OpenComplAI 开源发布:将 EU AI Act 合规检查接入 CI/CD 流水线
一个面向 AI 系统的开源合规工具 OpenComplAI 发布,将欧盟 AI 法案的风险评估要求嵌入 CI/CD 流程…
OpenComplAI 在 Hacker News 以「Show HN」形式亮相,定位为一套面向 AI 系统的「合规即代码」开源工具,核心目标是把欧盟 AI 法案(EU AI Act)的合规要求自动嵌入到 CI/CD 流水线中,让模型或 AI 应用在发布前即可获得自动化风险评估结果。项目采用 AGPL-3.0 协议开源,同时提供商业版企业版以补充托管仪表盘、SSO 与商业支持。
项目定位与核心理念
传统治理、风险与合规(GRC)工具通常以独立仪表盘形式存在,与工程流程脱节,作者称之为「速度税」。OpenComplAI 选择将合规检查左移(shift-left),在代码合并与构建阶段就拦截潜在违规。具体做法是:
- 在 GitHub Actions 或 GitLab CI 中加入 OpenComplAI action;
- 对模型与系统生成合规清单(manifest),声明用途、风险类别与适用条款;
- 由规则引擎自动比对 EU AI Act、NIST AI RMF、ISO 等标准的要求,并输出 Pass/Fail 结果。
项目还附带一个浏览器端的「EU AI Act Checker」问答向导,覆盖适用范围、高风险分类、GPAI 通用模型义务与提供方/部署方责任划分,无需注册即可使用。
架构与组件
仓库分为 packages 与 services 两大部分:
- packages:包含 core(基于 Pydantic v2 的风险评估原语与策略映射,无 HTTP 依赖)、cli(Typer + Rich 实现的命令行工具)以及 sdk-python(供内部工具调用的 Python SDK)。
- services:包含 gateway-api(Node.js + TypeScript + Fastify 的 REST 入口)、risk-engine(Python + FastAPI 的风险分类服务)、evidence-vault(基于 PostgreSQL 的不可篡改证据账本与内容寻址存储)、doc-generator(生成类似 EU AI Act Annex IV 格式的合规文档)以及 egress-proxy(白名单外联控制)。
CLI 提供三种使用形态:opencomplai scan --quick . 仅做发现式扫描、不阻断构建;opencomplai check 在已有 manifest 时执行完整 EU AI Act 检查并可作为流水线门槛;opencomplai checker --web 则启动浏览器端的合规判定向导。
快速上手与生态集成
官方给出从安装到首次评估可在 15 分钟内完成的指引:
- 通过
pip install opencomplai一次性安装 CLI、核心规则引擎与 SDK; - 也可
uv sync或从源码以pip install -e方式安装 core / cli / sdk-python 三个子包; - 通过
opencomplai init生成 manifest,再用opencomplai check触发评估; - 支持 pre-commit 钩子,开发者在提交时即可运行 quick-scan 或完整 gate。
文档基于 MkDocs 通过 GitHub Actions 自动发布;Docker 化部署、Docker Compose 模板、Alembic 数据库迁移脚本与 SBOM 校验脚本均已纳入仓库,便于在生产环境中落地。
项目状态与社区
OpenComplAI 目前仍处于「Closed Beta Pilot」阶段,面向 AI 工程师与 ML 平台负责人征集反馈,并开设了 Discord 服务器供 MLOps 工程师交流 EU AI Act 工作流。社区版采用 AGPL-3.0 协议,提供完整的规则引擎、CLI、SDK、服务组件与合规检查器;企业版则提供托管仪表盘、单点登录、额外规则引擎与商业支持,需另行申请商业许可。
