À propos du projet

Probo est une plateforme open-source de gouvernance, gestion des risques et conformité (GRC) destinée aux équipes d'ingénierie et de sécurité. Elle est auto-hébergeable et sous licence MIT, et couvre le cycle de vie GRC, de l'identification des risques au suivi des contrôles, en passant par les risques fournisseurs, la confidentialité des données, les revues d'accès, les programmes d'audit et les workflows d'approbation de documents. Chaque entité de la plateforme est accessible via plusieurs interfaces : une console web, une CLI `prb` avec plus de 44 groupes de commandes, une API Model Context Protocol (MCP) et une API GraphQL. Le projet se décrit comme natif IA, exposant plus de 270 outils MCP afin que les agents LLM compatibles MCP puissent lire et écrire des données GRC, rédiger des politiques, exécuter des évaluations des risques et générer des dossiers de preuves. Un nœud communautaire n8n (`@probo/n8n-nodes-probo`) permet une automatisation sans code via l'API GraphQL. Les domaines de capacités répertoriés dans le README incluent : - Gestion des risques : registre des risques, notation inhérente/résiduelle, stratégies de traitement (atténuer, accepter, éviter, transférer), évaluations basées sur les menaces. - Contrôles et référentiels : bibliothèque de contrôles avec niveaux de maturité, import/export de référentiels personnalisés, déclaration d'applicabilité. - Risques fournisseurs/tiers : inventaire des fournisseurs, évaluation automatisée des risques des sites web, suivi DPA/BAA, découverte des sous-traitants. - Confidentialité des données : DPIA, évaluations d'impact sur les transferts, registres des activités de traitement, inventaire des données, demandes de droits (SAR/effacement). - Revues d'accès : gestion des campagnes, décisions par entrée, intégration avec des sources SaaS, d'infrastructure cloud et de code source. - Programmes d'audit : périmètre, correspondance des contrôles, suivi des constats, génération de rapports. - Preuves et mesures : collecte de preuves à partir de fichiers et d'URL, suivi de l'état de mise en œuvre, affectation des tâches. - Gestion documentaire : documents versionnés, quorums d'approbation, signatures électroniques, export PDF, opérations groupées. - Page de conformité : portail public, gestion des NDA, publication de certifications, prise en charge des domaines personnalisés. - Cookies et consentement : gestion des bandeaux de cookies, détection des traceurs, enregistrement des consentements. Le README mentionne également des fonctionnalités orientées audit telles que le RBAC basé sur des politiques, les journaux d'audit immuables, les workflows de signature électronique de documents et les chaînes de preuves. Le démarrage rapide nécessite Go 1.27+, Node.js 24.15+, npm 12.0.2+, Docker et mkcert. L'installation consiste à cloner avec les sous-modules, télécharger les modules Go et les dépendances npm, démarrer les services d'infrastructure avec `make stack-up`, compiler avec `make build`, générer une configuration de développement et exécuter `bin/probod -cfg-file cfg/dev.yaml`. La console web s'exécute ensuite sur `http://localhost:8080`. La pile technique utilise Go et PostgreSQL pour le backend, GraphQL et MCP pour les API, React/TypeScript/Relay/TailwindCSS pour le frontend, Docker et GitHub Actions pour l'infrastructure, ainsi qu'OpenTelemetry, Grafana, Prometheus, Loki et Tempo pour l'observabilité. Les contributions sont acceptées avec signature DCO et sans CLA ; les problèmes de sécurité doivent être signalés par e-mail plutôt que via des tickets publics. Les canaux communautaires incluent Discord, la documentation, le blog, Twitter/X et LinkedIn.