这个项目能做什么

COPS(Copilot Operations Plugins for Security)是一个开源、通用的防御性网络安全插件、代理技能与离线验证工具目录。它提供生产级安全能力,可跨多个 AI 编码助手使用,包括 GitHub Copilot、Claude Code 和 Codex/ChatGPT,而不会将用户锁定在单一生态系统中。该项目采用离线优先设计:所有演示、检查和验证均使用标准 Python 在本地运行,无需云凭据或实时租户连接。 ## 快速开始 需要 Python 3.11+。克隆仓库并仅使用标准库运行命令: ```bash git clone https://github.com/sodejm/copilot-operation-plugin-for-security.git cd copilot-operation-plugin-for-security python3 -m cops doctor python3 -m cops list python3 -m cops info sentinel-hunt-workbench python3 -m cops demo sentinel-hunt-workbench python3 -m cops check sentinel-hunt-workbench ``` - `cops doctor`:检查 Python 环境就绪状态和目录同步情况。 - `cops list`:列出可用的安全插件、成熟度和验证状态。 - `cops demo`:使用合成数据运行自包含的离线演练。 - `cops check`:执行确定性验证套件(语法、模式、变异测试)。 ## 可用插件 每个插件位于 `plugins/<category>/<plugin-id>/` 下,并附带从业者手册: - **Security Logging Advisor**(日志与遥测):审计代码库中的安全日志缺口,标记敏感数据泄露,按优先级评估 CVE 可达性。 - **SOC Investigation Workbench**(检测与狩猎):使用竞争性假设、问题排序和证据依赖图指导事件调查。 - **Sentinel Hunt Workbench**(检测与狩猎):离线编写、调整并压力测试 12 个防御性 Microsoft Sentinel 和 Defender KQL 威胁狩猎。 - **Attack Path Workbench**(检测与狩猎):从本地导出中追踪多跳云横向移动路径直至核心资产,并找出修复瓶颈点。 - **Attack Surface Planner**(进攻性安全):将授权的交战规则转化为基于本地导出清单的有界、被动审查计划。 ## 通用可移植性 COPS 使用中央目录(`catalog/plugins.json`)作为唯一事实来源。每个插件维护一个核心 Agent Plugins v1.0.0 清单(`plugin.json`)、宿主清单(`.claude-plugin/`、`.codex-plugin/`)以及可复用技能。运行 `python3 -m cops generate` 会自动为 GitHub Copilot、Claude Code 和 Codex/ChatGPT 创建并同步市场配置文件。测试门禁确保宿主索引永远不会失去同步。 ## 贡献者设置 ```bash python3 -m venv .venv source .venv/bin/activate python3 -m pip install -r requirements.txt make check-prerequisites make check ``` 贡献前请阅读 `docs/ADDING_A_PLUGIN.md`、`AGENTS.md` 和 `CONTRIBUTING.md`。 ## 证据与安全原则 - **离线安全**:演示和检查针对本地合成数据运行;不会进行未经审查的网络调用,也不会写入远程生产服务。 - **清晰的状态区分**:区分本地验证与未验证的实时云行为;通过离线测试证明的是代码正确性,而非实时 SIEM 告警。 - **数据隐私**:将所有输入代码和日志视为敏感信息;不存储凭据,也不进行第三方遥测。 ## 许可证 COPS 代码和文档依据 PolyForm Noncommercial License 1.0.0 许可。来自 PARK 的可复用组件保留 Apache-2.0 声明(见 THIRD_PARTY_NOTICES.md)。