N1W1F/securo

GitHub: N1W1F/securo

Securo 是一款完全本地运行的 Windows 多 Agent 安全扫描仪表盘,通过将已安装软件与 NVD 和 CISA KEV 漏洞数据库比对,筛选出真正可操作的安全修复建议。

Stars: 0 | Forks: 0

# Securo 一款适用于 Windows 的本地多 Agent 安全仪表盘。它会清点你机器上安装的软件,将每一项与公开的 **NVD** CVE 数据库和 **CISA KEV** 进行匹配,并告诉你今天究竟有哪些事项真正需要做出决策——而不是直接扔给你一整屏的警报。通过 **winget**,它还能发现并应用可用的更新。 所有操作均在你的本地机器上运行。无需账户,无需订阅,无需遥测,且不会有任何数据离开设备——其 UI 是一个绑定到 `127.0.0.1` 的本地窗口。 支持双语 UI (العربية / English) 以及完整的 RTL/LTR 支持。 ![Securo dashboard](image ) **核心理念:**只有当修复方案切实存在,**且**存在被利用的可能性时,一项发现才会被提升为*紧急*。在上述截图所在的机器上,这将 266 个原始 CVE 匹配结果缩减为了少数几个值得采取行动的事项。被过滤掉的内容都有明确的解释,而不是被直接隐藏。 **本项目的功能边界:** Securo 仅将本地安装的软件名称/版本与公开的漏洞数据库(NVD、CISA KEV)进行交叉比对——这与软件更新工具属于同一类检查。它从不扫描网络端口,从不探测其他机器,也从不尝试利用任何漏洞。它是一款个人的补丁感知工具,而非渗透测试或漏洞利用工具。 **隐私:**除非用户或负责安装/运行的人员明确要求,否则本程序不会向任何网络系统传输任何信息。无遥测,无分析,无数据收集。 ## 阿拉伯语 تطبيق أمني محلي متعدد الوكلاء يقرأ قائمة برامجك، يفحصها مقابل قاعدة ثغرات NVD، يكتب تقريراً، ويعرض التحديثات المتاحة عبر winget مع إمكانية تطبيقها. كل شيء يعمل على جهازك — الواجهة نافذة محلية على `127.0.0.1` فقط، بدون أي اتصال خارجي عدا موقع NVD الرسمي. ### 运行 1. ثبّت المتطلبات: `pip install -r requirements.txt` 2. انسخ `inventory.example.txt` إلى `inventory.txt` وعدّله ببرامجك (أو استخدم `winget list`). 3. شغّل: `python app/desktop_app.py` — أو انقر اختصار سطح المكتب. ## 截图 | | | |---|---| | **实时 Agent 场景** — 全部八个 Agent,由真实执行状态驱动 | **Agent 详情** — 点击任意 Agent,视角将自动飞向它 | | ![](https://static.pigsec.cn/wp-content/uploads/repos/cas/53/537ed1b20deb962d6b27757a54ec75adac9c3209c5e9466ad784a0c27f49fb2f.png) | ![](https://static.pigsec.cn/wp-content/uploads/repos/cas/7f/7f1447672051ada2b3e7e914b3ea3ab27ee30cdbfb699832d65f23091fdffb8f.png) | | **安全测试套件** — 涵盖 35 种攻击类别的 142 项测试,可在应用内运行 | **更新** — 包括那些 `winget upgrade` 无法检测到的更新 | | ![](https://static.pigsec.cn/wp-content/uploads/repos/cas/17/1716c2acb5a60a0c617b53941c458a9f6e6e779aa9c2b2180f95213b5fa06b0b.png) | ![](https://static.pigsec.cn/wp-content/uploads/repos/cas/70/70ffe22208a31419db1ed430d7eedffded7636bfad2dc9c9b5713a3cdc85ae60.png) | 完整的英文 (LTR) 布局: ![English UI](https://static.pigsec.cn/wp-content/uploads/repos/cas/0b/0b993440bc448a6544b5302d6bf2b764a0c4ab86dabf79e4f615b67badaf6439.png) ## 