valqore

给 AI 运维操作装上安全气囊,防止误操作搞垮云环境

valqore 是一个面向 AI 驱动云和 Kubernetes 运维的安全护栏框架。它解决的是当 AI 或自动化脚本直接操作云基础设施时,可能因误操作、权限过大或配置错误导致的生产事故问题。其核心能力包括:对运维操作进行策略校验、风险评分、权限最小化建议以及操作审批流程集成。它通过拦截 AI 生成的命令或操作请求,在真正执行前进行安全审查,确保只有符合预定义安全策略的操作才能落地。项目基于 Python 构建,提供轻量级 API 和 CLI,可无缝集成到现有 CI/CD 或 AI Agent 工作流中,为自动化运维加上一道‘保险丝’。

开源 free 基础设施
访问官网 ↗ GitHub ↗ 文档 ↗
GitHub 星标 ★ 1911
维护状态 较活跃
是否开源 是
定价模式 free

项目数据

分类基础设施
开发团队valqore
所属国家
定价模式free
价格说明开源项目,本地部署,完全免费。
访问状态
是否开源是
开源协议NOASSERTION
主要语言Python
技术栈/模型ai-safety,cloud-governance,devops,finops,greenops,kubernetes,mlops
GitHub 星标★ 1911
30天Star增速
HF 下载量
上线时间2026-03-04 00:00:00
最近更新2026-09-18 00:00:00
维护状态较活跃
中文支持
访问方式
移动端支持
综合评分
收录时间2026-08-09
浏览次数2

使用教程

难度:入门 约 10 分钟 部署方式:Docker 8 步

环境要求

  • 已安装并启动 Docker(镜像可在任何支持 Docker 的环境运行)
  • 扫描本地文件时需在存放 YAML/Terraform 文件的目录下执行命令
  • 如需集群级强制策略:已安装 helm 与 kubectl,并有一个可访问的 Kubernetes 集群
  • 无需注册账号、无需 API Key、无需额外配置文件

安装与启动步骤

  1. 1拉取镜像

    从公开 GHCR 仓库拉取 Valqore 引擎镜像,镜像免费公开、无需注册登录。

    docker pull ghcr.io/valqore/engine:latest
  2. 2扫描单个文件

    把当前目录挂载到容器 /work,对 deploy.yaml 做评估并输出 0-100 评分与结论。请确保 deploy.yaml 在当前目录。

    docker run --rm -v "$PWD:/work" -w /work ghcr.io/valqore/engine:latest valqore evaluate deploy.yaml --score
  3. 3设置命令别名

    docker run 前缀太长,配置别名后即可简写为 valqore 。bash/zsh 用 alias,Windows 用 PowerShell 函数。

    alias valqore='docker run --rm -v "$PWD:/work" -w /work ghcr.io/valqore/engine:latest valqore'
  4. 4Windows 配置别名

    PowerShell 用户用函数方式定义别名,之后同样可以直接使用 valqore 命令。新开窗口后需重新定义或写入 profile。

    function valqore { docker run --rm -v "${PWD}:/work" -w /work ghcr.io/valqore/engine:latest valqore @args }
  5. 5扫描目录

    除单文件外也可直接评估整个目录,例如仓库自带示例目录 examples/ecommerce/。

    valqore evaluate examples/ecommerce/ --score
  6. 6按环境策略评估

    用 env-evaluate 指定环境(-e prod)和策略文件做评估;安全示例应返回 PASS(76/100,无严重项)。

    valqore env-evaluate examples/basics/secure-deploy.yaml -e prod --policy examples/.valqore/policy.yaml
  7. 7集群安装

    用 Helm 从公开 OCI chart 安装 operator 栈,CRD 随 chart 自动安装;约 30 秒后集群出现 8 个原生 ValidatingAdmissionPolicy。

    helm install valqore oci://ghcr.io/valqore/charts/valqore-stack --namespace valqore-system --create-namespace --set 'policies[0].name=enforce-owasp-agentic' --set 'policies[0].pack=owasp_agentic' --set 'policies[0].action=Warn'
  8. 8查看策略对象

