N1W1F/securo
GitHub: N1W1F/securo
Securo 是一款完全本地运行的 Windows 多 Agent 安全扫描仪表盘,通过将已安装软件与 NVD 和 CISA KEV 漏洞数据库比对,筛选出真正可操作的安全修复建议。
Stars: 0 | Forks: 0
# Securo
一款适用于 Windows 的本地多 Agent 安全仪表盘。它会清点你机器上安装的软件,将每一项与公开的 **NVD** CVE 数据库和 **CISA KEV** 进行匹配,并告诉你今天究竟有哪些事项真正需要做出决策——而不是直接扔给你一整屏的警报。通过 **winget**,它还能发现并应用可用的更新。
所有操作均在你的本地机器上运行。无需账户,无需订阅,无需遥测,且不会有任何数据离开设备——其 UI 是一个绑定到 `127.0.0.1` 的本地窗口。
支持双语 UI (العربية / English) 以及完整的 RTL/LTR 支持。

**核心理念:**只有当修复方案切实存在,**且**存在被利用的可能性时,一项发现才会被提升为*紧急*。在上述截图所在的机器上,这将 266 个原始 CVE 匹配结果缩减为了少数几个值得采取行动的事项。被过滤掉的内容都有明确的解释,而不是被直接隐藏。
**本项目的功能边界:** Securo 仅将本地安装的软件名称/版本与公开的漏洞数据库(NVD、CISA KEV)进行交叉比对——这与软件更新工具属于同一类检查。它从不扫描网络端口,从不探测其他机器,也从不尝试利用任何漏洞。它是一款个人的补丁感知工具,而非渗透测试或漏洞利用工具。
**隐私:**除非用户或负责安装/运行的人员明确要求,否则本程序不会向任何网络系统传输任何信息。无遥测,无分析,无数据收集。
## 阿拉伯语
تطبيق أمني محلي متعدد الوكلاء يقرأ قائمة برامجك، يفحصها مقابل قاعدة ثغرات NVD،
يكتب تقريراً، ويعرض التحديثات المتاحة عبر winget مع إمكانية تطبيقها. كل شيء يعمل
على جهازك — الواجهة نافذة محلية على `127.0.0.1` فقط، بدون أي اتصال خارجي عدا
موقع NVD الرسمي.
### 运行
1. ثبّت المتطلبات: `pip install -r requirements.txt`
2. انسخ `inventory.example.txt` إلى `inventory.txt` وعدّله ببرامجك (أو استخدم `winget list`).
3. شغّل: `python app/desktop_app.py` — أو انقر اختصار سطح المكتب.
## 截图
| | |
|---|---|
| **实时 Agent 场景** — 全部八个 Agent,由真实执行状态驱动 | **Agent 详情** — 点击任意 Agent,视角将自动飞向它 |
|  |  |
| **安全测试套件** — 涵盖 35 种攻击类别的 142 项测试,可在应用内运行 | **更新** — 包括那些 `winget upgrade` 无法检测到的更新 |
|  |  |
完整的英文 (LTR) 布局:

## 环境要求
- Windows 10/11(winget 更新使用 Windows Package Manager)
- Python 3.10+
- `pip install -r requirements.txt`
## 运行
```
python app/desktop_app.py # native desktop window
# 或
python app/server.py # then open http://127.0.0.1:8765 in a browser
```
首先请创建你的 `inventory.txt`(复制 `inventory.example.txt`)。
## 各 Agent 的功能
共有八个 Agent,各司其职。其中四个在扫描子进程中运行,并在实时日志中发布状态;另外四个在服务器进程中运行。
| Agent | 职责 | 权限 |
|---|---|---|
| Orchestrator | 协调整体运行,为其他 Agent 排序 | — |
| Asset Auditor | 通过 winget 清点已安装的软件 | 只读,沙箱化 |
| Package Manager | 检查更新目录;应用 winget 更新 | 仅限固定的 `winget` argv |
| Threat Hunter | 向 NVD 查询与你的资产匹配的 CVE | 仅限网络访问 (NVD 主机) |
| KEV Checker | 标记存在于 CISA 已知被利用漏洞列表中的 CVE | 仅限网络访问 (CISA 主机) |
| Decision | 将发现划分为紧急/常规/信息级别,并进行健康度评分 | — |
| Remediation | 编写 `threat_intel_report.md` | 仅限写入,固定路径 |
| Analyst | 可选的本地 LLM (Ollama) 解释与问答 | 仅限 localhost |
有关数据流、更新源层和信任边界,请参阅 [ARCHITECTURE.md](ARCHITECTURE.md)。
## 显著特性
- **超越 `winget upgrade` 的更新覆盖率。** `winget upgrade` 仅会考虑包含目录 Source 的软件包——在真实的机器上,这仅占 183 个已安装程序中的 67 个。Securo 额外会根据精确名称查找未被追踪的程序,并比对版本,从而发现那些原本会被忽略的更新。所有依然无法触达的更新都会被分类并给出解释(Store 应用由 Windows 自行更新、不在任何目录中的驱动程序、没有可比较版本的条目),而不是仅仅反馈一个让人摸不着头脑的数字。
- **深度扫描。** 忽略 24 小时的 NVD 结果缓存,并从头开始重新查询每个已安装的程序。普通扫描会重用缓存的结果,因此重新扫描非常快;深度扫描则是那个“重新检查一切”的按钮。
- **紧急意味着可操作。** 只有当修复方案切实存在,且存在被利用的可能性时,一项发现才会达到紧急级别。更新可用性分为三种状态——`unknown` 绝不会被显示为“不存在更新”。
- **实时 3D Agent 场景。** 展示由真实执行状态驱动的所有八个 Agent,而非简单的模拟。空闲时保持静止,仅在有任务处理时播放动画。
- **支持打印 / 保存为 PDF** 格式的扫描报告。
## 安全性
有关完整的安全态势以及如何安全地与他人分享此应用,请参阅 [SHARING.md](SHARING.md)。简而言之:仅提供源码(可检查)、仅限 localhost、受 CSRF 保护的本地 API、严格的输入验证、不使用 `shell=True`、无遥测。
## 项目治理
这是一个单人维护的项目。以下所有角色目前均由同一人 ([N1W1F](https://github.com/N1W1F)) 担任:
- **作者 / 提交者**:受信任可直接修改源码。
- **审查者**:在合并前审查任何外部提出的更改。
- **批准者**:批准哪些内容将被标记为发布版本 / 签名构建版本。
`main` 分支受保护——任何更改都必须在通过包含 142 项测试的 Golden Dataset 自动化安全套件后才能合入(参见
[.github/workflows/ci.yml](.github/workflows/ci.yml))。
## 代码签名政策
一旦被 [SignPath.io](https://about.signpath.io/) 的开源项目计划接受,该项目的 Windows 构建版本将由其进行免费的代码签名,证书由
[SignPath Foundation](https://signpath.org/) 提供。
标签:AI风险缓解, CVE匹配, GPT, Web报告查看器, 多代理, 本地安全扫描, 漏洞管理, 端点安全, 补丁管理, 逆向工具