singhananya0043/sentinelai
GitHub: singhananya0043/sentinelai
SentinelAI 是一个整合 OSINT 调查、Zero-Day 监控和 SIEM 日志分析的安全运营平台,通过 Claude AI 提供自然语言查询和自动化威胁情报报告。
Stars: 3 | Forks: 0
# 🛡️ SentinelAI — 统一 AI 安全运营平台
## 概述
SentinelAI 将三层安全情报与 Claude 驱动的 AI 大脑相结合,以提供具备相关性且可操作的威胁情报:
| 引擎 | 功能 |
|--------|-----------|
| 🔎 **OSINT 调查器** | IP/域名/电子邮件画像 — GeoIP, Shodan, VirusTotal, WHOIS, HaveIBeenPwned |
| ⚠️ **Zero-Day 监控器** | NVD + GitHub CVE 订阅源,带有 AI 可利用性评分 |
| 📋 **SIEM 助手** | 日志摄取、自然语言查询、异常检测 |
| 🔗 **关联引擎** | 跨引擎威胁融合,采用统一的 0–10 评分标准 |
| 🤖 **Claude AI 大脑** | 威胁报告、MITRE ATT&CK 映射、自然语言问答 |
## 架构
```
sentinelai/
├── siem/
│ ├── log_simulator.py # Generates auth/dns/firewall/web/system logs
│ ├── ingestor.py # Normalises raw logs into structured events
│ └── query_engine.py # Natural language → log filter engine
├── osint/
│ ├── sources.py # GeoIP, Shodan, VirusTotal, WHOIS, HIBP wrappers
│ └── investigator.py # Full OSINT profiler for IP/domain/email
├── zeroday/
│ └── monitor.py # NVD + GitHub advisory CVE feed
├── llm/
│ └── brain.py # Claude API hub (reports, scoring, Q&A)
├── correlation/
│ └── engine.py # Cross-engine threat fusion & scoring
├── data/
│ └── db.py # SQLite persistence layer
├── utils/
│ └── logger.py # Rich terminal output
├── main.py # CLI entry point
└── app.py # Streamlit dashboard (5 tabs)
```
## 检测到的攻击类型
`brute_force` · `port_scan` · `malware_beacon` · `data_exfil` · `privilege_escalation` · `lateral_movement`
## 快速开始
### 1. 安装依赖项
```
pip install -r requirements.txt
```
### 2. 配置 API 密钥
```
cp .env.example .env
# 编辑 .env 并添加你的 keys
```
### 3. 运行完整 pipeline
```
python -X utf8 main.py
```
### 4. 启动仪表板
```
python -X utf8 main.py --dashboard # opens at http://localhost:8502
```
## CLI 用法
```
# Full threat intelligence pipeline (SIEM + CVE + OSINT + correlation)
python -X utf8 main.py
# 自然语言 SIEM 查询
python -X utf8 main.py --query "show failed SSH logins from external IPs"
# OSINT 调查
python -X utf8 main.py --investigate 8.8.8.8
# 仅 CVE 告警
python -X utf8 main.py --cves
# 自定义端口上的 Dashboard
python -X utf8 main.py --dashboard --port 9000
```
## 仪表板 — 5 个选项卡
| 选项卡 | 描述 |
|-----|-------------|
| 🚨 **威胁** | 相关性威胁表,包含 AI 生成的报告 (TLP:RED) |
| ⚠️ **CVE 警报** | Zero-Day 订阅源,包含 CVSS 分数和 AI 可利用性评估 |
| 📋 **SIEM** | 日志时间线、严重性细分、标记事件下钻 |
| 🔎 **OSINT** | IP/域名分析器 — 实时调查输入 |
| 💬 **询问 SentinelAI** | 由 Claude 驱动的用于自然语言 SOC 查询的聊天功能 |
## API 密钥(可选)
所有外部 API 密钥均为可选 — 当缺少密钥时,SentinelAI 会回退到基于规则的分析。
| 密钥 | 来源 | 用途 |
|-----|--------|----------|
| `ANTHROPIC_API_KEY` | [console.anthropic.com](https://console.anthropic.com) | Claude AI 报告与问答 |
| `SHODAN_API_KEY` | [shodan.io](https://shodan.io) | 开放端口与漏洞数据 |
| `VIRUSTOTAL_API_KEY` | [virustotal.com](https://virustotal.com) | 恶意软件信誉 |
| `HIBP_API_KEY` | [haveibeenpwned.com](https://haveibeenpwned.com) | 电子邮件泄露数据 |
## 威胁评分
使用加权模型对威胁进行 0–10 分的评分:
| 信号 | 权重 |
|--------|--------|
| OSINT 风险评分 | 35% (最高 3.5) |
| SIEM 标记事件 | 30% (最高 3.0) |
| 匹配的 CVE 数量 | 20% (最高 2.0) |
| 严重 SIEM 事件 | +1.5 加成 |
严重性等级:**CRITICAL** ≥ 8 · **HIGH** ≥ 6 · **MEDIUM** ≥ 3 · **LOW** < 3
## 相关项目
- [BGP Anomaly Detector](https://github.com/singhananya0043/bgp_anomaly_detector) — Isolation Forest BGP 劫持检测
- [AI IDS + DNS Anomaly Detector](https://github.com/singhananya0043/ai_ids_dns_detector) — 双层网络防御
## 许可证
MIT 许可证 — 见 [LICENSE](LICENSE)
标签:AI安全助手, ESC4, IP 地址批量处理, Kubernetes, OSINT, PE 加载器, Web报告查看器, 威胁情报, 安全运营, 开发者工具, 扫描框架, 插件系统, 红队行动, 逆向工具