AegisOps AI

aegisops-ai
分类通用
作者Agentic Awesome Skills 社区
许可MIT
评分4.20/5
使用12.9K

/aegisops-ai — 自主治理编排器

AegisOps-AI 是一款专业级的“动态流水线 (Living Pipeline)”,将先进的 AI 推理直接集成到 SDLC(软件开发生命周期)中。它充当系统级安全、云基础设施成本和 Kubernetes 合规性的智能把关人。

目标

通过以下方式实现高风险安全和财务审计的自动化:
1. 识别 Linux 内核补丁中的逻辑漏洞(如 UAF、过期状态)。
2. 检测 Terraform 计划中大规模的“静默灾难”成本漂移。
3. 将自然语言的安全意图转化为强化的 K8s 清单。

适用场景

  • 内核补丁审查: 审计基于 C 语言的原始 Git diff 以确保内存安全。
  • IaC 应用前审计: 分析 terraform plan 输出以防止账单激增。
  • 集群强化: 为部署生成“最小权限”的 securityContext
  • CI/CD 质量门禁: 通过 GitHub Actions 拦截不合规的合并。

不适用场景

  • Web 应用逻辑: 不要用于标准 Web 漏洞(如 XSS, SQLi);请使用专业的 SAST 扫描器。
  • 非 C 语言内存分析: 补丁分析器针对 C 逻辑进行了优化;避免将其用于 Python 或 JS 等高级语言。
  • 直接资源变更: 这是一个*审计工具*而非部署工具。它不执行 terraform applykubectl apply
  • 事后分析: 若要分析之前的 AI 会话为何失败,请使用 /analyze-project

---

🤖 生成式 AI 集成

AegisOps-AI 利用 Google GenAI SDK 为自主安全和财务审计实现“推理路径”:

  • 神经补丁分析: 对 Linux 内核补丁进行语义代码审查,超越简单的模式匹配,以理解复杂的内存状态逻辑。
  • 智能成本综合: 通过财务推理模型处理原始 Terraform plan diff,以检测高风险的资源升级和“静默”财务漂移。
  • 自然语言策略映射: 将人类的安全意图转化为语法正确且强化的 Kubernetes securityContext 配置。

🧭 核心模块

1. 🐧 内核补丁审查器 (patch_analyzer.py)

  • 问题: 手动审查 Linux 内核内存安全耗时且易出错。
  • 解决方案: Gemini 3 对原始 Git diff 进行“深度推理”审计,在数秒内检测出关键的内存损坏漏洞(UAF、过期状态)。
  • 关键输出: analysis_results.json

2. 💰 FinOps 与云审计器 (cost_auditor.py)

  • 问题: 基础设施即代码 (IaC) 的变更可能导致意外的“静默灾难”和云账单激增。
  • 解决方案: 分析 terraform plan 输出以识别成本异常——例如意外将 t3.micro 升级为高性能 GPU 实例。
  • 关键输出: infrastructure_audit_report.json

3. ☸️ K8s 策略强化器 (k8s_policy_generator.py)

  • 问题: 在 Kubernetes 中实现“最小权限”安全上下文非常复杂且经常被忽略。
  • 解决方案: 将自然语言安全需求转化为生产就绪的强化 YAML 清单(如只读根文件系统、非 root 强制执行等)。
  • 关键输出: hardened_deplo
yment.yaml

🛠️ 安装与环境配置

1. 克隆仓库

bash
git clone https://github.com/Champbreed/AegisOps-AI.git
cd AegisOps-AI

2. 环境搭建

bash
python3 -m venv venv
source venv/bin/activate
pip install google-genai python-dotenv

3. API 配置

在根目录下创建 .env 文件以安全地存储凭据:

bash
printf 'GEMINI_API_KEY=%s\n' "$GEMINI_API_KEY" > .env

🏁 运行面板

若要按顺序执行所有 Agent 并生成完整的安全报告,请运行:

bash
python3 main.py

模式:权限过大的容器 (Over-Privileged Container)

  • 指标: allowPrivilegeEscalation: true 或以 root 用户执行。
  • 调查: 将安全意图(例如“仅限非 root 用户”)传递给 K8s Hardener 模块。

---

💡 最佳实践

  • 上下文至关重要: 在 Git diff 周围提供至少 5 行上下文,以获得更准确的神经推理。
  • 持续门禁: 在每次基础设施变更之前运行 FinOps 审计,而非变更之后。
  • 人工审核: 将 AI 的发现视为高置信度信号,但在内核级合并时仍需保持人工参与 (Human-in-the-loop)。

---

🔒 安全与防护注意事项

  • 密钥管理: 在生产环境中,请使用 CI/CD Secrets 管理 GEMINI_API_KEY`。
  • 最小权限原则: 先在预发环境 (Staging) 测试“加固后”的清单,确保没有功能回退。

相关链接

+ - 仓库: https://github.com/Champbreed/AegisOps-AI
+ - 文档: https://github.com/Champbreed/AegisOps-AI#readme

局限性

  • 仅在任务明确符合上述范围时使用此技能。
  • 不要将输出结果视为针对特定环境的验证、测试或专家评审的替代方案。
  • 如果缺失必要的输入、权限、安全边界或成功标准,请停止操作并请求澄清。