feat: prepare CASAN paid PoC release package

This commit is contained in:
thanhnv
2026-07-18 00:07:04 +07:00
parent c818eaf8b0
commit 881ee01691
55 changed files with 5992 additions and 44 deletions
+32
View File
@@ -0,0 +1,32 @@
# 製品概要
## 提供価値
CASAN は、既存の AI コーディングツールを置き換える製品ではありません。
開発者、AI モデル、リポジトリ、CI の間に配置される独立した統制レイヤーです。
AI が生成・提案した変更を、ポリシー、テスト、セキュリティ検査、承認、監査証跡で確認し、根拠を Evidence Pack として残します。
## PoC の対象ユースケース
「Claude Code、Codex、Copilot 等を利用する開発チームで、AI が関与した変更を
merge 前に検査し、誰が何を行ったかを証明する。」
PoC では、1〜2 プロジェクト、1 つの Git リポジトリ連携、1 つの Domain Pack を対象とします。
## 提供範囲(CASAN Core + Control Center Lite)
- H1〜H7 のハーネス実行、アクションゲート、セキュリティ検査
- Gitea CI からの検査起動と PASS/BLOCK 判定
- Evidence Pack の作成、ハッシュ manifest の検証、Control Panel での閲覧
- 監査ログ、ツール呼出記録、コスト/トークンの可視化
- 承認が必要な変更を apply 前に停止するワークフロー
## PoC では提供しないもの
- 高可用性、RPO/RTO を伴う本番運用
- 本番用 SSO/OIDC、顧客 CA、マネージド運用
- KMS 必須運用、S3 Object Lock、外部ペネトレーションテスト
- GitHub/GitLab/Jenkins の本番コネクタ保証
- 自律エージェントによる無承認の変更適用
これらは Enterprise Pilot / Production の後続条件です。
@@ -0,0 +1,30 @@
# システム構成・データフロー
## 推奨配置
PoC では顧客管理のネットワーク内、または顧客クラウドアカウント内への self-hosted 配置を推奨します。
```text
Developer / AI coding tool
│ patch / PR
▼
Gitea ──► CASAN Runner ──► test / security / policy gates
│
├── Evidence Pack(manifest + reports)
└── Control Panel(run、承認、証跡表示)
```
## データフロー
1. 開発者が既存の AI ツールで変更を作成し、PR を作成します。
2. Gitea workflow が CASAN を呼び出します。
3. CASAN は許可されたワークスペースでポリシー、テスト、セキュリティを実行します。
4. 判定、実行記録、ハッシュを Evidence Pack に保存します。
5. Control Panel は Evidence Pack の manifest を再検証して表示します。
6. PASS でない変更は、顧客定義のマージ/承認ルールに従って停止します。
## データの扱い
ソースコード、ログ、Evidence Pack は顧客環境内に保存する構成を基本とします。
クラウドモデルへ送信するデータは、顧客が選択したモデル設定とポリシーに依存します。
PoC 開始時に、送信対象、保存場所、保持期間、マスキング方針を Data Flow Sheet に記録します。
@@ -0,0 +1,28 @@
# 導入・運用・制限事項
## 導入手順(PoC)
1. 顧客と対象リポジトリ、担当者、承認ルールを確定します。
2. CASAN bundle を顧客環境へ配置し、Docker Compose または提供手順で起動します。
3. Gitea workflow に CASAN gate を接続します。
4. Domain Pack と閾値を対象プロジェクトに合わせます。
5. テスト PR を用いて PASS/BLOCK/Evidence Pack を確認します。
6. 運用開始後、週次で KPI と誤検知をレビューします。
## 日常運用
- 開発者: PR の CASAN verdict と必要な修正を確認します。
- QA/セキュリティ: ブロック理由、Evidence Pack、例外承認を確認します。
- 管理者: ポリシー変更、ロール、バックアップ、障害連絡を管理します。
## 既知の制限
- Evidence Pack の署名は、PoC 環境では鍵未設定の場合に unsigned となります。
- テレメトリ完全性未検証またはコストスパイクがある場合、pack は certified になりません。
- 実際の隔離強度は配置する runner/container 設定に依存します。Production 用 hardened sandbox は PoC の範囲外です。
