brianpelow/code-compliance-auditor

GitHub: brianpelow/code-compliance-auditor

一款基于确定性规则的多智能体 GitHub 仓库合规审计器,通过安全、合规与技术债务三个维度的加权评分输出可复现的审计报告与修复优先级。

Stars: 1 | Forks: 0

# 代码合规审计器 ![CI](https://static.pigsec.cn/wp-content/uploads/repos/cas/ad/ad5834178f7599af9fdda11629d49cae07f2997beec49821b2920eff5bfd50e7.svg) ## 为什么是确定性的 一个会产生幻觉(hallucinate)的审计工具比没有审计工具更糟糕。这里的每一条规则都是基于模式且可复现的:相同的仓库快照始终会产生相同的发现、相同的严重程度和相同的评分。 一个可选的语言模型负责编写执行摘要。它绝不会创建、移除或重新加权任何发现。 ## 安装与运行 ``` uv sync uv run audit brianpelow/orbit-platform ``` 无需任何凭证即可运行。`GITHUB_TOKEN` 仅用于提高 API 速率限制。`OPENROUTER_API_KEY` 仅用于启用文本摘要。 ``` uv run audit brianpelow/orbit-platform --markdown uv run audit brianpelow/orbit-platform --out reports/orbit.md uv run audit brianpelow/orbit-platform --fail-under 80 # exits 1 below threshold ``` `--fail-under` 标志使其可用作您自己仓库的 CI 门禁。 ## 审计 Agent | Agent | 检查内容 | 权重 | |-------|---------------|--------| | `SecurityAgent` | 提交的凭证、`eval`/`exec`、`shell=True`、字符串拼接的 SQL、禁用的 TLS 验证、裸 excepts、未追踪的 `.env` | 45% | | `ComplianceAgent` | CODEOWNERS、LICENSE、CI 工作流、测试、README 深度、CHANGELOG、CONTRIBUTING、ADR | 35% | | `DebtAgent` | TODO 密度、超大文件、深层嵌套、未锁定的依赖、稀疏的类型注解 | 20% | | `VerdictAgent` | 加权评分、字母等级、前五项优先修复建议 | -- | 无论加权得分如何,任何严重(critical)的发现都会将等级上限锁定在 D。提交的凭证不能通过优秀的 CHANGELOG 来抵消。 ## 评分机制 每个 Agent 的初始分为 100 分,并按固定权重扣除每次发现的分数:critical 30 分,high 15 分,medium 7 分,low 3 分,info 0 分。得分将被限制在 0-100 之间,并使用上述权重进行综合计算。 | 等级 | 分数 | |-------|-------| | A | 93-100 | | B | 85-92 | | C | 75-84 | | D | 65-74 | | F | 低于 65 | ## 控制映射 合规规则映射到广泛发布的控制期望,而不是任何组织的内部标准: - **变更授权与职责分离** -- CODEOWNERS 加上 CI 门禁提供了审查者证据 (SOX ITGC) - **文档化的所有权与可追溯性** -- CODEOWNERS、CHANGELOG、ADR (SOC 2 CC-series) - **安全的 SDLC 文档** -- CONTRIBUTING、SECURITY.md、自动化验证 (PCI-DSS Requirement 6) 每一条规则均可从公开来源重构。 ## 每日夜间记分卡 一个定时 Agent 每晚都会审计一组仓库,并将结果提交到 [reports/](./reports/),其中包含一份汇总的记分卡,列出了整个项目组合的平均分。 ## 相关工作 | 仓库 | 用途 | |------|-----------| | [orbit-platform](https://github.com/brianpelow/orbit-platform) | 在部署时执行这些标准的控制平面 | | [cab-automation](https://github.com/brianpelow/cab-automation) | 带有风险评分的变更建议自动化 | | [platform-maturity-assessment](https://github.com/brianpelow/platform-maturity-assessment) | 跨六个领域的组织级成熟度评分 | ## License Apache 2.0
标签:DevSecOps, StruQ, 上游代理, 逆向工具, 错误基检测, 静态代码分析