tinkthemaker/detectsmith

GitHub: tinkthemaker/detectsmith

Detectsmith 是一个检测即代码工作台,提供 Sigma 风格规则的 linting、回归测试、ATT&CK 覆盖率分析和分析师文档生成,帮助安全团队系统化管理检测规则的质量。

Stars: 0 | Forks: 0

# Detectsmith [![Python](https://img.shields.io/badge/Python-3.12+-3776AB?logo=python)](https://python.org) [![测试](https://img.shields.io/badge/tests-62%20passing-brightgreen)](https://github.com/tinkthemaker/detectsmith) [![Go](https://img.shields.io/badge/Go%20TUI-1.24+-00ADD8?logo=go)](https://go.dev) [![许可证](https://img.shields.io/badge/license-MIT-blue)](LICENSE) 用于编写、测试、评分和记录 Sigma 风格检测的检测即代码工作台。 ## 项目状态 此仓库特意采用文档优先的策略来限定范围。在添加代码之前,请阅读: 1. [`docs/SCOPE.md`](docs/SCOPE.md) — v0.1 是什么以及不是什么。 2. [`docs/ARCHITECTURE.md`](docs/ARCHITECTURE.md) — 模块、命令、数据流和文件布局。 3. [`docs/QUALITY_MODEL.md`](docs/QUALITY_MODEL.md) — 规则评分和 linter 理念。 4. [`docs/TESTING_STRATEGY.md`](docs/TESTING_STRATEGY.md) — 回归测试方法及支持的 Sigma 子集。 5. [`docs/REPORT_SCHEMAS.md`](docs/REPORT_SCHEMAS.md) — 用于自动化和未来 UI 工作的 JSON 报告和退出码契约。 6. [`docs/TUI_ROADMAP.md`](docs/TUI_ROADMAP.md) — 未来的 Charm TUI 方向,明确推迟到 CLI 稳定之后。 7. [`docs/plans/0001-detectsmith-v0.1.md`](docs/plans/0001-detectsmith-v0.1.md) — 实施计划。 8. [`AGENTS.md`](AGENTS.md) — 针对 AI 代理和未来上下文重置的说明。 ## 目标 构建一个专注的、达到作品集质量的检测工程项目,以展示: - 检测即代码规范。 - Sigma 风格规则编写。 - 规则元数据质量检查。 - 基于 fixture 的检测回归测试。 - MITRE ATT&CK 覆盖率报告。 - 面向分析师的文档生成。 - 用于检测内容的 GitHub Actions CI。 ## v0.1 命令 首个实现目标是包含四个命令的 Python CLI: ``` detectsmith lint rules/ detectsmith test tests/expected.yml detectsmith coverage rules/ detectsmith docs rules/ --out site/ ``` ## v0.1 的非目标 Detectsmith v0.1 不是 SIEM、EDR、扫描器、攻击工具、实时日志收集器或完整的 Sigma 引擎。它刻意支持一个有文档记录的小型类 Sigma 匹配子集,以确保第一个版本保持可构建且值得信赖。 ## 未来 TUI Detectsmith 最终应该拥有一个 Charm 生态系统 TUI,用于交互式审查和演示。该 TUI 有意**不**包含在 v0.1 中。计划的架构如下: ``` Python CLI/core first → stable JSON reports → Go Charm TUI frontend ``` TUI 应该调用 CLI 并读取 JSON 报告,而不是重新实现检测逻辑。请参阅 [`docs/TUI_ROADMAP.md`](docs/TUI_ROADMAP.md)。 ## 作品集定位 该项目应该讲述这样的故事: 这个故事比广泛的平台支持更重要。
标签:Go, LNA, Python, Ruby工具, 云计算, 安全运营, 扫描框架, 无后门, 日志审计, 规则引擎, 逆向工具