GESF

Framework de Compliance-como-Código que aplica automaticamente os padrões de engenharia GDPR, OWASP, NIST e CIS.

Documentação

GESF Logo

GESF — Green Engineering Standard Framework

GESF (pronuncia-se "Gessf") — o framework que ajuda você a "ficar seguro".

Framework de Compliance-como-Código que aplica automaticamente os padrões de engenharia GDPR, OWASP, NIST e CIS em qualquer projeto de software — independentemente da linguagem de programação.

O que o GESF Faz

  • Escaneia seu código-fonte em busca de vulnerabilidades de segurança e violações de conformidade usando 6 scanners integrados (correspondência de padrões agnóstica de linguagem)
  • Detecta automaticamente o ecossistema do seu projeto — Node.js, Python, Rust, Go, Ruby, Java, PHP, .NET — e executa o auditor de dependências correto
  • Gera documentação de conformidade — GDPR, inventário de dados, políticas de retenção, avaliações de risco
  • Pontua seu projeto em relação a múltiplos frameworks de conformidade com classificação ponderada por gravidade
  • Cria pipelines de CI/CD (5 workflows do GitHub Actions incluindo varredura de SBOM) que reprovam o build em problemas críticos
  • Fornece um assistente de conformidade com IA via MCP para Claude, VS Code Copilot, Cursor e outros

O que o GESF NÃO Faz

  • Não substitui aconselhamento jurídico para conformidade com GDPR.
  • Não corrige automaticamente seu código — ele identifica problemas e sugere correções.
  • Não requer um servidor ou banco de dados em execução.

Início Rápido

brew tap greenarmor/gesf
brew install ges
cd your-project
ges init
ges audit
npm install -g @greenarmor/ges
cd your-project
ges init
ges audit
pnpm add -g @greenarmor/ges
cd your-project
ges init
ges audit
cd your-project
npx @greenarmor/ges init
npx @greenarmor/ges audit

O GESF escaneia qualquer projeto — Python, Rust, Go, Java, Ruby, PHP, .NET e outros. O Homebrew instala o Node.js automaticamente; npm/pnpm/npx requerem Node.js >= 22.

Principais Recursos

RecursoDescrição
6 Scanners de Código-FonteSegredos, criptografia, injeção, autenticação, configuração, banco de dados — escaneia mais de 20 tipos de arquivo
Varredura Agnóstica de LinguagemDetecta automaticamente seu ecossistema e executa o auditor de dependências correto
8 Ecossistemas SuportadosNode.js (npm/pnpm/yarn/bun), Python (pip/poetry/uv), Rust, Go, Ruby, Java, PHP, .NET
7 Pacotes de PolíticasGDPR (22 controles), OWASP, CIS, NIST, IA, Blockchain, Governo
13 Tipos de ProjetoSaaS, IA, Servidor MCP, Blockchain, Carteira, Governo, Saúde e outros
Assistente de IA via MCPFunciona com Claude, VS Code Copilot, Cursor, OpenCode, Crush, Windsurf
5 Workflows de CI/CDConformidade, segurança, varredura de dependências, varredura de segredos, varredura de SBOM (gerados automaticamente)
14 Modelos de DocumentosDocumentos de conformidade, políticas de segurança, modelos de ameaças
Relatórios de ConformidadeRelatórios em Markdown e HTML com resumo executivo
Selos de ConformidadeSelo SVG com nota por letra para seu README

Arquitetura

packages/
├── cli/                    # CLI (@greenarmor/ges)
├── core/                   # Types, schemas, constants
├── audit-engine/           # Real source code scanning (6 scanners)
├── compliance-engine/      # GDPR Article 5/25/30/32/33/34 controls
├── policy-engine/          # 7 policy packs (56+ total controls)
├── rules-engine/           # Auth, encryption, secrets, logging standards
├── doc-generator/          # 14 compliance/security document templates
├── cicd-generator/         # 5 GitHub Actions workflow generation
├── scoring-engine/         # Multi-framework severity-weighted scoring
├── scanner-integration/    # External tool integration (Trivy, Gitleaks, Semgrep, SBOM)
├── report-generator/       # Markdown/HTML report generation
└── mcp-server/             # MCP AI compliance assistant (6 tools)

Ecossistemas Suportados

O GESF detecta automaticamente a linguagem e o gerenciador de pacotes do seu projeto a partir dos lockfiles:

EcossistemaGerenciadores de PacotesAuditor de Dependências
Node.jspnpm, npm, yarn, bunpnpm audit, npm audit, yarn audit, bun audit
Pythonpip, poetry, pipenv, pdm, uvpip-audit, safety
Rustcargocargo audit
Gomódulos gogovulncheck
Rubybundlerbundle-audit
Javamaven, gradleOWASP Dependency-Check
PHPcomposercomposer audit
.NETnugetdotnet list package --vulnerable

Scanners agnósticos de linguagem (Trivy, Gitleaks, Semgrep, Syft, Grype) são executados independentemente do ecossistema.