عن المشروع

TerraSecure هو ماسح أمان ذكي مصمم لمنع التكوينات الخاطئة في السحابة واكتشاف الثغرات الأمنية في مكتبات Terraform و HCL للكود البنائي (IaC) عبر AWS و Azure و Google Cloud. يهدف إلى معالجة تكلفة انتهاكات البيانات العالية في السحابة، والتي تنشأ غالبًا من تكوينات IaC الخاطئة، من خلال تقديم منهجية أكثر فعالية من الماسحات التقليدية القائمة على القواعد التي تنتج غالبًا عددًا كبيرًا من الإيجابيات الزائفة. يعمل الأداة بشكل مباشر في سير العمل الخاص بالمبرمجين كإجراء في GitHub، أو كحاوية Docker، أو كأداة واجهة سطر الأوامر، مع عرض القضايا الأمنية بسياق عملي. يعمل مع ثلاث طبقات ذكاء: 1. **محرك القواعد**: يحتوي على 122 نمط أمان مُحَدَّد، مع 50 لـ AWS، و 50 لـ Azure، و 22 لـ GCP (الغطاء v1 لـ GCP). يقوم بتوجيه كل مورد مُفَسَّر إلى محرك القواعد الخاص بمنصة السحابة المحددة. 2. **نموذج الذكاء الاصطناعي**: نموذج XGBoost مع 50 ميزة مُصممة، تم تدريبه على أنماط انتهاكات AWS الحقيقية (مثل Capital One، Uber، Tesla). يوفر هذا النموذج درجة خطر لمصادر AWS، مع تحقيق دقة 98.11% على مجموعة اختبار بحجم 53 عينة (مع متوسط دقة 62.26% على مجموعة تدريب بحجم 265 عينة من خلال التحقق المتقاطع بـ 5 أضعاف). 3. **التحليل الذكي**: يستخدم AWS Bedrock (Claude 3 Haiku) لشرح التأثير، مسارات الهجوم، والكود التصحيحي التفصيلي للقضايا المكتشفة. يحتوي على ذاكرة تخزين مؤقت للردود لتوفير التكاليف، ويوفر تراجع ذكي إلى قوالب الخبراء إذا لم تكن Bedrock متاحة. يتميز TerraSecure عن أدوات مثل Checkov و Trivy بتقديمه اكتشافًا مدعومًا بالذكاء الاصطناعي، سياق تأثير تجاري مُنتج من الذكاء الاصطناعي، أمثلة انتهاكات حقيقية، سيناريوهات هجوم، درجات خطر من الذكاء الاصطناعي، وتصحيحات كود مخصصة للموارد. يُنصح باستخدامه مع ماسحات أخرى للحصول على تغطية مكملة. **الميزات والتكاملات الرئيسية:** * **التكامل مع CI/CD**: يتكامل بسلاسة مع GitHub Actions و Docker و CLI المحلي لمسح أثناء البناء. * **الغطاء متعدد السحابات**: يوفر أنماط أمان واسعة النطاق لـ AWS (50)، و Azure (50)، و Google Cloud (22، v1). * **النتائج التفصيلية**: تحتوي كل نتيجة على تفسير، تأثير تجاري، سيناريو هجوم، وتصحيح تفصيلي، مع تعزيزها بالذكاء الاصطناعي. * ** التنسيقات المخرجات**: يدعم النصوص، JSON، و SARIF 2.1.0، مما يسمح بالتكامل مع علامة التبويب الأمنية في GitHub لتنبيهات مسح الكود. * **الأداء**: يقدم سرعة استدلال سريعة (<100 مللي ثانية/مصدر) ونموذج ذكاء اصطناعي خفيف الوزن (195 كيلو بايت). يضمن هيكل TerraSecure أن الموارد من منصات السحابة المختلفة داخل نفس تكوين Terraform يتم مسحها بشكل صحيح من خلال مجموعات القواعد الخاصة بها، مع وضع علامات النتائج حسب السحابة في جميع التنسيقات المخرجات. يتم تدريب أنبوب الذكاء الاصطناعي على بيانات انتهاكات حقيقية، مع التركيز على الميزات الأمنية الحرجة مثل التشفير، التعرض الشبكي، سماح IAM، وتكوينات السجل.