    确认 enforcing 策略已在集群生效,返回该 ValqorePolicy 对象即表示安装成功。

    kubectl get valqorepolicy enforce-owasp-agentic

关键配置

配置项必填说明示例
policies[0].name是Helm 安装时定义的策略名称,用于 kubectl 查询该策略对象enforce-owasp-agentic
policies[0].pack是策略所属合规包,内置 19 个合规包可选owasp_agentic
policies[0].action是命中策略后的动作,README 示例为 WarnWarn
--policy否env-evaluate 使用的策略文件路径examples/.valqore/policy.yaml
-e否env-evaluate 指定的目标环境prod

如何确认成功

命令行会输出 0-100 评分与 PASS / PASS_WITH_MONITORING / BLOCK 结论;集群安装后 30 秒内集群出现 8 个 ValidatingAdmissionPolicy,且 kubectl get valq

常见问题

Q:使用需要注册账号或付费吗?

A:不需要。README 明确说明镜像免费、公开、无需注册,也不签署账号即可拉取使用。

Q:Valqore 会修改或删除我的云资源吗?

A:不会。Valqore 是只读的,从不创建、修改或删除资源,集群模式下也不在数据路径中,由 K8s API server 强制执行策略。

Q:部署时要写配置文件吗?

A:不需要。README 写明 "No configuration needed",开箱即用;仅在按环境评估或用 Helm 装策略时需要传 --policy、-e 或 --set 参数。

Q:Windows 上能用同样的命令吗?

A:可以。用 README 给出的 PowerShell function 版本定义别名,注意路径写法为 "${PWD}:/work" 而非 "$PWD:/work"。

Q:怎么接入 AI 助手使用?

A:运行 valqore mcp 启动 MCP 服务,可供 Claude / Cursor 调用 137 个治理工具;另有 VS Code 与 Freelens 扩展可在 docs.valqore.io 获取。

注意事项

  • 命令中的 $PWD 是当前工作目录,请先 cd 到待扫描文件所在目录再执行,否则容器内找不到目标文件。
  • 别名只在当前 shell 会话有效,重开终端需重新定义;Windows 的 PowerShell 函数同理。
  • Helm 安装示例中 policy action 为 Warn,如需真正阻断(BLOCK)请据实际策略调整 action 取值。
  • 官网为 https://www.valqore.io,扩展与详细文档地址为 https://docs.valqore.io。

核心亮点

  • 策略即代码:用声明式 YAML 定义安全规则,可版本化、可审计
  • 风险评分引擎:对每个操作进行多维度风险量化,支持自定义阈值
  • 与主流云 SDK 集成:原生支持 AWS、GCP、Azure 和 Kubernetes API 拦截

不足之处

  • 文档/社区待观察
  • 尚不支持 Terraform 或 Pulumi 等 IaC 工具的深度集成

适用场景

  • 企业引入 AI 运维助手时,作为安全网关过滤高危指令
  • Kubernetes 集群中自动执行变更前,进行策略合规校验
  • DevOps 团队构建自动化发布流水线时,增加安全审批环节

替代项目

Open Policy Agent (OPA)、Kyverno、Odigos

项目介绍

valqore 是评测安全领域的开源项目,由 valqore 开发,是 2026 年新上线的项目。

在全站 13,090 个收录项目中,它的 GitHub 星标数(1,911)位列前 30%,在评测安全分类的 466 个项目里位列前 13%。

近 42 天,它的 GitHub 星标从 1,469 增加到 1,911,净增 442。

项目保持着较活跃的维护节奏,最近一次代码更新于 2026-09-18。本地部署,完全免费。

它主要面向的使用场景是:企业引入AI运维助手时,作为安全网关过滤高危指令。同类可对比的替代方案包括 Open Policy Agent (OPA)、Kyverno、Odigos。

上一篇:spelltest

下一篇:Veritensor

同类项目推荐

akto 开源

给 AI 应用做安全体检,防提示注入和数据泄露

Akto is the fastest growing AI Security platform for your teams to secure AI agents,···

★ 1517 2026-08-20
XSafeClaw 开源

给 AI 智能体装上安全盾,自动红队测试找漏洞

Introducing XSafeClaw: The Open-Source Agent Safety Platform from Fudan University

★ 164 2026-08-10
deepteam 开源

自动模拟越狱攻击,提前测出 LLM 安全漏洞

DeepTeam is a framework to red team LLMs and AI agents.

★ 2937 2026-09-12