Josepassinato/Security

GitHub: Josepassinato/Security

Quarry 是面向巴西金融科技的开源安全调查引擎,用 LLM 编排和可审计证据链替代人工调查与电子表格流程,满足 BCB 85/2021 等监管合规需求。

Stars: 1 | Forks: 0

# Quarry

License CI PRs Welcome Status Made in Brazil

🌐 [线上沙箱](https://quarry.12brain.org) · 📘 [文档](docs/) · 🛡️ [安全策略](SECURITY.md) · 🇧🇷 [葡萄牙语摘要](#resumo-em-português) ## 问题所在 如今,在一家巴西金融科技公司进行的一项严肃的调查,必须将 Pix 事件、手机银行认证、设备行为、Open Finance 访问、boleto 创建、账户接管尝试、骡子账户(mule accounts)、欺诈警报以及监管报告关联起来。这项工作目前依赖于一位高级分析师,他知道如何将模糊的事件简报转化为一系列的查询、假设和证据。 它无法扩展。而且它不适用于那些从未为 Pix、BCB 85/2021 或 LGPD 设计过的进口 SIEM。 ## Quarry 的作用 Quarry 使高级调查员的工作流程变得可执行、可衡量和可重复——而无需将人类从审批循环中移除: - **LangGraph orchestrator** 带有一个并行路由器(phishing · identity · cloud · insider),可将一个警报分解为同时进行的子调查。 - **Investigation Ledger** —— 每个 LLM prompt、每个工具调用、每个引用的文档都被记录并可审计。你可以在 Bacen 审计或法庭案件中为结论辩护。 - **CI eval harness** 包含 5 个确定性套件:MITRE 准确性、警报减少、调查完整性、响应质量和 schema 覆盖率。 - **多源检测语料库**(SigmaHQ · MITRE CAR · Splunk Security Content · Chronicle)带有逐条规则的出处说明。 - **MCP server** 用于将 Claude Desktop、Cursor、Cody 和其他助手接入相同的调查链。 - **巴西定制化** 位于 `customizations/` 中:pt-BR 搜寻、针对巴西支付生态系统(Pix、BCB、LGPD)校准的 Sigma 规则,以及用于本地审计的合规证据自动化。 ## 这不是什么 Quarry 不会取代你的 SOC;它提高了其吞吐量。它不是托管型 SOC 服务,也不会试图在通用功能上与一级供应商竞争。通用 SIEM/SOAR 不在范围之内。 ## 沿革 Quarry 是 [AiSOC](https://github.com/beenuar/AiSOC) (commit `28ce9f6b`)的一个独立的 MIT 分支。上游归属在 [`LICENSE`](LICENSE), [`NOTICE.md`](NOTICE.md), 和 [`README.AISOC.md`](README.AISOC.md) 中被原样保留。继承的组件(orchestrator、 ledger、MCP server、eval harness、基础检测语料库)均归功于其原作者;Quarry 特有的工作位于 `customizations/` 下。 ## 快速开始 要求:Docker 24+ 和 Docker Compose v2。 ``` git clone https://github.com/Josepassinato/Security.git quarry cd quarry cp .env.example .env # fill in OPENAI_API_KEY and generate QUARRY_CREDENTIAL_KEY docker compose -f docker-compose.demo.yml up -d ``` 大约 2 分钟内: - API 位于 `http://localhost:8000` (`GET /health`) - UI 位于 `http://localhost:3000` - Postgres、Redis、Qdrant、OpenSearch 和 Neo4j 作为容器启动 - 演示配置文件从 **FinPlay Pagamentos** 数据集中植入合成警报(CPFs、Pix keys 和由 seed 生成的事件——非真实机构) ``` # 针对 demo dataset 运行调查 curl -s http://localhost:8000/v1/investigations -X POST \ -H "Content-Type: application/json" \ -d '{"alert_id":"demo-pix-mule-001"}' | jq # 打开 forensic ledger open http://localhost:3000/investigations ``` 对于生产部署(air-gapped、自托管 VPS、Kubernetes),请参阅 [`docs/operations/`](docs/operations/)。 ## 30 秒了解架构 ``` ┌─ Alert ingress (SIEM, log shipper, MCP) │ ▼ ┌─────────────────────┐ ┌──────────────────────────┐ │ LangGraph Router │ ───► │ Investigation Ledger │ │ (parallel sub- │ │ (Postgres + hash chain) │ │ investigators) │ └──────────────────────────┘ └─────────────────────┘ ▲ │ │ ▼ │ ┌─────────────────────┐ │ │ Detection corpus │ │ │ + Brazilian Sigma │ ─── evidence ────┘ │ + Hunt templates │ └─────────────────────┘ │ ▼ Citation-validated report ──► Analyst review ──► Action / SAR / ANPD draft ``` 深入了解:[`docs/pt-br/orchestrator-deep-dive.md`](docs/pt-br/orchestrator-deep-dive.md)。 ## 当前状态 Quarry 处于早期访问阶段。从 AiSOC 继承的核心组件(eval harness、 ledger、MCP server)是稳定的;巴西定制化正在通过合成数据和私有试点进行验证。 | 能力 | 状态 | |---|---| | LangGraph orchestrator + 可审计的 ledger | ✅ 稳定(上游 AiSOC) | | CI eval harness(5 个套件) | ✅ 稳定 | | MCP server | ✅ 稳定 | | 检测语料库 + 出处 | ✅ 稳定 | | 巴西定制化(Pix、BCB 85、LGPD) | 🟡 验证中 — 已发布 11 个模式 | | FP 减少基准测试(FinPlay BR) | ✅ 已发布在 `customizations/benchmarks/` 下 | | 公开演示 | 🟢 [quarry.12brain.org](https://quarry.12brain.org) | | 在受监管的金融科技中达到生产就绪状态 | ⏳ 受 NDA 保护的试点中 — 请联系我们 | ## 仓库布局 ``` quarry/ ├── apps/ Next.js frontend + docs site ├── services/ 14 microservices (Python + Go) ├── packages/ Shared SDKs and libraries ├── detections/ Imported corpus with per-rule provenance ├── playbooks/ Response playbooks ├── customizations/ ⭐ Everything Quarry-specific (BR, Pix, BCB, LGPD) │ ├── detections/ Sigma rules calibrated for Brazil │ ├── threat-intel/br-fintech/ 11 patterns (Pix / ATO / Boleto / QR / …) │ ├── hunts/ pt-BR hunt templates │ ├── prompts/ pt-BR prompts │ ├── compliance/ BCB 85/2021 and LGPD evidence │ └── benchmarks/ Publishable runs (auto-triage on FinPlay BR) ├── infrastructure/ IaC (VPS, Kubernetes, Helm) ├── docs/ │ ├── adrs/ Architecture Decision Records │ ├── pt-br/ Portuguese manuals and runbooks │ ├── operations/ Deploy, hardening, air-gap │ └── compliance/ ISO 27001, NIST CSF mappings └── examples/ Ready-to-clone examples ``` ## 设计原则 - **定制化与上游保持独立。** 任何 Quarry 特有的内容 都位于 `customizations/` 下。这使得能够有选择地提取 上游 AiSOC 的改进。 - **代码中使用英文,运营中使用葡萄牙文。** 标识符、日志和 约定式提交(`feat:` / `fix:`)使用英文;runbook 和 ADR 使用葡萄牙文。 - **对抗性 agent 假设。** 人类操作员可能是敌对的或 被攻陷的。可审计性是一项设计约束,而不是可选的功能。 - **严格的归属说明。** `NOTICE.md` 列出了 AiSOC 和每个检测 语料库(SigmaHQ/DRL-1.1、MITRE CAR/Apache、Splunk/Apache、Chronicle/Apache、 Anthropic Cybersec/Apache-2.0)。 - **不重新包装公共研究。** Quarry 不会将继承的工作 作为原创呈现。请参阅 [`README.AISOC.md`](README.AISOC.md)。 ## 许可证 MIT — 请参阅 [`LICENSE`](LICENSE)。上游归属见 [`NOTICE.md`](NOTICE.md) 和 [`README.AISOC.md`](README.AISOC.md)。 ## 葡萄牙语摘要 **Quarry — SOC soberano open-source para fintechs brasileiras reguladas pelo Bacen.** Investigação assistida por LLM com cadeia probatória citável, rodando dentro do seu perímetro. Mapeamento direto com Resolução BCB 85/2021 e LGPD. - **Para quem é:** fintechs Bacen-licenciadas (SCD, SEP, Conta de Pagamento, PSTI, Payment Initiator, CCB) que precisam atender o monitoramento contínuo da Res. BCB 85/2021 sem o custo de um MSSP enterprise. - **Como funciona:** orquestrador LangGraph com router paralelo, Ledger de Investigação auditável (hash chain), eval harness em CI, MCP server para Claude Desktop / Cursor / Cody, e customizações brasileiras (Pix, BCB, LGPD) em `customizations/`. - **Demo público:** [quarry.12brain.org](https://quarry.12brain.org) - **Licença:** MIT (herdada do upstream [AiSOC](https://github.com/beenuar/AiSOC)) - **Status:** early access. Pilotos sob NDA em curso. Não rodar em produção sem piloto guiado — a calibração de detecção e a integração regulatória são feitas por piloto. Reports de vulnerabilidade: [`SECURITY.md`](SECURITY.md). Contribuições: [`CONTRIBUTING.md`](CONTRIBUTING.md).
标签:DLL 劫持, 大语言模型, 安全调查, 搜索引擎查询, 数据流水线, 日志审计, 请求拦截, 逆向工具, 金融科技