tinkthemaker/detectsmith
GitHub: tinkthemaker/detectsmith
Detectsmith 是一个检测即代码工作台,提供 Sigma 风格规则的 linting、回归测试、ATT&CK 覆盖率分析和分析师文档生成,帮助安全团队系统化管理检测规则的质量。
Stars: 0 | Forks: 0
# Detectsmith
[](https://python.org)
[](https://github.com/tinkthemaker/detectsmith)
[](https://go.dev)
[](LICENSE)
用于编写、测试、评分和记录 Sigma 风格检测的检测即代码工作台。
## 项目状态
此仓库特意采用文档优先的策略来限定范围。在添加代码之前,请阅读:
1. [`docs/SCOPE.md`](docs/SCOPE.md) — v0.1 是什么以及不是什么。
2. [`docs/ARCHITECTURE.md`](docs/ARCHITECTURE.md) — 模块、命令、数据流和文件布局。
3. [`docs/QUALITY_MODEL.md`](docs/QUALITY_MODEL.md) — 规则评分和 linter 理念。
4. [`docs/TESTING_STRATEGY.md`](docs/TESTING_STRATEGY.md) — 回归测试方法及支持的 Sigma 子集。
5. [`docs/REPORT_SCHEMAS.md`](docs/REPORT_SCHEMAS.md) — 用于自动化和未来 UI 工作的 JSON 报告和退出码契约。
6. [`docs/TUI_ROADMAP.md`](docs/TUI_ROADMAP.md) — 未来的 Charm TUI 方向,明确推迟到 CLI 稳定之后。
7. [`docs/plans/0001-detectsmith-v0.1.md`](docs/plans/0001-detectsmith-v0.1.md) — 实施计划。
8. [`AGENTS.md`](AGENTS.md) — 针对 AI 代理和未来上下文重置的说明。
## 目标
构建一个专注的、达到作品集质量的检测工程项目,以展示:
- 检测即代码规范。
- Sigma 风格规则编写。
- 规则元数据质量检查。
- 基于 fixture 的检测回归测试。
- MITRE ATT&CK 覆盖率报告。
- 面向分析师的文档生成。
- 用于检测内容的 GitHub Actions CI。
## v0.1 命令
首个实现目标是包含四个命令的 Python CLI:
```
detectsmith lint rules/
detectsmith test tests/expected.yml
detectsmith coverage rules/
detectsmith docs rules/ --out site/
```
## v0.1 的非目标
Detectsmith v0.1 不是 SIEM、EDR、扫描器、攻击工具、实时日志收集器或完整的 Sigma 引擎。它刻意支持一个有文档记录的小型类 Sigma 匹配子集,以确保第一个版本保持可构建且值得信赖。
## 未来 TUI
Detectsmith 最终应该拥有一个 Charm 生态系统 TUI,用于交互式审查和演示。该 TUI 有意**不**包含在 v0.1 中。计划的架构如下:
```
Python CLI/core first → stable JSON reports → Go Charm TUI frontend
```
TUI 应该调用 CLI 并读取 JSON 报告,而不是重新实现检测逻辑。请参阅 [`docs/TUI_ROADMAP.md`](docs/TUI_ROADMAP.md)。
## 作品集定位
该项目应该讲述这样的故事:
这个故事比广泛的平台支持更重要。
标签:Go, LNA, Python, Ruby工具, 云计算, 安全运营, 扫描框架, 无后门, 日志审计, 规则引擎, 逆向工具