ForgeGuardian

开源软件供应链安全扫描平台

AI编程开发 部分免费

项目简介 ForgeGuardian 是一款本地优先、AI 原生的软件供应链安全平台,通过 8 大扫描引擎对项目依赖进行全方位安全检测,支持 npm、PyPI、Go、Maven、RubyGems、Cargo/crates.io、NuGet、HuggingFace、GitHub Actions 等 9 大生态。与传统安全工具不同,ForgeGuardian 完全离线运行,不上传任何数据,同时提供 AI 驱动的漏洞分析和自动修复代理,帮助开发者在不依赖云服务的前提下保障供应链安全。 核心功能 八大扫描引擎 ForgeGuardian 每次扫描并发运行全部 8 个引擎,实现多维度检测覆盖: OSV 引擎:对接 osv.dev 已知漏洞数据库,检测公开 CVE 收录 Behavioral 引擎:检测恶意安装脚本、typosquatting 攻击等行为特征 Malware 引擎:通过字节级和正则匹配识别加密货币矿机、远控木马、凭证窃取器等恶意软件 AI Model 引擎:检测不安全的 HuggingFace 模型权重和缺失模型卡 MCP 引擎:识别 MCP 工具描述中的 Prompt 注入攻击和数据泄露风险 Grype 引擎(可选):深度 CVE 扫描,解析依赖工件内部漏洞 Trivy 引擎(可选):容器镜像和操作系统层面扫描 Semgrep 引擎(可选):SAST 静态应用安全测试 223+ 社区检测签名 ForgeGuardian 内置超过 223 条社区维护的检测签名,覆盖 2016 年至 2026 年间真实供应链攻击案例,按类型分为: blocklisted_package:已确认恶意包(event-stream、XZ Utils、Shai-Hulud 蠕虫等)共 80 条 behavioral_rule:安装时环境变量窃取、SSH 密钥盗取、依赖混淆攻击等行为规则 42 条 malware_pattern:混淆加载器、加密货币矿机、RAT、凭证窃取器等恶意代码模式 44 条 typosquatting_target:热门包名与已知 typosquat 变体对照 27 条 mcp_injection_pattern:MCP 工具影子攻击、数据通过 MCP 外泄等模式 13 条 pickle_rule:不安全 AI 模型权重、缺失模型卡等规则 12 条 签名可通过 fgctl intel new 引导式向导创建,无需 Go 编程经验,约 10 分钟即可完成一条高质量检测规则。 Web 仪表盘 启动本地仪表盘: fgctl serve # 访问 http://localhost:8080 仪表盘提供 SOC 风格的安全态势总览,包含安全等级评分( A-F 字母评级)、漏洞趋势时间线、实时告警、风险热力图,以及依赖拓扑攻击面可视化。30+ 功能页面覆盖:多引擎漏洞扫描、AI 安全分析与修复建议、自动隔离与实时监控、依赖清单与 SBOM 生成、政策即代码规则管理、CI/CD 流水线集成等完整链路。 CI/CD 流水线集成 可无缝接入 GitHub Actions: - name: Install ForgeGuardian run: | curl -sSfL https://raw.githubusercontent.com/Mah3Sec/ForgeGuardian/main/install.sh | bash echo "$HOME/.local/bin" >> $GITHUB_PATH - name: Scan run: fgctl scan . --ci --fail-on=high --format=sarif > results.sarif - name: Upload to GitHub Security uses: github/codeql-action/upload-sarif@v3 with: sarif_file: results.sarif AI 安全分析与自动修复 可选的 AI 功能支持漏洞分析和补丁自动生成,支持本地 LLM 或主流云 AI 提供商。SBOM 生成支持 CycloneDX 1.5 和 SPDX 2.3 格式,并支持 Sigstore 无密钥签名和制品溯源,满足 SLSA Level 3 级别供应链安全标准。 技术实现 ForgeGuardian 由 Go 1.25+ 构建,跨平台支持 Linux、macOS 和 Windows。核心设计理念是完全本地化运行——所有扫描均在本地执行,不上传源码、依赖或任何元数据,真正实现零遥测。AI 功能为可选项且完全离线可用,不强制连接外部服务。 签名更新通过 fgctl update 命令定期拉取社区最新威胁情报。检测规则以结构化 YAML 格式存储,支持版本化管理,便于团队协作和审计追溯。Docker 容器化部署仅需一条命令即可启动完整功能: docker run -d --name forgeguardian -p 3000:3000 ghcr.io/mah3sec/forgeguardian 快速上手 第一步:安装(一行命令,无需账号): curl -sSfL https://raw.githubusercontent.com/Mah3Sec/ForgeGuardian/main/install.sh | bash Windows 用户可通过 PowerShell 安装: irm https://raw.githubusercontent.com/Mah3Sec/ForgeGuardian/main/install.ps1 | iex 第二步:扫描项目: fgctl scan . 扫描结果直接输出,包含漏洞等级、修复版本建议和详细分析。 第三步:启动仪表盘(可选): fgctl serve 第四步:集成 CI/CD(可选): 将上方 YAML 片段加入 GitHub Actions workflow,配置 --fail-on=high 可在发现高危漏洞时自动中断构建。 第五步:创建自定义检测规则(高级用户): fgctl intel new # 引导式创建新规则 fgctl intel test . # 测试规则有效性 适用人群 安全工程师与 DevSecOps 团队:需对项目依赖进行常态化安全检查,且对数据隐私有严格要求 开源项目维护者:确保供应链安全,及时发现依赖中的已知漏洞和恶意包 企业开发团队:在 CI/CD 流水线中自动化集成安全扫描,满足合规要求 AI/ML 工程师:特别适用于检测 AI 模型权重安全和 MCP 工具链风险 政策即代码 ForgeGuardian 支持通过 YAML 定义安全策略,实现 Allowlist/Blocklist 管理、阈值强制执行和告警规则定制。结合 Sigstore 签名验证和制品溯源功能,可在组织内建立完整的软件供应链安全治理体系。

团队信息

由 AI 猎手自动发现

评论与建议

0 条评论