这个项目能做什么
Probo 是一个开源治理、风险与合规(GRC)平台,面向工程和安全团队。它可自行托管,采用 MIT 许可,覆盖从风险识别到控制跟踪、供应商风险、数据隐私、访问审查、审计计划和文档审批流程的完整 GRC 生命周期。
平台中的每个实体均可通过多种接口访问:Web 控制台、包含 44 多个命令组的 `prb` CLI、模型上下文协议(MCP)API 和 GraphQL API。该项目自称 AI 原生,提供 270 多个 MCP 工具,使兼容 MCP 的 LLM 代理能够读写 GRC 数据、起草政策、运行风险评估和生成证据包。n8n 社区节点(`@probo/n8n-nodes-probo`)允许通过 GraphQL API 进行无代码自动化。
README 中列出的能力领域包括:
- 风险管理:风险登记册、固有/残余评分、处理策略(缓解、接受、规避、转移)、基于威胁的评估。
- 控制与框架:具有成熟度级别的控制库、自定义框架导入/导出、适用性声明。
- 供应商/第三方风险:供应商清单、自动化网站风险评估、DPA/BAA 跟踪、子处理者发现。
- 数据隐私:DPIA、传输影响评估、处理活动记录、数据清单、权利请求(SAR/删除)。
- 访问审查:活动管理、逐项决策、与 SaaS、云基础设施和源代码源的集成。
- 审计计划:范围界定、控制映射、发现跟踪、报告生成。
- 证据与措施:从文件和 URL 收集证据、实施状态跟踪、任务分配。
- 文档管理:版本化文档、审批法定人数、电子签名、PDF 导出、批量操作。
- 合规页面:公共门户、NDA 管理、认证发布、自定义域名支持。
- Cookie 和同意:Cookie 横幅管理、跟踪器检测、同意记录。
README 还提到审计导向功能,如基于策略的 RBAC、不可变审计日志、电子文档签署工作流和证据链。
快速入门需要 Go 1.27+、Node.js 24.15+、npm 12.0.2+、Docker 和 mkcert。设置涉及使用子模块克隆、下载 Go 模块和 npm 依赖、使用 `make stack-up` 启动基础设施服务、使用 `make build` 构建、生成开发配置,并运行 `bin/probod -cfg-file cfg/dev.yaml`。然后 Web 控制台在 `http://localhost:8080` 运行。技术栈包括后端 Go 和 PostgreSQL,API 使用 GraphQL 和 MCP,前端使用 React/TypeScript/Relay/TailwindCSS,基础设施使用 Docker 和 GitHub Actions,可观测性使用 OpenTelemetry、Grafana、Prometheus、Loki 和 Tempo。
接受贡献,需 DCO 签署且无需 CLA;安全问题应通过电子邮件报告,而非公开问题。社区渠道包括 Discord、文档、博客、Twitter/X 和 LinkedIn。
评论
0 评分人数达到10人后显示
登录后参与讨论。