프로젝트 소개

COPS(Copilot Operations Plugins for Security)는 방어적 사이버보안 플러그인, 에이전트 스킬, 오프라인 검증 도구를 모은 오픈소스 범용 카탈로그입니다. GitHub Copilot, Claude Code, Codex/ChatGPT 등 여러 AI 코딩 어시스턴트에서 작동하는 프로덕션급 보안 기능을 제공하며, 사용자를 단일 생태계에 묶어두지 않습니다. 이 프로젝트는 오프라인 우선으로 설계되었습니다. 모든 데모, 검사, 검증은 표준 Python을 사용해 로컬에서 실행되며, 클라우드 자격 증명이나 실제 테넌트 연결이 필요하지 않습니다. ## 빠른 시작 Python 3.11 이상이 필요합니다. 저장소를 복제하고 표준 라이브러리만 사용해 명령을 실행하세요. ```bash git clone https://github.com/sodejm/copilot-operation-plugin-for-security.git cd copilot-operation-plugin-for-security python3 -m cops doctor python3 -m cops list python3 -m cops info sentinel-hunt-workbench python3 -m cops demo sentinel-hunt-workbench python3 -m cops check sentinel-hunt-workbench ``` - `cops doctor`: Python 환경 준비 상태와 카탈로그 동기화를 확인합니다. - `cops list`: 사용 가능한 보안 플러그인, 성숙도, 검증 상태를 나열합니다. - `cops demo`: 합성 데이터를 사용한 자체 포함 오프라인 워크스루를 실행합니다. - `cops check`: 결정적 검증 스위트(구문, 스키마, 변이 테스트)를 실행합니다. ## 사용 가능한 플러그인 각 플러그인은 실무자 플레이북과 함께 `plugins/<category>/<plugin-id>/`에 위치합니다. - **Security Logging Advisor**(로깅 및 텔레메트리): 코드베이스의 보안 로깅 공백을 감사하고, 민감 데이터 유출을 표시하며, CVE 도달 가능성의 우선순위를 정합니다. - **SOC Investigation Workbench**(탐지 및 헌팅): 경쟁 가설, 질문 순위, 증거 의존성 그래프를 사용해 사고 조사를 안내합니다. - **Sentinel Hunt Workbench**(탐지 및 헌팅): 12개의 방어적 Microsoft Sentinel 및 Defender KQL 위협 헌트를 오프라인에서 작성, 조정, 스트레스 테스트합니다. - **Attack Path Workbench**(탐지 및 헌팅): 로컬 내보내기에서 핵심 자산까지의 다중 홉 클라우드 측면 이동 경로를 추적하고 교정 병목 지점을 찾습니다. - **Attack Surface Planner**(공격적 보안): 승인된 교전 규칙을 로컬 내보내기 매니페스트에서 범위가 제한된 수동 검토 계획으로 변환합니다. ## 범용 이식성 COPS는 중앙 카탈로그(`catalog/plugins.json`)를 단일 진실 공급원으로 사용합니다. 각 플러그인은 핵심 Agent Plugins v1.0.0 매니페스트(`plugin.json`), 호스트 매니페스트(`.claude-plugin/`, `.codex-plugin/`), 재사용 가능한 스킬을 유지합니다. `python3 -m cops generate`를 실행하면 GitHub Copilot, Claude Code, Codex/ChatGPT용 마켓플레이스 구성 파일이 자동으로 생성되고 동기화됩니다. 테스트 게이트는 호스트 인덱스가 동기화에서 벗어나지 않도록 보장합니다. ## 기여자 설정 ```bash python3 -m venv .venv source .venv/bin/activate python3 -m pip install -r requirements.txt make check-prerequisites make check ``` 기여하기 전에 `docs/ADDING_A_PLUGIN.md`, `AGENTS.md`, `CONTRIBUTING.md`를 검토하세요. ## 증거 및 안전 원칙 - **오프라인 안전**: 데모와 검사는 로컬 합성 데이터에 대해 실행되며, 검토되지 않은 네트워크 호출이나 원격 프로덕션 서비스에 대한 쓰기가 없습니다. - **명확한 상태 구분**: 로컬에서 검증된 동작과 검증되지 않은 라이브 클라우드 동작을 구분합니다. 오프라인 테스트 통과는 코드 정확성을 증명할 뿐, 실제 SIEM 경보를 증명하지 않습니다. - **데이터 프라이버시**: 모든 입력 코드와 로그를 민감 정보로 취급하며, 자격 증명 저장이나 제3자 텔레메트리가 없습니다. ## 라이선스 COPS 코드와 문서는 PolyForm Noncommercial License 1.0.0에 따라 라이선스됩니다. PARK의 재사용 가능한 구성 요소는 Apache-2.0 고지를 유지합니다(THIRD_PARTY_NOTICES.md 참조).