ASHDEX/FreeIntelhub
GitHub: ASHDEX/FreeIntelhub
一款开源自托管网络威胁情报平台,聚合 50 多个安全情报源,提供 IOC 查询、威胁行为者追踪和 CVE 优先级排序,帮助安全团队以零许可成本实现实时威胁感知。
Stars: 0 | Forks: 1
# FreeIntelHub
**开源网络威胁情报平台 —— 免费、可自托管、无需订阅。**
FreeIntelHub 聚合了 50 多个安全情报源,追踪威胁行为者,对 CVE 进行优先级排序,并提供 IOC 查询 —— 所有功能集于一处。专为需要实时威胁情报但不想承担企业级许可成本的分析师、研究人员和安全团队而构建。
## 功能
### 威胁情报源
- 聚合来自供应商、CERT、研究团队和安全公告的 50 多个 RSS/Atom 情报源
- 自动提取 IOC、MITRE ATT&CK 技术、CVE 以及威胁行为者提及
- 按供应商、行业和来源进行分类,并支持全文搜索
- 提供用于自定义集成的 RSS 导出 endpoint
### 威胁行为者情报
- 包含 APT 组织、网络犯罪团伙和国家级行为者的数据库
- 每个行为者的 MITRE ATT&CK 技术映射
- 关联的恶意软件家族(集成 Malpedia)
- 带有时间线的攻击活动追踪
### CVE 与漏洞追踪
- 带有风险评分的 CVE 优先级 dashboard
- CVSS 严重性高亮显示
- 跨情报源文章的趋势漏洞检测
### IOC 查询
- IP 地理位置定位与信誉查询
- 域名 WHOIS 和威胁分类
- 文件哈希查询(恶意软件识别)
- 集成 abuse.ch(恶意软件 URL、网络钓鱼、C2 追踪)
- SSL 证书黑名单扫描
- YARA 规则数据库
- 用于 IOC 追踪的个人关注列表
### MITRE ATT&CK 映射
- 从威胁文章中提取的技术与战术关联
- 支持 ATT&CK Navigator layer 导出
### Dashboard 与分析
- 包含趋势情报的实时威胁 dashboard
- 威胁活动的地理位置热力图
- 基于行业的威胁分布
- 每周威胁摘要报告
### 告警与通知
- 邮件订阅(每日/每周新闻通讯)
- 自定义告警规则 —— 关键词、供应商、行业或威胁组织
- Webhook 集成:Slack、Discord、Telegram、自定义 HTTPS
### API 访问
- 用于程序化访问的完整 JSON API
- API 密钥管理
- IOC 导出(CSV/JSON)
- MITRE ATT&CK layer 导出
## 技术栈
| 层级 | 技术 |
|---|---|
| Runtime | Node.js ≥18 |
| 框架 | Express.js |
| 数据库 | SQLite3 (better-sqlite3) |
| 模板 | EJS |
| 任务调度 | node-cron |
| 邮件 | Nodemailer |
| 安全 | Helmet.js, CSRF, 速率限制 |
## 快速开始
### 前置条件
- Node.js ≥ 18.0.0
- npm
### 安装说明
```
# Clone the repository
git clone https://github.com/ASHDEX/FreeIntelhub.git
cd FreeIntelhub
# Install dependencies
npm install
# Configure environment
cp .env.example .env
# Edit .env with your settings
# Start the server
node app.js
```
平台默认将在 `http://localhost:3000` 上可用。
### 配置
`.env` 中的核心环境变量:
```
PORT=3000
BIND_HOST=0.0.0.0
BASE_URL=https://yourdomain.com
SESSION_SECRET=your-secret-here
FORCE_HTTPS=false
TRUST_PROXY=false
# Email (optional — for alerts & newsletters)
SMTP_HOST=smtp.example.com
SMTP_PORT=587
SMTP_USER=your@email.com
SMTP_PASS=yourpassword
SMTP_FROM=noreply@yourdomain.com
```
## 安全
FreeIntelHub 在构建时充分考虑了安全性:
- **CSP**(基于 nonce 的脚本执行)
- 通过 Origin/Referer 验证实现 **CSRF 防护**
- 对 webhook URL 进行 **SSRF 拦截**(禁止私有 IP 访问)
- **速率限制** —— 全局限制为每 15 分钟 300 次请求,对 API 限制更严格
- 全面采用 **参数化查询**(杜绝 SQL 注入)
- **安全会话** —— httpOnly, sameSite cookie
## 项目结构
```
FreeIntelHub/
├── app.js # Express entry point
├── routes/index.js # All route handlers
├── services/ # Business logic
│ ├── rssFetcher.js # Feed aggregation
│ ├── cveFetcher.js # CVE data
│ ├── entityExtractor.js # IOC/entity extraction
│ ├── abusech.js # abuse.ch integration
│ ├── malpedia.js # Threat actor DB
│ ├── newsletter.js # Email delivery
│ ├── webhookService.js # Webhook delivery
│ └── ...
├── db/ # SQLite schema and init
├── config/ # Feed sources, sectors, MITRE data
├── views/ # EJS templates
└── public/ # Static assets (CSS, JS, icons)
```
## 许可证
[MIT](LICENSE)
## 致谢
- [abuse.ch](https://abuse.ch) 提供恶意软件和网络钓鱼情报
- [Malpedia](https://malpedia.caad.fkie.fraunhofer.de) 提供恶意软件家族数据
- [MITRE ATT&CK](https://attack.mitre.org) 提供威胁框架
- [NVD](https://nvd.nist.gov) 提供 CVE 数据
标签:ATT&CK映射, CTI平台, IOC查询, MITM代理, 威胁情报, 开发者工具, 开源安全工具, 漏洞追踪, 网络测绘, 逆向工程平台, 速率限制处理