AURORA is a production-grade multi-agent AI platform for enterprise IT governance, CISA-aligned audit, and pre-implementation software project risk review.
It evaluates a Project Request Form (PRF) across:
- Legal Risk
- Regulatory Compliance Risk
- Data Protection & Privacy Risk (DPEP)
- AML Risk
- IT Security Risk
- Governance & SDLC Control Risk
AURORA uses:
- CrewAI for multi-agent orchestration
- Ollama for local or remote open-source LLM inference (default:
mistral) - RAG (LangChain + ChromaDB) over regulatory circulars/policies
- Streamlit dashboard for interactive analysis, audit evidence review, and executive visuals
- MCP server to expose agents as callable tools for external orchestrators
aurora/models/– Canonical schemas (PRF input, structured risk outputs)aurora/rag/– Ingestion + vector store + retrieval used by every agentaurora/governance/– Audit logging, confidence scoring, hallucination/vagueness checks, explainabilityaurora/agents/– Domain agents + aggregator + executive reporting agentaurora/app/– Streamlit dashboard + heatmap + report vieweraurora/main.py– CLI runner
- Python 3.11+
- Ollama installed and running (local) or reachable (remote)
ollama serve
ollama pull mistralIf you use a remote Ollama instance, ensure it is reachable from this machine:
curl -fsS http://<OLLAMA_HOST>:11434/api/tagsRecommended:
./run.sh setupManual:
python -m venv .venv
source .venv/bin/activate
pip install -r requirements.txt
cp .env.example .envAURORA reads configuration from .env.
Key variables:
OLLAMA_BASE_URLOLLAMA_MODELOLLAMA_EMBED_MODELCHROMA_PERSIST_DIR
Notes:
OLLAMA_BASE_URLcan be either:http://host:11434http://host:11434/api/generate
- AURORA normalizes this internally for the LLM/embeddings clients.
Place regulation/policy text files in:
aurora/data/circulars/aurora/data/policies/
AURORA will build/update a Chroma index on first run.
./run.sh cli aurora/data/sample_prf.jsonOutputs:
- JSON report printed to stdout
- Audit trail appended to
aurora/data/logs/audit_log.jsonl
./run.sh dashboardDashboard highlights:
- Executive visuals (domain risk chart, findings severity donut when Plotly is installed)
- Live run progress + agent cards
- Dark theme via
.streamlit/config.toml
./run.sh apiAURORA includes an MCP server that exposes agents as MCP tools (stdio).
Tools:
retrieve_evidenceassess_legalassess_complianceassess_amlassess_it_securityassess_itgcassess_nist_csfassess_owaspassess_cobitassess_isoassess_ieeeassess_rbi_governance_superrun_enterprise_audit
Run:
python -m aurora.mcp_server- Deterministic aggregation: enterprise score is purely computed from domain scores + weights.
- Evidence-first: each agent must cite retrieved clauses (top-3) as evidence.
- Confidence scoring: derived from retrieval relevance + presence of evidence references.
- Hallucination/vagueness flags: heuristic flags for non-evidenced and vague language.
- Audit trail: every agent decision is logged with timestamp, inputs/outputs, scores, confidence.
This tool provides decision support. Final approval remains with your governance and risk functions.