GESF
Framework de Compliance-como-Código que aplica automaticamente os padrões de engenharia GDPR, OWASP, NIST e CIS.
Documentação

GESF — Green Engineering Standard Framework
GESF (pronuncia-se "Gessf") — o framework que ajuda você a "ficar seguro".
Framework de Compliance-como-Código que aplica automaticamente os padrões de engenharia GDPR, OWASP, NIST e CIS em qualquer projeto de software — independentemente da linguagem de programação.
O que o GESF Faz
- Escaneia seu código-fonte em busca de vulnerabilidades de segurança e violações de conformidade usando 6 scanners integrados (correspondência de padrões agnóstica de linguagem)
- Detecta automaticamente o ecossistema do seu projeto — Node.js, Python, Rust, Go, Ruby, Java, PHP, .NET — e executa o auditor de dependências correto
- Gera documentação de conformidade — GDPR, inventário de dados, políticas de retenção, avaliações de risco
- Pontua seu projeto em relação a múltiplos frameworks de conformidade com classificação ponderada por gravidade
- Cria pipelines de CI/CD (5 workflows do GitHub Actions incluindo varredura de SBOM) que reprovam o build em problemas críticos
- Fornece um assistente de conformidade com IA via MCP para Claude, VS Code Copilot, Cursor e outros
O que o GESF NÃO Faz
- Não substitui aconselhamento jurídico para conformidade com GDPR.
- Não corrige automaticamente seu código — ele identifica problemas e sugere correções.
- Não requer um servidor ou banco de dados em execução.
Início Rápido
brew tap greenarmor/gesf
brew install ges
cd your-project
ges init
ges audit
npm install -g @greenarmor/ges
cd your-project
ges init
ges audit
pnpm add -g @greenarmor/ges
cd your-project
ges init
ges audit
cd your-project
npx @greenarmor/ges init
npx @greenarmor/ges audit
O GESF escaneia qualquer projeto — Python, Rust, Go, Java, Ruby, PHP, .NET e outros. O Homebrew instala o Node.js automaticamente; npm/pnpm/npx requerem Node.js >= 22.
Principais Recursos
| Recurso | Descrição |
|---|---|
| 6 Scanners de Código-Fonte | Segredos, criptografia, injeção, autenticação, configuração, banco de dados — escaneia mais de 20 tipos de arquivo |
| Varredura Agnóstica de Linguagem | Detecta automaticamente seu ecossistema e executa o auditor de dependências correto |
| 8 Ecossistemas Suportados | Node.js (npm/pnpm/yarn/bun), Python (pip/poetry/uv), Rust, Go, Ruby, Java, PHP, .NET |
| 7 Pacotes de Políticas | GDPR (22 controles), OWASP, CIS, NIST, IA, Blockchain, Governo |
| 13 Tipos de Projeto | SaaS, IA, Servidor MCP, Blockchain, Carteira, Governo, Saúde e outros |
| Assistente de IA via MCP | Funciona com Claude, VS Code Copilot, Cursor, OpenCode, Crush, Windsurf |
| 5 Workflows de CI/CD | Conformidade, segurança, varredura de dependências, varredura de segredos, varredura de SBOM (gerados automaticamente) |
| 14 Modelos de Documentos | Documentos de conformidade, políticas de segurança, modelos de ameaças |
| Relatórios de Conformidade | Relatórios em Markdown e HTML com resumo executivo |
| Selos de Conformidade | Selo SVG com nota por letra para seu README |
Arquitetura
packages/
├── cli/ # CLI (@greenarmor/ges)
├── core/ # Types, schemas, constants
├── audit-engine/ # Real source code scanning (6 scanners)
├── compliance-engine/ # GDPR Article 5/25/30/32/33/34 controls
├── policy-engine/ # 7 policy packs (56+ total controls)
├── rules-engine/ # Auth, encryption, secrets, logging standards
├── doc-generator/ # 14 compliance/security document templates
├── cicd-generator/ # 5 GitHub Actions workflow generation
├── scoring-engine/ # Multi-framework severity-weighted scoring
├── scanner-integration/ # External tool integration (Trivy, Gitleaks, Semgrep, SBOM)
├── report-generator/ # Markdown/HTML report generation
└── mcp-server/ # MCP AI compliance assistant (6 tools)
Ecossistemas Suportados
O GESF detecta automaticamente a linguagem e o gerenciador de pacotes do seu projeto a partir dos lockfiles:
| Ecossistema | Gerenciadores de Pacotes | Auditor de Dependências |
|---|---|---|
| Node.js | pnpm, npm, yarn, bun | pnpm audit, npm audit, yarn audit, bun audit |
| Python | pip, poetry, pipenv, pdm, uv | pip-audit, safety |
| Rust | cargo | cargo audit |
| Go | módulos go | govulncheck |
| Ruby | bundler | bundle-audit |
| Java | maven, gradle | OWASP Dependency-Check |
| PHP | composer | composer audit |
| .NET | nuget | dotnet list package --vulnerable |
Scanners agnósticos de linguagem (Trivy, Gitleaks, Semgrep, Syft, Grype) são executados independentemente do ecossistema.