Josepassinato/Security
GitHub: Josepassinato/Security
Quarry 是面向巴西金融科技的开源安全调查引擎,用 LLM 编排和可审计证据链替代人工调查与电子表格流程,满足 BCB 85/2021 等监管合规需求。
Stars: 1 | Forks: 0
# Quarry
🌐 [线上沙箱](https://quarry.12brain.org) ·
📘 [文档](docs/) ·
🛡️ [安全策略](SECURITY.md) ·
🇧🇷 [葡萄牙语摘要](#resumo-em-português)
## 问题所在
如今,在一家巴西金融科技公司进行的一项严肃的调查,必须将 Pix 事件、手机银行认证、设备行为、Open Finance 访问、boleto 创建、账户接管尝试、骡子账户(mule accounts)、欺诈警报以及监管报告关联起来。这项工作目前依赖于一位高级分析师,他知道如何将模糊的事件简报转化为一系列的查询、假设和证据。
它无法扩展。而且它不适用于那些从未为 Pix、BCB 85/2021 或 LGPD 设计过的进口 SIEM。
## Quarry 的作用
Quarry 使高级调查员的工作流程变得可执行、可衡量和可重复——而无需将人类从审批循环中移除:
- **LangGraph orchestrator** 带有一个并行路由器(phishing · identity · cloud · insider),可将一个警报分解为同时进行的子调查。
- **Investigation Ledger** —— 每个 LLM prompt、每个工具调用、每个引用的文档都被记录并可审计。你可以在 Bacen 审计或法庭案件中为结论辩护。
- **CI eval harness** 包含 5 个确定性套件:MITRE 准确性、警报减少、调查完整性、响应质量和 schema 覆盖率。
- **多源检测语料库**(SigmaHQ · MITRE CAR · Splunk Security Content · Chronicle)带有逐条规则的出处说明。
- **MCP server** 用于将 Claude Desktop、Cursor、Cody 和其他助手接入相同的调查链。
- **巴西定制化** 位于 `customizations/` 中:pt-BR 搜寻、针对巴西支付生态系统(Pix、BCB、LGPD)校准的 Sigma 规则,以及用于本地审计的合规证据自动化。
## 这不是什么
Quarry 不会取代你的 SOC;它提高了其吞吐量。它不是托管型 SOC 服务,也不会试图在通用功能上与一级供应商竞争。通用 SIEM/SOAR 不在范围之内。
## 沿革
Quarry 是 [AiSOC](https://github.com/beenuar/AiSOC)
(commit `28ce9f6b`)的一个独立的 MIT 分支。上游归属在
[`LICENSE`](LICENSE), [`NOTICE.md`](NOTICE.md), 和
[`README.AISOC.md`](README.AISOC.md) 中被原样保留。继承的组件(orchestrator、
ledger、MCP server、eval harness、基础检测语料库)均归功于其原作者;Quarry 特有的工作位于 `customizations/` 下。
## 快速开始
要求:Docker 24+ 和 Docker Compose v2。
```
git clone https://github.com/Josepassinato/Security.git quarry
cd quarry
cp .env.example .env # fill in OPENAI_API_KEY and generate QUARRY_CREDENTIAL_KEY
docker compose -f docker-compose.demo.yml up -d
```
大约 2 分钟内:
- API 位于 `http://localhost:8000` (`GET /health`)
- UI 位于 `http://localhost:3000`
- Postgres、Redis、Qdrant、OpenSearch 和 Neo4j 作为容器启动
- 演示配置文件从 **FinPlay Pagamentos**
数据集中植入合成警报(CPFs、Pix keys 和由 seed 生成的事件——非真实机构)
```
# 针对 demo dataset 运行调查
curl -s http://localhost:8000/v1/investigations -X POST \
-H "Content-Type: application/json" \
-d '{"alert_id":"demo-pix-mule-001"}' | jq
# 打开 forensic ledger
open http://localhost:3000/investigations
```
对于生产部署(air-gapped、自托管 VPS、Kubernetes),请参阅
[`docs/operations/`](docs/operations/)。
## 30 秒了解架构
```
┌─ Alert ingress (SIEM, log shipper, MCP)
│
▼
┌─────────────────────┐ ┌──────────────────────────┐
│ LangGraph Router │ ───► │ Investigation Ledger │
│ (parallel sub- │ │ (Postgres + hash chain) │
│ investigators) │ └──────────────────────────┘
└─────────────────────┘ ▲
│ │
▼ │
┌─────────────────────┐ │
│ Detection corpus │ │
│ + Brazilian Sigma │ ─── evidence ────┘
│ + Hunt templates │
└─────────────────────┘
│
▼
Citation-validated report ──► Analyst review ──► Action / SAR / ANPD draft
```
深入了解:[`docs/pt-br/orchestrator-deep-dive.md`](docs/pt-br/orchestrator-deep-dive.md)。
## 当前状态
Quarry 处于早期访问阶段。从 AiSOC 继承的核心组件(eval harness、
ledger、MCP server)是稳定的;巴西定制化正在通过合成数据和私有试点进行验证。
| 能力 | 状态 |
|---|---|
