MatthewPaver/newco-assurance

GitHub: MatthewPaver/newco-assurance

一款基于浏览器本地静态分析的 AI 工作流生产就绪审核工具,通过透明规则检查和证据导入帮助人工审核者判断工作流是否可安全上线。

Stars: 0 | Forks: 0

# Newco Assurance **面向 AI 构建项目工作流的生产就绪性保障。** Newco Assurance 帮助非开发人员构建者和组织审核者决定某个工作流是否足够安全,可用于个人、团队或生产环境。这款基于浏览器本地运行的产品通过透明的静态规则检查文件夹,从专业工具导入 SARIF 证据,展示确切证据,映射可见的数据目的地,并创建经人工审核的保障记录。 ## 为什么推出这款产品 AI 让制作出在演示中正常运行的内容变得轻而易举。但当其他人或实际流程开始依赖它时,更棘手的问题就来了: - 数据会流向何处? - 是否暴露了凭证或不安全的结构? - 是否提供了测试和操作说明? - 如果构建者离职,该工作流由谁拥有? - 扫描器实际检查了什么? 其产出是一份预检报告,而非自动化批准。 ## 演示案例 实时产品包含四个可安全分享的前后对比案例: - 每周项目报告; - 使用公开 Contracts Finder 数据进行投标机会筛选; - 使用公开 NISTA/GMPP 数据进行重大项目简报; - 关联证据的会议跟进。 每个案例都会加载原始固定数据、文档化修正以及单独的重新评估。这些是演示场景,而非客户案例研究。 该仓库还包含: - [`BUSINESS_CASES.md`](BUSINESS_CASES.md) — 每个案例的买家、触发因素、证据和试点措施; - [`DEMO_SCRIPT.md`](DEMO_SCRIPT.md) — 八分钟的引导式演练; - [`PILOT_OFFER.md`](PILOT_OFFER.md) — 7,500 英镑 + 增值税,包含三个工作流的需求测试提议; - [`CUSTOMER_VALIDATION.md`](CUSTOMER_VALIDATION.md) — 访谈、盲测报告审查和付费试点把关。 ## 运行 ``` python3 -m http.server 8000 --directory docs ``` 打开 `http://localhost:8000`。 ## 测试 ``` npm test python3.11 -m venv .venv source .venv/bin/activate python -m pip install -e ".[dev,observability]" pytest python scripts/evaluate_release.py python scripts/langsmith_release.py check ``` 浏览器 QA: ``` python3 -m http.server 4175 --directory docs # 在另一个 shell 中 python3 scripts/browser_qa.py ``` 发布测试套件包含 13 个 Node 测试、8 个 Python 测试、20 个合成的 LangGraph 评估案例、静态产品检查关卡以及桌面/移动端/无 JavaScript 的浏览器访问流程。 ## LangGraph 和 LangSmith 受控试点的参考图位于 [`src/newco_assurance/`](src/newco_assurance/) 下。它会: - 验证证据契约; - 拒绝不受支持的严重声明; - 在做出任何决定之前暂停; - 将关键证据限制为 Hold(暂缓)决定; - 为有条件的团队使用设定必要条件; - 保留源指纹和重新评估的差值。 可观测性扩展组件安装了 `langsmith[openai-agents]`。在通过密钥管理器提供 `LANGSMITH_API_KEY` 后,`scripts/langsmith_release.py` 可以发布并运行合成数据集。在没有记录在案的客户政策、批准和脱敏路径的情况下,请勿追踪客户内容。 ## 原型边界 - 所有文件夹检查均在当前浏览器中进行。 - 文件以文本形式读取,不会被上传或执行。 - 公开产品仅执行确定性的静态检查。 - 它会检查依赖项的可复现性,但不声称进行了漏洞数据库扫描。 - 它可以导入来自成熟专业引擎的 SARIF 2.1 扫描结果。 - 受控试点代码包含一个显式同意的 Docker 适配器,该适配器没有网络访问权限,具备只读文件系统、被降权的 capabilities 以及资源限制。它是一个参考适配器,而非经过认证的沙盒。 - 它不执行渗透测试或法律/合规认证。 - 生产级服务仍需要经过身份验证的存储、保留控制、租户隔离、操作监控以及独立的人工审核人员。 ## 与 Newco vault 的关系 私有的 `newco-vault` 仍然是公司战略、方法、产品范围和准入决策的单一事实来源。本仓库是生产就绪扫描器可构建的产品界面。 ## 状态 商业证据演示器和受控试点参考实现。目前尚无付费客户、回购或审核者校准证据。它不是多租户服务或安全认证。 ## 许可证 MIT。
标签:AI应用测试, MITM代理, SARIF, 数据可视化, 数据合规, 本地应用, 生产就绪, 请求拦截, 质量保证, 逆向工具, 错误基检测, 静态代码分析