secureforgeweb/secureforgeweb
GitHub: secureforgeweb/secureforgeweb
基于 OWASP ASVS 清单的 Web 应用安全态势诊断、证据收集与指导性加固平台。
Stars: 0 | Forks: 0
# SecureForge Web
**用于安全态势诊断和符合 OWASP 标准的指导性加固的 Web 平台。**
注册 Web 应用程序,通过清单执行评估,收集自动化证据(HTTP 标头、Git 仓库信号以及可选的基于用户的 LLM),管理发现结果,长期跟踪安全态势,并导出 PDF 报告。
| 资源 | 链接 |
|---------|------|
| **源代码** | [github.com/secureforgeweb/secureforgeweb](https://github.com/secureforgeweb/secureforgeweb) |
| **演示视频** | [Google Drive — 演示](https://drive.google.com/drive/folders/1oJRC9_3Zjx5ahBdgdXSajCKXhYjytKWX?usp=drive_link) |
| **播放列表(脚本)** | [`secureforgeweb_web/docs/PLAYLIST_DEMONSTRACAO.md`](secureforgeweb_web/docs/PLAYLIST_DEMONSTRACAO.md) |
| **用户手册** | [`secureforgeweb_web/docs/MANUAL.md`](secureforgeweb_web/docs/MANUAL.md) |
| **架构项目** | [`secureforgeweb_web/docs/PROJETO_ARQUITETURAL.md`](secureforgeweb_web/docs/PROJETO_ARQUITETURAL.md) |
| **屏幕截图** | [`secureforgeweb_web/docs/screenshots/`](secureforgeweb_web/docs/screenshots/) |
| **操作指南** | [`secureforgeweb_web/readme-web.md`](secureforgeweb_web/readme-web.md) |
| **许可证** | [MIT](LICENSE) |
**SBSeg 2026 — 工具沙龙:** 模式为 **开源**(公开代码和文档 + 技术视频)。征稿启事:[sbseg2026.uff.br/chamadas/sf](https://www.sbseg2026.uff.br/chamadas/sf/)。
## 目录
1. [快速开始](#arranque-rápido)
2. [工具功能](#o-que-a-ferramenta-faz)
3. [架构](#arquitetura)
4. [仓库结构](#estrutura-do-repositório)
5. [依赖项](#dependências)
6. [安全说明](#notas-de-segurança)
7. [安装说明](#instalação)
8. [最小测试](#teste-mínimo)
9. [文档地图](#mapa-da-documentação)
10. [许可证](#licença)
## 快速开始
```
git clone https://github.com/secureforgeweb/secureforgeweb.git
cd secureforgeweb/secureforgeweb_web
cp .env.example .env # defina DATABASE_URL e JWT_SECRET (≥ 32 caracteres)
pnpm install
pnpm db:setup # migrate + seed Essential v1.0 + import ASVS 5.0
pnpm dev
```
| 服务 | URL |
|---------|-----|
| 前端 | http://localhost:5173 |
| API (tRPC) | http://localhost:3000/api/trpc |
| 健康检查 | http://localhost:3000/api/health |
在仓库根目录下,`pnpm dev`、`pnpm build`、`pnpm test` 和 `pnpm db:setup` 同样有效(它们会重定向到 `secureforgeweb_web/`)。
**Windows 上的 pnpm:** `corepack enable` 通常需要**以管理员身份**运行终端。替代方案:`npm install -g pnpm` 或使用 [pnpm 安装程序](https://pnpm.io/installation)。
完整指南(变量、本地 HTTPS、ASVS 同步):[`secureforgeweb_web/readme-web.md`](secureforgeweb_web/readme-web.md)。
## 工具功能
* **应用程序** — 注册基本 URL 和/或 Git 仓库;通过选择清单开始分析。
* **清单目录** — **Essential SecureForge v1.0**(24 项 / 9 个类别)和 **OWASP ASVS 5.0**(Level 1 和 Complete);管理员可使用 **Sync ASVS**。
* **向导** — 支持部分保存;为每个项目提供 HTTP、Git 和可选的 AI 建议;在记录前需人工确认。
* **发现结果和仪表盘** — 严重性、优先级、安全态势得分、图表和 PDF 导出。
* **基于用户的 AI 助手** — OpenAI、Gemini、Azure 或自定义 endpoint;密钥按用户存储(不在仓库的 `.env` 中)。
* **管理** — 用户、清单项目、带有过滤器和对比图表的全局分析视图。
* **i18n** — 葡萄牙语和英语界面;API 消息遵循 `x-locale` 标头。
背景:用于 **应用安全** 和 Web 应用程序 **加固**(OWASP 清单、证据和态势)的平台。
## 架构
三阶段流程(注册 → 带证据的评估 → 态势/输出),与当前实现保持一致:
| 阶段 | 组件 |
|------|-------------|
| **注册和输入** | 分析师(human-in-the-loop)、应用程序注册(URL + Git)、Essential 24 / ASVS 5.0 目录 |
| **评估和证据** | 向导、HTTP/Git/AI 评估器、证据引擎、PostgreSQL + Drizzle、出站集成 |
| **态势和输出** | 发现结果、态势仪表盘、PDF 报告 |

图:官方架构图(`docs/screenshots/arquitetura.png`)。
