secureforgeweb/secureforgeweb

GitHub: secureforgeweb/secureforgeweb

基于 OWASP ASVS 清单的 Web 应用安全态势诊断、证据收集与指导性加固平台。

Stars: 0 | Forks: 0

# SecureForge Web **用于安全态势诊断和符合 OWASP 标准的指导性加固的 Web 平台。** 注册 Web 应用程序,通过清单执行评估,收集自动化证据(HTTP 标头、Git 仓库信号以及可选的基于用户的 LLM),管理发现结果,长期跟踪安全态势,并导出 PDF 报告。 | 资源 | 链接 | |---------|------| | **源代码** | [github.com/secureforgeweb/secureforgeweb](https://github.com/secureforgeweb/secureforgeweb) | | **演示视频** | [Google Drive — 演示](https://drive.google.com/drive/folders/1oJRC9_3Zjx5ahBdgdXSajCKXhYjytKWX?usp=drive_link) | | **播放列表(脚本)** | [`secureforgeweb_web/docs/PLAYLIST_DEMONSTRACAO.md`](secureforgeweb_web/docs/PLAYLIST_DEMONSTRACAO.md) | | **用户手册** | [`secureforgeweb_web/docs/MANUAL.md`](secureforgeweb_web/docs/MANUAL.md) | | **架构项目** | [`secureforgeweb_web/docs/PROJETO_ARQUITETURAL.md`](secureforgeweb_web/docs/PROJETO_ARQUITETURAL.md) | | **屏幕截图** | [`secureforgeweb_web/docs/screenshots/`](secureforgeweb_web/docs/screenshots/) | | **操作指南** | [`secureforgeweb_web/readme-web.md`](secureforgeweb_web/readme-web.md) | | **许可证** | [MIT](LICENSE) | **SBSeg 2026 — 工具沙龙:** 模式为 **开源**(公开代码和文档 + 技术视频)。征稿启事:[sbseg2026.uff.br/chamadas/sf](https://www.sbseg2026.uff.br/chamadas/sf/)。 ## 目录 1. [快速开始](#arranque-rápido) 2. [工具功能](#o-que-a-ferramenta-faz) 3. [架构](#arquitetura) 4. [仓库结构](#estrutura-do-repositório) 5. [依赖项](#dependências) 6. [安全说明](#notas-de-segurança) 7. [安装说明](#instalação) 8. [最小测试](#teste-mínimo) 9. [文档地图](#mapa-da-documentação) 10. [许可证](#licença) ## 快速开始 ``` git clone https://github.com/secureforgeweb/secureforgeweb.git cd secureforgeweb/secureforgeweb_web cp .env.example .env # defina DATABASE_URL e JWT_SECRET (≥ 32 caracteres) pnpm install pnpm db:setup # migrate + seed Essential v1.0 + import ASVS 5.0 pnpm dev ``` | 服务 | URL | |---------|-----| | 前端 | http://localhost:5173 | | API (tRPC) | http://localhost:3000/api/trpc | | 健康检查 | http://localhost:3000/api/health | 在仓库根目录下,`pnpm dev`、`pnpm build`、`pnpm test` 和 `pnpm db:setup` 同样有效(它们会重定向到 `secureforgeweb_web/`)。 **Windows 上的 pnpm:** `corepack enable` 通常需要**以管理员身份**运行终端。替代方案:`npm install -g pnpm` 或使用 [pnpm 安装程序](https://pnpm.io/installation)。 完整指南(变量、本地 HTTPS、ASVS 同步):[`secureforgeweb_web/readme-web.md`](secureforgeweb_web/readme-web.md)。 ## 工具功能 * **应用程序** — 注册基本 URL 和/或 Git 仓库;通过选择清单开始分析。 * **清单目录** — **Essential SecureForge v1.0**(24 项 / 9 个类别)和 **OWASP ASVS 5.0**(Level 1 和 Complete);管理员可使用 **Sync ASVS**。 * **向导** — 支持部分保存;为每个项目提供 HTTP、Git 和可选的 AI 建议;在记录前需人工确认。 * **发现结果和仪表盘** — 严重性、优先级、安全态势得分、图表和 PDF 导出。 * **基于用户的 AI 助手** — OpenAI、Gemini、Azure 或自定义 endpoint;密钥按用户存储(不在仓库的 `.env` 中)。 * **管理** — 用户、清单项目、带有过滤器和对比图表的全局分析视图。 * **i18n** — 葡萄牙语和英语界面;API 消息遵循 `x-locale` 标头。 背景:用于 **应用安全** 和 Web 应用程序 **加固**(OWASP 清单、证据和态势)的平台。 ## 架构 三阶段流程(注册 → 带证据的评估 → 态势/输出),与当前实现保持一致: | 阶段 | 组件 | |------|-------------| | **注册和输入** | 分析师(human-in-the-loop)、应用程序注册(URL + Git)、Essential 24 / ASVS 5.0 目录 | | **评估和证据** | 向导、HTTP/Git/AI 评估器、证据引擎、PostgreSQL + Drizzle、出站集成 | | **态势和输出** | 发现结果、态势仪表盘、PDF 报告 | ![Arquitetura do SecureForge Web — cadastro, avaliação e postura](https://static.pigsec.cn/wp-content/uploads/repos/cas/1a/1a5d328113960f99f80f36735c6ca3ef2efa35a0092f966ded60db0c4da327fc.png) 图:官方架构图(`docs/screenshots/arquitetura.png`)。 **执行:** 在开发环境中,API 在端口 `:3000`,Vite 在 `:5173`(使用代理)。在生产环境中:`pnpm build`,然后执行 `pnpm start`。 技术栈摘要:React 19 · Vite 7 · Express/tRPC · Node 22 · PostgreSQL 16 · Drizzle · Helmet/PDF。 ## 仓库结构 ``` secureforgeweb/ ├── LICENSE ← MIT ├── README.md ← este ficheiro (PT) ├── package.json ← encaminha scripts para secureforgeweb_web/ └── secureforgeweb_web/ ← pacote pnpm principal ├── frontend/ ← SPA React / Vite ├── backend/ ← Express, tRPC, Drizzle, assessores ├── docs/ │ ├── MANUAL.md │ ├── PROJETO_ARQUITETURAL.md │ ├── README.md ← índice + link dos vídeos │ └── screenshots/ ├── scripts/ ← helpers de BD / HTTPS ├── readme-web.md ← README operacional ├── docker-compose.yml ← PostgreSQL 16 opcional └── .env.example ``` `docs/` 中的其他文件(草稿、Overleaf、本地 PDF)包含在 **`.gitignore`** 中,仅保留在作者的机器上。 ## 依赖项 | 依赖项 | 说明 | |-------------|--------| | **Git** | 克隆此仓库 | | **Node.js 22.x** | 请参阅 `secureforgeweb_web/package.json` | | **pnpm** | 通过 Corepack 或独立安装 | | **PostgreSQL 16+** | 必需(`DATABASE_URL`) | | **Docker**(可选) | 在 `secureforgeweb_web/` 中执行 `docker compose up -d` | 建议:≥ 8 GB 内存;最新版本的 Chrome、Edge 或 Firefox。 ## 安全说明 | 向量 | 指导 | |-------|------------| | 不受信任的目标 | 被评估的 URL/仓库可能包含恶意内容 — 必要时请进行隔离 | | 密钥 | 切勿对 `.env` 进行版本控制;保护 `JWT_SECRET`、数据库和 LLM 密钥 | | AI 密钥 | 按用户存储在数据库中 / gitignored 路径下 | | 生产环境 | 强大的 `JWT_SECRET`(≥ 32 个字符);启用 HTTPS;无默认管理员凭据 | 本地 HTTPS 演示(标头 / 自我评估):在 `secureforgeweb_web/` 中,运行 `pnpm https:setup`,设置 `VITE_DEV_HTTPS=1`、`ENABLE_SECURE_HEADERS=1` 以及证书的路径。对于 HEADER-\* / DATA-01,首选 URL **`https://localhost:3000`**。 **警告:** 本软件按“原样”提供,用于教育目的和授权评估。第三方 LLM 提供商遵循其各自的服务条款。 ## 安装说明 1. 安装 **Node.js 22** 并启用 **pnpm**(请参阅 [快速开始](#arranque-rápido))。 2. 复制 `secureforgeweb_web/.env.example` → `secureforgeweb_web/.env`。 3. 至少设置 `DATABASE_URL` 和 `JWT_SECRET`。 4. 在 `secureforgeweb_web/` 中:`pnpm install` → `pnpm db:setup` → `pnpm dev`。 可选的 ASVS 维护: ``` pnpm db:import-asvs # primeira importação (L1 + Complete) pnpm db:sync-asvs # atualizar a partir do OWASP (também na UI admin) ``` ## 最小测试 ``` cd secureforgeweb_web pnpm check pnpm test # 可选:pnpm build ``` ## 文档地图 | 文档 | 用途 | |-----------|--------| | 本 `README.md` | 项目的公开入口(GitHub / SBSeg 评审员) | | [`secureforgeweb_web/readme-web.md`](secureforgeweb_web/readme-web.md) | 变量、脚本、Windows/HTTPS 运维 | | [`secureforgeweb_web/docs/MANUAL.md`](secureforgeweb_web/docs/MANUAL.md) | 用户手册 | | [`secureforgeweb_web/docs/PROJETO_ARQUITETURAL.md`](secureforgeweb_web/docs/PROJETO_ARQUITETURAL.md) | 架构和需求(文本) | | [`secureforgeweb_web/docs/screenshots/arquitetura.png`](secureforgeweb_web/docs/screenshots/arquitetura.png) | **官方架构图** | | [`secureforgeweb_web/docs/README.md`](secureforgeweb_web/docs/README.md) | 目录 + 视频 Drive 文件夹 | | [`secureforgeweb_web/docs/PLAYLIST_DEMONSTRACAO.md`](secureforgeweb_web/docs/PLAYLIST_DEMONSTRACAO.md) | 播放列表脚本(复制到 Drive) | | [视频 (Drive)](https://drive.google.com/drive/folders/1oJRC9_3Zjx5ahBdgdXSajCKXhYjytKWX?usp=drive_link) | 功能的安装与演示 | ## 许可证 [MIT](LICENSE) — 另请参阅 `secureforgeweb_web/package.json` 中的 `license` 字段。各依赖项保留其各自的许可证。
标签:GitHub Advanced Security, IPv6支持, OWASP标准, Web安全, 安全加固, 安全态势评估, 实时处理, 对称加密, 自动化审计, 自动化攻击, 蓝队分析, 请求拦截