Vmware Harden

🛡️ AI 驱动 · 多标准合规 · 零侵入扫描

AI原生VMware合规扫描器,内置6种国际/国内基线(CIS/等保2.0/PCI-DSS等),支持漂移检测与LLM驱动的修复建议,全程只读不执行变更。

收藏
3.2k
安装
1.3k
版本
1.6.1
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心功能

vmware-harden 是一款面向 VMware vSphere/ESXi/NSX 环境的 AI-native 合规审计工具,核心定位是「只读扫描 + 智能建议」,而非直接执行修复。

显著优点

  • 多标准覆盖:内置 6 套权威基线——CIS ESXi 8.0、vSphere Security Configuration Guide v8、中国等保 2.0 三级、PCI-DSS 4.0、德国 BSI IT-Grundschutz、欧盟 NIS2,另支持自定义 YAML 基线导入
  • 零侵入架构:扫描依赖 vmware-aiops 采集器,自身不直连 vCenter/NSX,所有 6 个 MCP 工具均为只读, remediation 必须通过 vmware-pilot 的审批网关执行
  • AI 驱动的修复建议:集成 Anthropic Claude API,针对每条违规项生成上下文感知的修复步骤;无 API key 时回退至模板化建议
  • 漂移检测能力:支持快照间配置差异比对,定位「上周 vs 本周」的变更点,适合变更窗口后的合规回检
  • 多模式交付:CLI(CI 友好)、MCP(AI Agent 集成)、Web Dashboard(FastAPI + Jinja2 交互式浏览)

潜在局限

  • 强依赖前置技能:必须预先配置 vmware-aiops 作为数据源,否则扫描无法启动(ConnectError: vmware-aiops target not found
  • 等保基线完整性受限:若未启用 NSX/ESXi 采集器,部分引用 nsx.*esxi.* 路径的规则会因「无证据」而被跳过
  • LLM 建议的局限性:修复建议基于静态配置快照,不实时验证修复后的实际状态;且 Anthropic API 调用受网络与密钥可用性制约
  • 本地状态隔离风险VMWARE_HARDEN_DB 环境变量若与 web 服务进程不一致,会导致「扫描有数据、面板零违规」的显示断层

适合人群

  • 云基础设施安全工程师、合规审计员、DevSecOps 团队
  • 需要通过等保 2.0 三级或 PCI-DSS 认证的 VMware 环境运维方
  • 希望将合规扫描嵌入 CI/CD 质量门禁的自动化团队

常规风险

| 风险类型 | 说明 | 缓解措施 |
|---------|------|---------|
| 误报/漏报 | 基线规则与特定 vSphere 补丁版本可能存在语义偏差 | 结合 `vmware-harden baseline validate` 前置校验自定义基线 |
| 凭证泄露 | 工具本身不存储密码,但依赖的 vmware-aiops 配置若暴露则连带风险 | 确保 `~/.vmware-aiops/.env` 权限 0600 |
| LLM 幻觉 | AI 建议可能不适用于特定组织补丁策略 | 所有建议需人工审核,强制通过 vmware-pilot 执行 |
| 数据驻留 | Twin DuckDB 默认本地存储,无加密声明 | 敏感环境应挂载加密卷或覆盖 `VMWARE_HARDEN_DB` 路径 |

---

架构要点:扫描 → Twin DuckDB → 漂移检测/LLM 建议 → web 展示;修复执行被刻意剥离至 vmware-pilot,形成「检测-审批-执行」的安全隔离链。

Vmware Harden 内容

references文件夹
手动下载zip · 20.7 kB
capabilities.mdtext/markdown
请选择文件