getprobo/probo
GitHub: getprobo/probo
面向工程与安全团队的开源自托管 GRC 平台,支持通过 MCP/LLM agent、CLI 和 GraphQL 自动化 SOC2、GDPR、ISO27001 合规流程。
Stars: 1257 | Forks: 187
# Probo
[](LICENSE)
[](https://github.com/getprobo/probo/actions)
[](https://discord.gg/8qfdJYfvpY)
**为工程师打造的开源 GRC 平台。**
Probo 是一个自托管的治理、风险与合规(GRC)平台,专为工程和安全团队构建。它涵盖了完整的 GRC 生命周期:风险识别、控制跟踪、供应商风险、数据隐私、访问审查、审计程序和文档审批工作流。每个实体都可以通过 Web 控制台、CLI、[Model Context Protocol (MCP)](https://modelcontextprotocol.io) API 和 GraphQL API 进行访问,因此您可以从代码、脚本或任何 LLM agent 自动化合规工作。
## 为什么选择 Probo?
- **原生为 AI 设计。** 270+ MCP 工具暴露了每个实体和操作。任何兼容 MCP 的 LLM agent 都可以读写您的 GRC 数据、起草策略、运行风险评估并生成证据包。
- **完整的 GRC 覆盖。** 风险管理、控制、供应商风险、数据隐私 (DPIA/TIA)、访问审查、审计程序。
- **多种接口。** Web 控制台、`prb` CLI(44+ 命令组)、MCP API、GraphQL 以及用于无代码自动化的 n8n 社区节点。
- **开源且支持自托管。** MIT 许可证。使用 Docker 在您自己的基础设施上运行它。
- **审计就绪。** 基于策略的 RBAC、不可变的审计日志、电子文档签署工作流和证据链。
## 功能
| 领域 | 功能 |
|--------|----------|
| **风险管理** | 风险登记册、固有/残余评分、处理策略(缓解、接受、规避、转移)、基于威胁的风险评估 |
| **控制与框架** | 具有成熟度级别的控制库、自定义框架导入/导出、适用性声明 (SoA) |
| **供应商 / 第三方风险** | 供应商清单、自动化网站风险评估、DPA/BAA 跟踪、子处理者发现 |
| **数据隐私** | DPIA、传输影响评估、处理活动记录、数据清单、权利请求 (SAR/擦除) |
| **访问审查** | 活动管理、逐项访问决策、与 SaaS、云基础设施和源代码源集成 |
| **审计程序** | 审计范围界定、控制映射、发现跟踪、报告生成 |
| **证据与度量** | 证据收集(文件和 URL)、实施状态跟踪、任务分配 |
| **文档管理** | 版本化文档、审批法定人数、电子签名、PDF 导出、批量操作 |
| **合规页面** | 公共合规门户、NDA 管理、认证发布、自定义域名支持 |
| **Cookie 与同意** | Cookie 横幅管理、跟踪器检测、同意记录 |
## 接口
### Web 控制台
用于日常 GRC 工作的主要界面。在开发环境中运行于 `http://localhost:8080`。
### CLI (`prb`)
一个功能齐全的命令行客户端,用于脚本编写、自动化和 CI/CD 集成。涵盖了 Web 控制台中可用的所有 44+ 种资源类型。
```
# 认证
prb auth login
# 列出待处理 risks
prb risk list
# 创建 measure 并关联 evidence
prb measure create --name "MFA enforced on all production systems"
prb evidence create --measure --file screenshot.png
# 管理 vendor 合规性
prb thirdpartymgmt vendor list
prb thirdpartymgmt risk-assessment create --vendor
```
运行 `prb help` 获取完整的命令参考。
### MCP API
Probo 暴露了 270+ 个 [MCP](https://modelcontextprotocol.io) 工具,涵盖了平台中的每个实体和操作。任何兼容 MCP 的 LLM agent(Claude、Cursor、Continue 等)都可以直接连接并您的合规数据进行交互。
完整的 MCP 规范位于 [`pkg/server/api/mcp/v1/specification.yaml`](pkg/server/api/mcp/v1/specification.yaml)。
### n8n 节点
[`@probo/n8n-nodes-probo`](packages/n8n-node/) 社区节点将 Probo 引入 n8n 工作流,通过 GraphQL API 实现合规任务的无代码自动化。
## 快速开始
**前置条件**
| 工具 | 版本 |
|------|---------|
| Go | 1.26+ |
| Node.js | 22+ |
| Docker | 最新版 |
| mkcert | 最新版 |
**步骤**
```
# 1. 使用 submodules 克隆
git clone --recurse-submodules https://github.com/getprobo/probo.git
cd probo
# 2. 安装依赖
go mod download
npm ci
# 3. 启动基础设施服务 (PostgreSQL、object storage 等)
make stack-up
# 4. 构建
make build
# 5. 生成本地 dev config
make dev-config
# 6. 运行服务器
bin/probod -cfg-file cfg/dev.yaml
```
Web 控制台可在 `http://localhost:8080` 访问。
请参阅 [CONTRIBUTING.md](CONTRIBUTING.md) 获取完整的开发环境指南,包括前端开发服务器和代码生成步骤。
## 技术栈
| 层级 | 技术 |
|-------|-------------|
| 后端 | Go, PostgreSQL |
| API | GraphQL, MCP |
| 前端 | React, TypeScript, Relay, TailwindCSS |
| 基础设施 | Docker, GitHub Actions |
| 可观测性 | OpenTelemetry, Grafana, Prometheus, Loki, Tempo |
## 社区
- [Discord](https://discord.gg/8qfdJYfvpY) - 获取帮助、分享反馈并与团队交流
- [文档](https://www.probo.com/docs)
- [博客](https://www.probo.com/blog)
- [Twitter / X](https://twitter.com/getprobo)
- [LinkedIn](https://www.linkedin.com/company/getprobo)
- [网站](https://www.probo.com)
## 许可证
Probo 采用 [MIT 许可证](LICENSE)。
标签:DevSecOps, EVTX分析, Go语言, GRC平台, 上游代理, 合规管理, 审计, 提示词模板, 数据隐私, 日志审计, 测试用例, 用户代理, 程序破解, 自定义请求头, 请求拦截