桃子桃子快讯
返回首页
工具

OpenComplAI 开源发布:将 EU AI Act 合规检查接入 CI/CD 流水线

一个面向 AI 系统的开源合规工具 OpenComplAI 发布,将欧盟 AI 法案的风险评估要求嵌入 CI/CD 流程…

2026.08.14 · 周五4 分钟阅读

OpenComplAI 在 Hacker News 以「Show HN」形式亮相,定位为一套面向 AI 系统的「合规即代码」开源工具,核心目标是把欧盟 AI 法案(EU AI Act)的合规要求自动嵌入到 CI/CD 流水线中,让模型或 AI 应用在发布前即可获得自动化风险评估结果。项目采用 AGPL-3.0 协议开源,同时提供商业版企业版以补充托管仪表盘、SSO 与商业支持。

项目定位与核心理念

传统治理、风险与合规(GRC)工具通常以独立仪表盘形式存在,与工程流程脱节,作者称之为「速度税」。OpenComplAI 选择将合规检查左移(shift-left),在代码合并与构建阶段就拦截潜在违规。具体做法是:

  • 在 GitHub Actions 或 GitLab CI 中加入 OpenComplAI action;
  • 对模型与系统生成合规清单(manifest),声明用途、风险类别与适用条款;
  • 由规则引擎自动比对 EU AI Act、NIST AI RMF、ISO 等标准的要求,并输出 Pass/Fail 结果。

项目还附带一个浏览器端的「EU AI Act Checker」问答向导,覆盖适用范围、高风险分类、GPAI 通用模型义务与提供方/部署方责任划分,无需注册即可使用。

架构与组件

仓库分为 packages 与 services 两大部分:

  • packages:包含 core(基于 Pydantic v2 的风险评估原语与策略映射,无 HTTP 依赖)、cli(Typer + Rich 实现的命令行工具)以及 sdk-python(供内部工具调用的 Python SDK)。
  • services:包含 gateway-api(Node.js + TypeScript + Fastify 的 REST 入口)、risk-engine(Python + FastAPI 的风险分类服务)、evidence-vault(基于 PostgreSQL 的不可篡改证据账本与内容寻址存储)、doc-generator(生成类似 EU AI Act Annex IV 格式的合规文档)以及 egress-proxy(白名单外联控制)。

CLI 提供三种使用形态:opencomplai scan --quick . 仅做发现式扫描、不阻断构建;opencomplai check 在已有 manifest 时执行完整 EU AI Act 检查并可作为流水线门槛;opencomplai checker --web 则启动浏览器端的合规判定向导。

快速上手与生态集成

官方给出从安装到首次评估可在 15 分钟内完成的指引:

  • 通过 pip install opencomplai 一次性安装 CLI、核心规则引擎与 SDK;
  • 也可 uv sync 或从源码以 pip install -e 方式安装 core / cli / sdk-python 三个子包;
  • 通过 opencomplai init 生成 manifest,再用 opencomplai check 触发评估;
  • 支持 pre-commit 钩子,开发者在提交时即可运行 quick-scan 或完整 gate。

文档基于 MkDocs 通过 GitHub Actions 自动发布;Docker 化部署、Docker Compose 模板、Alembic 数据库迁移脚本与 SBOM 校验脚本均已纳入仓库,便于在生产环境中落地。

项目状态与社区

OpenComplAI 目前仍处于「Closed Beta Pilot」阶段,面向 AI 工程师与 ML 平台负责人征集反馈,并开设了 Discord 服务器供 MLOps 工程师交流 EU AI Act 工作流。社区版采用 AGPL-3.0 协议,提供完整的规则引擎、CLI、SDK、服务组件与合规检查器;企业版则提供托管仪表盘、单点登录、额外规则引擎与商业支持,需另行申请商业许可。

信源