**执行:** 在开发环境中,API 在端口 `:3000`,Vite 在 `:5173`(使用代理)。在生产环境中:`pnpm build`,然后执行 `pnpm start`。
技术栈摘要:React 19 · Vite 7 · Express/tRPC · Node 22 · PostgreSQL 16 · Drizzle · Helmet/PDF。
## 仓库结构
```
secureforgeweb/
├── LICENSE ← MIT
├── README.md ← este ficheiro (PT)
├── package.json ← encaminha scripts para secureforgeweb_web/
└── secureforgeweb_web/ ← pacote pnpm principal
├── frontend/ ← SPA React / Vite
├── backend/ ← Express, tRPC, Drizzle, assessores
├── docs/
│ ├── MANUAL.md
│ ├── PROJETO_ARQUITETURAL.md
│ ├── README.md ← índice + link dos vídeos
│ └── screenshots/
├── scripts/ ← helpers de BD / HTTPS
├── readme-web.md ← README operacional
├── docker-compose.yml ← PostgreSQL 16 opcional
└── .env.example
```
`docs/` 中的其他文件(草稿、Overleaf、本地 PDF)包含在 **`.gitignore`** 中,仅保留在作者的机器上。
## 依赖项
| 依赖项 | 说明 |
|-------------|--------|
| **Git** | 克隆此仓库 |
| **Node.js 22.x** | 请参阅 `secureforgeweb_web/package.json` |
| **pnpm** | 通过 Corepack 或独立安装 |
| **PostgreSQL 16+** | 必需(`DATABASE_URL`) |
| **Docker**(可选) | 在 `secureforgeweb_web/` 中执行 `docker compose up -d` |
建议:≥ 8 GB 内存;最新版本的 Chrome、Edge 或 Firefox。
## 安全说明
| 向量 | 指导 |
|-------|------------|
| 不受信任的目标 | 被评估的 URL/仓库可能包含恶意内容 — 必要时请进行隔离 |
| 密钥 | 切勿对 `.env` 进行版本控制;保护 `JWT_SECRET`、数据库和 LLM 密钥 |
| AI 密钥 | 按用户存储在数据库中 / gitignored 路径下 |
| 生产环境 | 强大的 `JWT_SECRET`(≥ 32 个字符);启用 HTTPS;无默认管理员凭据 |
本地 HTTPS 演示(标头 / 自我评估):在 `secureforgeweb_web/` 中,运行 `pnpm https:setup`,设置 `VITE_DEV_HTTPS=1`、`ENABLE_SECURE_HEADERS=1` 以及证书的路径。对于 HEADER-\* / DATA-01,首选 URL **`https://localhost:3000`**。
**警告:** 本软件按“原样”提供,用于教育目的和授权评估。第三方 LLM 提供商遵循其各自的服务条款。
## 安装说明
1. 安装 **Node.js 22** 并启用 **pnpm**(请参阅 [快速开始](#arranque-rápido))。
2. 复制 `secureforgeweb_web/.env.example` → `secureforgeweb_web/.env`。
3. 至少设置 `DATABASE_URL` 和 `JWT_SECRET`。
4. 在 `secureforgeweb_web/` 中:`pnpm install` → `pnpm db:setup` → `pnpm dev`。
可选的 ASVS 维护:
```
pnpm db:import-asvs # primeira importação (L1 + Complete)
pnpm db:sync-asvs # atualizar a partir do OWASP (também na UI admin)
```
## 最小测试
```
cd secureforgeweb_web
pnpm check
pnpm test
# 可选:pnpm build
```
## 文档地图
| 文档 | 用途 |
|-----------|--------|
| 本 `README.md` | 项目的公开入口(GitHub / SBSeg 评审员) |
| [`secureforgeweb_web/readme-web.md`](secureforgeweb_web/readme-web.md) | 变量、脚本、Windows/HTTPS 运维 |
| [`secureforgeweb_web/docs/MANUAL.md`](secureforgeweb_web/docs/MANUAL.md) | 用户手册 |
| [`secureforgeweb_web/docs/PROJETO_ARQUITETURAL.md`](secureforgeweb_web/docs/PROJETO_ARQUITETURAL.md) | 架构和需求(文本) |
| [`secureforgeweb_web/docs/screenshots/arquitetura.png`](secureforgeweb_web/docs/screenshots/arquitetura.png) | **官方架构图** |
| [`secureforgeweb_web/docs/README.md`](secureforgeweb_web/docs/README.md) | 目录 + 视频 Drive 文件夹 |
| [`secureforgeweb_web/docs/PLAYLIST_DEMONSTRACAO.md`](secureforgeweb_web/docs/PLAYLIST_DEMONSTRACAO.md) | 播放列表脚本(复制到 Drive) |
| [视频 (Drive)](https://drive.google.com/drive/folders/1oJRC9_3Zjx5ahBdgdXSajCKXhYjytKWX?usp=drive_link) | 功能的安装与演示 |
## 许可证
[MIT](LICENSE) — 另请参阅 `secureforgeweb_web/package.json` 中的 `license` 字段。各依赖项保留其各自的许可证。
标签:GitHub Advanced Security, IPv6支持, OWASP标准, Web安全, 安全加固, 安全态势评估, 实时处理, 对称加密, 自动化审计, 自动化攻击, 蓝队分析, 请求拦截