mcfemy/BreachReplay

GitHub: mcfemy/BreachReplay

BreachReplay 是一个 AI 驱动的事件响应培训平台,将真实安全漏洞披露转化为 SOC 团队可交互的多租户模拟演练场景。

Stars: 0 | Forks: 0

# BreachReplay BreachReplay 是一个专业级、AI 驱动的事件响应培训平台,旨在将现实世界的网络安全违规披露和威胁公告转化为交互式、多租户的 SOC 团队桌面模拟。 ## 🚀 技术栈 * **后端引擎**:FastAPI、SQLAlchemy Async、Uvicorn、带有 pgvector 的 PostgreSQL(用于未来的语义存储) * **实时通信**:事件驱动的 WebSocket,具备亚秒级多方在线状态跟踪和交互式投票大厅 * **异步任务队列**:Celery、Redis 连接池、pypdf 文档解析 * **人工智能**:集成 Anthropic Claude Sonnet API,具备指数退避重试和输入清理防护机制 * **前端应用**:React、Vite、TypeScript、Zustand、TailwindCSS,采用精心设计的和谐暗色模式 HSL 样式 * **容器化与扩展**:水平 Pod 自动扩缩容 (HPA) 蓝图、轻量级 Docker worker 以及 Kubernetes 编排 ## 🗺️ 加固开发历程(已完成) 我们已成功实施并验证了 BreachReplay 系统的全部六个核心开发阶段: * **阶段 0 — 加固的后端基础**:异步数据库模型、路由级别的基于角色的访问控制 (RBAC) 以及基础的 Claude 摄取功能。 * **阶段 1 — 认证会话加固**:在 Redis 中进行服务器端不透明刷新令牌轮换,以及包含 55 个独立测试用例的完整后端 Pytest 套件。 * **阶段 2 — 前端 MVP 加固**:OIDC 风格的令牌刷新、401 拦截重试以及模拟后的复盘时间线。 * **阶段 3 — 文档摄取与管理 UI**:拖放式 PDF 披露摄取界面、草稿审查状态以及审计日志审查门户。 * **阶段 4 — 协作多人模式**:交互式指挥官席位、参与者投票大厅、在线状态同步以及引导者自定义告警注入。 * **阶段 5 — 复盘与合规报告**:面向 CISO 级别的 ReportLab PDF 生成、NIST SP 800-61 / MITRE ATT&CK 覆盖图以及可供审计的 CSV 培训日志。 * **阶段 6 — 平台扩展**:高弹性的数据库连接池、带有本地回退机制的 AWS S3 存储流、租户入驻 API、订阅上传配额以及可扩展的 Kubernetes HPA 蓝图。 ## 🔮 打造世界级平台的未来增强计划 为了超越核心架构并构建业界领先的企业级网络安全模拟器,以下功能已计划纳入开发: ### 🎮 1. 高级交互模拟与游戏化 * **多分支决策树**:从线性时间线转变为分支选择路径(例如,选择你自己的冒险格式)。团队的遏制决策将直接改变下游的注入内容,将叙事拆分为戏剧性的恢复或主动妥协场景。 * **实时 AI 引导**:集成一个由 Claude 驱动的动态引导者,监控大厅聊天记录,并根据团队的实时沟通行为注入反应性的威胁动作。 * **威胁狩猎沙盒**:嵌入交互式终端环境或模拟数据包查看器,玩家必须运行真实的 CLI 命令来查找 IOC(妥协指标)或识别解锁决策关卡所需的恶意 IP。 * **特定角色的告警源**:按角色划分告警源,以便将网络日志流式传输给网络专家,将媒体咨询流式传输给公关主管,从而强制实现真实的跨职能协作。 ### 🛡️ 2. 企业安全、SSO 与合规 * **SAML SSO / OIDC 认证**:集成企业身份联合系统(例如 Azure Active Directory、Okta、Ping Identity),以满足企业入驻要求。 * **不可篡改的合规证据**:将 CSV 和 PDF 审计包存储在只读的 WORM 存储中(例如 AWS S3 Object Lock),并使用组织的不对称私钥进行签名,确保培训日志不会被事后篡改。 * **精细安全配额**:实施由 CISO 管理的高级租户控制,包括最大并发模拟数、分析师席位上限以及自定义日志保留期限。 ### 🔌 3. SIEM 与企业集成 * **SIEM 告警流**:公开 webhook 或 syslog 中继,允许模拟引擎将模拟攻击告警直接流式传输到客户的 staging SIEM(例如 Splunk、Microsoft Sentinel)中。这迫使 SOC 分析师使用其真实的企业工具来发现、调查并解决模拟的安全违规事件。 * **事件响应策略 RAG**:利用 pgvector embedding 对组织自定义的事件响应指南进行索引。Claude 复盘引擎随后将*专门*针对团队自己的企业剧本对其桌面演练表现进行评分,而不是基于通用的 NIST 框架。 * **提取场景 LLM 评估器**:插入一个自动化的 LLM 评估器(例如自我反思循环),在新的 AI 提取的违规文档提交给管理员发布之前,对其逻辑一致性和游戏质量进行评分。
标签:人工智能, 子域名突变, 安全运营, 库, 应急响应, 扫描框架, 搜索引擎查询, 漏洞修复, 用户模式Hook绕过, 网络安全培训, 网络靶场, 请求拦截, 逆向工具