者用户 `admin@acme.com` /
`password123` 登录。
## 架构
```
Portal (Next.js) Admin (Next.js)
:3001 :3003
└───────────┬─────────────┘
v
REST API (Fastify) :4000
JWT + CSRF + RLS-bound request.db
│
┌─────────────────┼─────────────────────┐
v v v
PostgreSQL 16 Redis SQS queues (scan/monitor/AI/evidence + DLQs)
(row-level (rate limits, │
security) caching) v
Workers ──> Scanners
(SQS consumers) ├─ SDK auditors (in-process)
└─ Prowler / IaC (container Lambdas)
│
v
S3 evidence vault (Object Lock)
```
在本地环境中,docker-compose 提供了 Postgres/Redis,LocalStack 用于模拟 SQS/S3。在
生产环境中,相同的代码会通过 SST 部署到 AWS(Lambda + RDS + SQS + S3 + KMS)—
请参阅 [docs/self-hosting.md](docs/self-hosting.md)。
## 文档
| 文档 | 包含内容 |
|---|---|
| [docs/developer/local-development.md](docs/developer/local-development.md) | 经验证的 15 分钟本地设置、预置登录信息、故障排除 |
| [docs/developer/monorepo-map.md](docs/developer/monorepo-map.md) | 每个包:其用途、关键文件、依赖方向 |
| [docs/developer/configuration.md](docs/developer/configuration.md) | 所有环境变量和密钥,以及安全的本地配置值 |
| [docs/developer/testing.md](docs/developer/testing.md) | 单元 / 集成 / Playwright 测试套件以及如何运行单个测试 |
| [docs/developer/migrations.md](docs/developer/migrations.md) | 迁移顺序、幂等性、RDS 注意事项、RLS 模式 |
| [docs/developer/api-overview.md](docs/developer/api-overview.md) | Fastify 应用布局、身份验证模型、如何添加 API endpoint |
| [docs/self-hosting.md](docs/self-hosting.md) | 本地/评估环境与 AWS 上的生产环境(SST)对比、密钥、成本 |
| [docs/ARCHITECTURE.md](docs/ARCHITECTURE.md) | 部署拓扑和基础设施不变量 |
| [ROADMAP.md](ROADMAP.md) | 短期/中期/长期方向以及如何提出工作建议 |
| [docs/adr/](docs/adr/) | 架构决策记录([RLS](docs/adr/0001-rls-multi-tenancy.md)、[队列](docs/adr/0002-queue-architecture.md)、[扫描器](docs/adr/0003-scanner-orchestration.md)、[模型路由](docs/adr/0004-model-routing.md)) |
| [CONTRIBUTING.md](CONTRIBUTING.md) | Fork-and-PR 工作流、DCO 签署、提交风格 |
| [SECURITY.md](SECURITY.md) | 私密漏洞披露 |
| [GOVERNANCE.md](GOVERNANCE.md) · [CODE_OF_CONDUCT.md](CODE_OF_CONDUCT.md) | 项目治理与行为准则 |
## 技术栈
Node 20 上的 Fastify 4 + Drizzle ORM + Zod · Next.js 14 静态导出 · 带有 RLS 的 PostgreSQL 16
· Redis · SQS · S3 · Anthropic Claude / AWS Bedrock · SST (AWS) ·
GitHub Actions
## 许可证与商标
Apache-2.0 — 请参阅 [LICENSE](LICENSE) 和 [NOTICE](NOTICE)。“Blackfyre” 和
Blackfyre 徽标均为商标;允许的使用方式请参阅 [TRADEMARK.md](TRADEMARK.md)。
## 托管版本
不想自己运行?我们提供托管版本,请访问
[blackfyre.tech](https://blackfyre.tech)。标签:DevSecOps, MITM代理, 上游代理, 人工智能, 多云合规, 安全态势管理, 搜索引擎查询, 测试用例, 用户模式Hook绕过, 自动化攻击, 请求拦截