软件保障 · 开源

MethodAtlas

在源代码层面呈现测试套件实际包含的内容,并在需要时加入安全分类、控制映射和评审证据。确定性清单始终与 AI 解释分离,使结果能够被检查和复现。

8种语言覆盖主流、脚本和企业语言的测试发现
SARIF 2.1CI 输出与安全工具和开发工具的一等集成
170+凭据模式在可选 AI 分诊之前使用确定性秘密候选规则目录
Signed证据包可使用经典、PQC 或混合签名保护的防篡改评审包

从源代码到可辩护的证据

一次成功的测试运行只回答“测试是否通过”。保障工作会提出另一组问题:有哪些测试?哪些测试覆盖安全属性?它们支持哪些控制?上次评审后发生了什么变化?证据能否复现? MethodAtlas 正是围绕这个缺口构建。

源代码树现有测试代码 发现确定性解析器 增强可选 AI 与分类体系 评审覆盖项与漂移检查 证据SARIF · 覆盖率 · 签名包

架构有意把方法发现定义为结构化源代码分析问题,而不是 AI 问题。AI 可以分类安全相关性、建议标签或帮助分诊发现项,但它只是叠加在确定性清单之上的显式增强阶段。

八种语言,一个证据模型

JavaJUnit 5 · JUnit 4 · TestNGAST 发现 · 源代码回写
C#xUnit · NUnit · MSTest基于语法的发现 · 源代码回写
TypeScript / JavaScriptJest · Vitest · Mocha插件发现
Gotesting package插件发现
Pythonpytest插件发现
PowerShellPester插件发现
SAP ABAPABAP Unit · ecATT企业测试清单
COBOLMFUnit · COBOL-Check企业测试清单

各语言插件产生统一的方法级记录。即使一个技术组合同时包含现代服务、脚本和长期运行的企业平台,保障工作流也可以保持一致。

不只是分类,而是证据能力

安全分类体系

AI 辅助分类可以把测试映射到封闭且版本化的安全分类体系,或与组织自身控制框架对齐的自定义体系。

置信度与评审队列

每个方法的置信度分数支持阈值与人工评审队列,而不是强迫采用“AI 说是/否”的二元模式。

内容指纹

SHA-256 源代码指纹让团队识别未变化的类、复用已有 AI 结果,并证明证据是否来自相同测试内容。

差异报告

可以比较两个清单,展示新增、删除或修改的方法,适用于发布证据和 CI 回归门禁。

控制覆盖

标签可映射到用户提供的控制标识符,使输出突出真正的覆盖缺口,而不是把测试数量本身误当作保障。

可复现收据

影响扫描的输入——包括实际使用的 LLM 提示模板——都可以生成指纹,让未来评审者重建结果的产生过程。

AI 是可选的,也是有边界的

MethodAtlas 支持本地 Ollama 推理、云端提供商,以及适用于源代码不能发送到外部 API 环境的两阶段手工 AI 工作流。人工评审后的覆盖项会持久保存,源代码写回与分类被刻意分离,以便修改进入代码前先经过评审。

01
确定性基线

无需 LLM 即可发现测试方法、框架元数据、位置和源代码身份。

02
可选解释

通过本地、云端或手工 AI 增加安全相关性、分类标签、理由和置信度。

03
人工权威

评审、覆盖并持久化决策;检测源代码注解与后续分类之间的漂移。

04
可审计输出

生成适合 CI 的记录、控制覆盖、收据或防篡改证据包。

把凭据检测作为独立的确定性信号

同一保障流水线也可以在源代码中寻找凭据候选项。候选发现使用精心维护的确定性规则目录,包含 170 多种厂商凭据格式;数值默认进行掩码。启用 AI 时,它只在后续阶段评估可信度,并把候选项与看似使用该凭据的端点关联起来——不会凭空创造底层匹配。

为什么这种分离重要。 在受监管评审中,“模型发现了它”并不是强有力的溯源。MethodAtlas 把确定性发现、可选概率解释和人工决策保持为可区分阶段,因此每个阶段都可以独立受到质询。

为不想只使用 CLI 的评审者提供交互工作流

桌面 GUI 围绕同一模型提供面向评审者的工作流:浏览源代码、语法高亮、类/方法结果树、标签决策、暂存修改和批量回写。评审动作会创建证据 CSV 记录和持久化覆盖数据,因此 GUI 决策不会只是某台工作站上的临时状态。

暂存源代码修改

建议注解可以先在内存中评审和暂存,再由明确的 “Save All Changes” 操作写回。

审计轨迹

评审决策被记录为带时间戳的证据和可复用覆盖项,保留机器建议与人工决策之间的区别。

AI 配置档

具名提供商配置允许操作员在本地与远程推理之间切换,而不把该选择嵌入发现引擎。

插件选择

每次运行可选择启用哪些发现插件,使评审者能够把异构仓库缩小到当前任务相关的语言。

证据包与 ZeroEcho

证据包把扫描输出组合成带 SHA-256 清单的防篡改目录。需要签名时,MethodAtlas 可以使用 ZeroEcho 生成经典、后量子或混合签名。这把两个 Egothor 工程主题实际连接起来:先发现保障证据,再保护证据包本身的完整性。

项目脉络

MethodAtlas 最初基于 Egothor 开发的开源基础Accenture 随后扩展了这一基础,加入更多能力;扩展后的公共项目目前发布在 Accenture 的 GitHub 组织下。这里描述的是项目沿革,并不把它表达为机构合作关系或背书。公共项目采用 Apache License, Version 2.0

项目资源