| LangGraph orchestrator + 可审计的 ledger | ✅ 稳定(上游 AiSOC) |
| CI eval harness(5 个套件) | ✅ 稳定 |
| MCP server | ✅ 稳定 |
| 检测语料库 + 出处 | ✅ 稳定 |
| 巴西定制化(Pix、BCB 85、LGPD) | 🟡 验证中 — 已发布 11 个模式 |
| FP 减少基准测试(FinPlay BR) | ✅ 已发布在 `customizations/benchmarks/` 下 |
| 公开演示 | 🟢 [quarry.12brain.org](https://quarry.12brain.org) |
| 在受监管的金融科技中达到生产就绪状态 | ⏳ 受 NDA 保护的试点中 — 请联系我们 |
## 仓库布局
```
quarry/
├── apps/ Next.js frontend + docs site
├── services/ 14 microservices (Python + Go)
├── packages/ Shared SDKs and libraries
├── detections/ Imported corpus with per-rule provenance
├── playbooks/ Response playbooks
├── customizations/ ⭐ Everything Quarry-specific (BR, Pix, BCB, LGPD)
│ ├── detections/ Sigma rules calibrated for Brazil
│ ├── threat-intel/br-fintech/ 11 patterns (Pix / ATO / Boleto / QR / …)
│ ├── hunts/ pt-BR hunt templates
│ ├── prompts/ pt-BR prompts
│ ├── compliance/ BCB 85/2021 and LGPD evidence
│ └── benchmarks/ Publishable runs (auto-triage on FinPlay BR)
├── infrastructure/ IaC (VPS, Kubernetes, Helm)
├── docs/
│ ├── adrs/ Architecture Decision Records
│ ├── pt-br/ Portuguese manuals and runbooks
│ ├── operations/ Deploy, hardening, air-gap
│ └── compliance/ ISO 27001, NIST CSF mappings
└── examples/ Ready-to-clone examples
```
## 设计原则
- **定制化与上游保持独立。** 任何 Quarry 特有的内容
都位于 `customizations/` 下。这使得能够有选择地提取
上游 AiSOC 的改进。
- **代码中使用英文,运营中使用葡萄牙文。** 标识符、日志和
约定式提交(`feat:` / `fix:`)使用英文;runbook 和 ADR
使用葡萄牙文。
- **对抗性 agent 假设。** 人类操作员可能是敌对的或
被攻陷的。可审计性是一项设计约束,而不是可选的功能。
- **严格的归属说明。** `NOTICE.md` 列出了 AiSOC 和每个检测
语料库(SigmaHQ/DRL-1.1、MITRE CAR/Apache、Splunk/Apache、Chronicle/Apache、
Anthropic Cybersec/Apache-2.0)。
- **不重新包装公共研究。** Quarry 不会将继承的工作
作为原创呈现。请参阅 [`README.AISOC.md`](README.AISOC.md)。
## 许可证
MIT — 请参阅 [`LICENSE`](LICENSE)。上游归属见
[`NOTICE.md`](NOTICE.md) 和 [`README.AISOC.md`](README.AISOC.md)。
## 葡萄牙语摘要
**Quarry — SOC soberano open-source para fintechs brasileiras reguladas pelo Bacen.**
Investigação assistida por LLM com cadeia probatória citável, rodando dentro
do seu perímetro. Mapeamento direto com Resolução BCB 85/2021 e LGPD.
- **Para quem é:** fintechs Bacen-licenciadas (SCD, SEP, Conta de Pagamento,
PSTI, Payment Initiator, CCB) que precisam atender o monitoramento
contínuo da Res. BCB 85/2021 sem o custo de um MSSP enterprise.
- **Como funciona:** orquestrador LangGraph com router paralelo, Ledger de
Investigação auditável (hash chain), eval harness em CI, MCP server para
Claude Desktop / Cursor / Cody, e customizações brasileiras (Pix, BCB,
LGPD) em `customizations/`.
- **Demo público:** [quarry.12brain.org](https://quarry.12brain.org)
- **Licença:** MIT (herdada do upstream [AiSOC](https://github.com/beenuar/AiSOC))
- **Status:** early access. Pilotos sob NDA em curso. Não rodar em
produção sem piloto guiado — a calibração de detecção e a integração
regulatória são feitas por piloto.
Reports de vulnerabilidade: [`SECURITY.md`](SECURITY.md). Contribuições:
[`CONTRIBUTING.md`](CONTRIBUTING.md).
标签:DLL 劫持, 大语言模型, 安全调查, 搜索引擎查询, 数据流水线, 日志审计, 请求拦截, 逆向工具, 金融科技