环境要求 - Windows 10/11(winget 更新使用 Windows Package Manager) - Python 3.10+ - `pip install -r requirements.txt` ## 运行 ``` python app/desktop_app.py # native desktop window # 或 python app/server.py # then open http://127.0.0.1:8765 in a browser ``` 首先请创建你的 `inventory.txt`(复制 `inventory.example.txt`)。 ## 各 Agent 的功能 共有八个 Agent,各司其职。其中四个在扫描子进程中运行,并在实时日志中发布状态;另外四个在服务器进程中运行。 | Agent | 职责 | 权限 | |---|---|---| | Orchestrator | 协调整体运行,为其他 Agent 排序 | — | | Asset Auditor | 通过 winget 清点已安装的软件 | 只读,沙箱化 | | Package Manager | 检查更新目录;应用 winget 更新 | 仅限固定的 `winget` argv | | Threat Hunter | 向 NVD 查询与你的资产匹配的 CVE | 仅限网络访问 (NVD 主机) | | KEV Checker | 标记存在于 CISA 已知被利用漏洞列表中的 CVE | 仅限网络访问 (CISA 主机) | | Decision | 将发现划分为紧急/常规/信息级别,并进行健康度评分 | — | | Remediation | 编写 `threat_intel_report.md` | 仅限写入,固定路径 | | Analyst | 可选的本地 LLM (Ollama) 解释与问答 | 仅限 localhost | 有关数据流、更新源层和信任边界,请参阅 [ARCHITECTURE.md](ARCHITECTURE.md)。 ## 显著特性 - **超越 `winget upgrade` 的更新覆盖率。** `winget upgrade` 仅会考虑包含目录 Source 的软件包——在真实的机器上,这仅占 183 个已安装程序中的 67 个。Securo 额外会根据精确名称查找未被追踪的程序,并比对版本,从而发现那些原本会被忽略的更新。所有依然无法触达的更新都会被分类并给出解释(Store 应用由 Windows 自行更新、不在任何目录中的驱动程序、没有可比较版本的条目),而不是仅仅反馈一个让人摸不着头脑的数字。 - **深度扫描。** 忽略 24 小时的 NVD 结果缓存,并从头开始重新查询每个已安装的程序。普通扫描会重用缓存的结果,因此重新扫描非常快;深度扫描则是那个“重新检查一切”的按钮。 - **紧急意味着可操作。** 只有当修复方案切实存在,且存在被利用的可能性时,一项发现才会达到紧急级别。更新可用性分为三种状态——`unknown` 绝不会被显示为“不存在更新”。 - **实时 3D Agent 场景。** 展示由真实执行状态驱动的所有八个 Agent,而非简单的模拟。空闲时保持静止,仅在有任务处理时播放动画。 - **支持打印 / 保存为 PDF** 格式的扫描报告。 ## 安全性 有关完整的安全态势以及如何安全地与他人分享此应用,请参阅 [SHARING.md](SHARING.md)。简而言之:仅提供源码(可检查)、仅限 localhost、受 CSRF 保护的本地 API、严格的输入验证、不使用 `shell=True`、无遥测。 ## 项目治理 这是一个单人维护的项目。以下所有角色目前均由同一人 ([N1W1F](https://github.com/N1W1F)) 担任: - **作者 / 提交者**:受信任可直接修改源码。 - **审查者**:在合并前审查任何外部提出的更改。 - **批准者**:批准哪些内容将被标记为发布版本 / 签名构建版本。 `main` 分支受保护——任何更改都必须在通过包含 142 项测试的 Golden Dataset 自动化安全套件后才能合入(参见 [.github/workflows/ci.yml](.github/workflows/ci.yml))。 ## 代码签名政策 一旦被 [SignPath.io](https://about.signpath.io/) 的开源项目计划接受,该项目的 Windows 构建版本将由其进行免费的代码签名,证书由 [SignPath Foundation](https://signpath.org/) 提供。
标签:AI风险缓解, CVE匹配, GPT, Web报告查看器, 多代理, 本地安全扫描, 漏洞管理, 端点安全, 补丁管理, 逆向工具