5andeepNambiar/ai-threat-intelligence-platform
GitHub: 5andeepNambiar/ai-threat-intelligence-platform
一个融合事件驱动微服务与本地 LLM 的 AI 威胁情报平台,用于实时检测、分类和分析恶意 API 请求并自动生成修复建议。
Stars: 0 | Forks: 0
# AI 威胁情报平台
一个由 AI 驱动的网络安全平台,能够检测恶意的 API 请求、分析攻击模式,并利用 LLM、事件驱动微服务和分布式系统架构生成修复建议。
# 概述
本项目模拟了一个真实的企业级 API 安全监控平台,具备以下能力:
- 检测 SQL 注入、XSS、暴力破解攻击以及可疑的 payload
- 实时分析 API 流量
- 使用 AI/LLM 对威胁进行分类
- 自动生成修复建议
- 使用 Kafka 异步处理事件
- 在仪表板中可视化威胁情报
- 存储历史攻击数据以供分析
该系统的设计采用了受生产级分布式系统启发、具备高度可扩展性的后端工程原则。
# 架构
```
Angular Dashboard
↓
Spring Boot Gateway
↓
Kafka Event Pipeline
↓
FastAPI AI Analysis Service
↓
Ollama Local LLM
↓
PostgreSQL + Redis
```
# 技术栈
## 前端
- Angular
- TypeScript
- Angular Material
## 后端
- Java
- Spring Boot
- Spring Data JPA
- Kafka
## AI 服务
- Python
- FastAPI
- Ollama
- Llama3
## 基础设施
- PostgreSQL
- Redis
- Docker
- Docker Compose
# 功能
## 安全威胁检测
- SQL 注入检测
- XSS 检测
- 暴力破解检测
- 可疑 payload 分析
- 威胁严重性分类
## AI 驱动分析
- 基于 LLM 的威胁分类
- AI 生成的修复建议
- Payload 解释引擎
- 智能攻击摘要生成
## 分布式系统设计
- 使用 Kafka 的事件驱动架构
- 异步威胁处理
- 模块化微服务
- 可扩展的后端服务
## 仪表板与分析
- 威胁监控仪表板
- 严重性分析
- 攻击时间轴可视化
- 历史威胁检查
# 系统设计目标
本项目专注于:
- 可扩展架构
- 低延迟处理
- 生产级工程实践
- 模块化服务设计
- AI 系统集成
- 分布式系统概念
- 后端可扩展性
# 文件夹结构
```
genai-api-security-analyzer/
│
├── backend-gateway/
│
├── ai-analysis-service/
│
├── frontend-dashboard/
│
├── docker-compose.yml
│
└── README.md
```
# 微服务
## 1. 后端网关 (Spring Boot)
负责:
- 接收 API 流量
- 请求验证
- 发布 Kafka 事件
- 数据库持久化
- 威胁 API
### 职责
- REST API
- PostgreSQL 集成
- Kafka 生产者
- 请求编排
## 2. AI 分析服务 (FastAPI)
负责:
- 消费攻击 payload
- 威胁分类
- 生成修复建议
- AI 推理编排
### 职责
- Ollama 集成
- LLM 提示
- 威胁分析
- 异步处理
## 3. Angular 仪表板
负责:
- 威胁可视化
- 分析仪表板
- 监控 UI
- 攻击检查
### 职责
- 图表
- 表格
- 威胁视图
- 分析
# 数据库 Schema
## api_requests
| 列名 | 类型 |
|---|---|
| id | UUID |
| endpoint | VARCHAR |
| method | VARCHAR |
| payload | TEXT |
| created_at | TIMESTAMP |
## threat_analysis
| 列名 | 类型 |
|---|---|
| id | UUID |
| request_id | UUID |
| threat_type | VARCHAR |
| severity | VARCHAR |
| ai_summary | TEXT |
| remediation | TEXT |
| confidence_score | FLOAT |
| created_at | TIMESTAMP |
# API Endpoint
## 提交 Payload
```
POST /api/analyze
```
### 请求
```
{
"endpoint": "/login",
"method": "POST",
"payload": "admin' OR 1=1 --"
}
```
## 获取威胁
```
GET /api/threats
```
## 获取威胁详情
```
GET /api/threats/{id}
```
# Kafka 事件流
```
API Request
↓
Spring Boot Gateway
↓
Kafka Topic
↓
AI Analysis Service
↓
Threat Classification
↓
Database Storage
↓
Angular Dashboard
```
# AI Pipeline
```
API Payload
↓
Prompt Construction
↓
LLM Analysis
↓
Threat Classification
↓
Remediation Generation
↓
Threat Storage
```
# 运行项目
# 1. 克隆仓库
```
git clone
```
# 2. 启动基础设施
```
docker compose up -d
```
这将启动:
- PostgreSQL
- Redis
- Kafka
# 3. 运行 Ollama
安装:
https://ollama.com/
运行模型:
```
ollama run llama3
```
# 4. 启动 AI 服务
```
cd ai-analysis-service
python -m venv venv
venv\Scripts\activate
pip install -r requirements.txt
uvicorn app.main:app --reload
```
# 5. 启动 Spring Boot 后端
```
cd backend-gateway
mvn spring-boot:run
```
# 6. 启动 Angular 前端
```
cd frontend-dashboard
npm install
ng serve
```
# 未来改进
## 计划增强功能
- JWT 身份验证
- Redis 缓存
- 威胁评分引擎
- pgvector 集成
- 语义攻击相似度搜索
- Kubernetes 部署
- Prometheus 监控
- Grafana 仪表板
- CI/CD pipeline
- 限流
- API 网关集成
# 学习目标
本项目展示了:
- 分布式系统
- 后端工程
- 事件驱动架构
- AI 系统工程
- 可扩展的微服务
- 网络安全概念
- 异步处理
- 生产级架构
- 全栈开发
# 为什么这个项目很重要
现代应用程序日益需要:
- AI 集成
- 可扩展的后端系统
- 网络安全工具
- 事件驱动架构
本项目将上述所有内容整合到了一个生产级的工程平台中。
标签:AI风险缓解, CISA项目, DLL 劫持, DOE合作, JS文件枚举, Python, Web安全, 域名枚举, 大语言模型, 威胁情报, 开发者工具, 微服务架构, 搜索引擎查询, 无后门, 测试用例, 版权保护, 红队行动, 蓝队分析, 请求拦截, 逆向工具