本プロジェクトでは、人間の介入を最小限に抑えつつ、最高レベルのセキュリティを維持するために 「AI Sentinel (統合監視シールド)」 を導入しています。
以下の業界標準ツールが、すべてのプッシュおよび定期実行(毎日午前0時)において、多角的にリポジトリを監視しています。
- Gitleaks: コミット履歴全体からのシークレット(パスワード、トークン、APIキー)の漏洩を検知。
- CodeQL: セマンティック解析による脆弱性パターンの検出。
- SonarCloud: 静的解析によるセキュリティホットスポットとバグの検出。
- Trivy: ファイルシステムと構成ファイルの脆弱性診断。
- OSV-Scanner: 依存関係にあるライブラリの既知の脆弱性(CVE)をチェック。
脆弱性が検知された場合、システムは以下の手順で自動的に対処します。
AI Sentinelが詳細なログを含む Issue を自動起票。AI Issue Resolverが即座に修正コードを作成し、プルリクエスト (PR) を提出。- セキュリティテストが通過次第、自動的にマージされ、システムが復旧。
もし、自動システムが検知できていない重大な脆弱性を発見した場合は、Issue ではなく以下の方法で秘密裏に報告してください。
- GitHub Security Advisory: リポジトリの [Security] タブからプライベートに報告。
- 緊急対応: 緊急時は
🚨 Emergency: Restore API Modeワークフローを起動してください。
私たちは、AI と人間の協力によって、常に安全で堅牢な Screeps AI エンジンを提供することにコミットしています。