- Enterprise SSO、HA、DR、外部監査は PoC 完了条件には含みません。
## 障害時
モデル、runner、検査、または証跡生成が失敗した場合、CASAN は PASS を生成せず、失敗理由を記録します。
復旧判断とマージ例外の承認は顧客の責任者が行います。
+29
View File
@@ -0,0 +1,29 @@
# PoC計画(8〜12週間)
## 成功条件
- 対象リポジトリで CASAN gate が PR ごとに実行されること
- PASS/BLOCK の理由と Evidence Pack を担当者が確認できること
- AI が関与した変更のテスト/セキュリティ/承認記録を追跡できること
- 顧客と合意した KPI を最終報告書で提示できること
## 進め方
| 期間 | 内容 | 成果物 |
|---|---|---|
| 1〜2週 | キックオフ、対象選定、リスク確認 | PoC 設計、Data Flow Sheet |
| 3〜4週 | 環境配置、Gitea 連携、Domain Pack | 導入記録、テスト PR |
| 5〜8週 | 実運用、閾値調整、Evidence 確認 | 週次 KPI、課題一覧 |
| 9〜12週 | 最終評価、次フェーズ判断 | PoC 結果報告、Pilot 提案 |
## KPI(開始時に基準値を合意)
- CASAN が実行された PR 比率
- ブロックされたセキュリティ/ポリシー違反数
- Evidence Pack が完全性検証に成功した比率
- 誤検知レビュー件数と解決時間
- AI 関連の変更に対する承認・追跡可能比率
## 顧客に必要な協力
対象リポジトリ、テスト環境、Gitea 管理者、セキュリティ/QA 窓口、承認ルール、及びクラウドモデル利用時のデータ送信判断を提供してください。
@@ -0,0 +1,26 @@
# セキュリティ・責任分界
## CASAN が提供する統制
- AI 出力/ツール実行に対するポリシーとセキュリティ検査
- 実行・判定・承認の監査記録
- Evidence Pack の SHA-256 manifest 検証
- 失敗時に PASS を出さない fail-closed 動作
## 顧客の責任
- ネットワーク、ホスト、ID、リポジトリ権限、バックアップの管理
- モデル provider と送信データの選定
- 個人情報、秘密情報、保持期間、例外承認の決定
- PoC 環境のアクセス権とログ閲覧権の管理
## 提供者の責任
- 合意した CASAN bundle、導入支援、障害一次切り分けを提供すること
- 既知の制限、重大な脆弱性、PoC スコープ外の事項を明示すること
- 顧客データを合意外の目的に使用しないこと
## 事前確認事項
APPI を含む適用法令、個人情報の有無、海外移転、subprocessor、データ削除/export、インシデント通知窓口は契約・Data Flow Sheet で合意します。
この資料は法的助言ではありません。
+19
View File
@@ -0,0 +1,19 @@
# SLA / サポート条件ドラフト(PoC)
## 適用範囲
本ドラフトは PoC 期間の導入支援と障害対応の目安です。Production SLA ではありません。
| 区分 | 例 | 初回応答目標 |
|---|---|---|
| P1 | CASAN が全 PR で実行不能、証跡が作成不能 | 営業時間内 4 時間 |
| P2 | 一部 gate/表示機能の不具合、回避策あり | 営業時間内 1 営業日 |
| P3 | 質問、設定調整、改善要望 | 3 営業日以内 |
## 連絡とエスカレーション
顧客の PoC 責任者と提供者の技術窓口をキックオフ時に指定します。P1 の場合、run ID、発生時刻、影響範囲、表示された理由を添えて連絡します。
## 除外
顧客ネットワーク、顧客提供モデル、Gitea 自体、外部クラウド障害、未承認の構成変更は本ドラフトの保証対象外です。
+16
View File
@@ -0,0 +1,16 @@
# CASAN Japanese PoC Pack(最小版)
このパックは、有償 PoC の開始前に顧客へ提示する最小限の説明資料です。
実装済みの機能と未提供の機能を分け、未検証のエンタープライズ機能を約束しません。
| 資料 | 用途 |
|---|---|
| [01_製品概要](01_製品概要.md) | 課題、提供価値、対象範囲 |
| [02_システム構成・データフロー](02_システム構成・データフロー.md) | 配置、データ境界、証跡フロー |
| [03_導入・運用・制限事項](03_導入・運用・制限事項.md) | 導入手順、運用、既知の制限 |
| [04_PoC計画](04_PoC計画.md) | 8〜12 週間の評価計画と KPI |
| [05_セキュリティ・責任分界](05_セキュリティ・責任分界.md) | セキュリティ仕様と顧客・提供者の責任 |
| [06_SLAドラフト](06_SLAドラフト.md) | PoC 中の支援条件(ドラフト) |
製品名(提案): **CASAN AI-SDLC Governance Platform**
(生成AIによるソフトウェア開発を、セキュリティ・品質・コスト・監査証跡の観点から統制するプラットフォーム)