tejasprasad2008-afk/OpenClue

GitHub: tejasprasad2008-afk/OpenClue

OpenClue 是一个结合 LLM 推理与确定性规则引擎的网络威胁自动化检测与分诊平台,旨在从原始网络遥测数据中高保真地隔离入侵指标。

Stars: 1 | Forks: 0

OpenClue Banner
# 开源智能体威胁检测与分诊平台 OpenClue 是一个自动化安全引擎,旨在接收原始网络遥测数据,并使用本地优先的 LLM 隔离入侵指标。OpenClue 以企业级网络检测与响应(NDR)平台为模型,使用迭代式自我修复 pipeline 以高保真度验证威胁。 ## 核心创新 OpenClue 通过将标准推理模型包装在**确定性强化门**中,解决了标准推理模型的语义弱点。 1. **被动摄取**:直接从网络接口扫描原始 `tshark`、`tcpdump` 和 `syslog` 流。 2. **确定性预扫描**:基于 Python 的引擎会在 AI 分析数据之前建立基准事实标记(绝对真相)。 3. **迭代式自我修复**:如果 AI 逻辑引擎遗漏了关键的确定性威胁或提供了矛盾的结论,后端会自动触发纠正循环(最多 4 轮),直到审核通过严格的语义验证。 4. **智能上下文截断**:自动将数小时的遥测流修剪为最关键、最近的 15,000 个字符的心跳数据,防止耗尽 token 限制。 ## 工具与技术栈 * **前端 Dashboard:** Next.js 14 (App Router)、Tailwind CSS、Lucide Icons。采用工业级单色美学设计。 * **传感器节点:** Node.js 流处理器,利用本地 `tshark` 二进制文件进行实时 BPF (Berkeley Packet Filter) 硬件监控。 * **核心编排引擎:** Python 3.12(标准库优先)处理确定性解析、pipeline 路由和状态处理循环。 * **推理提供商:** 支持本地执行(Ollama)和云端路由(OpenRouter、OpenAI、NVIDIA NIM、Xiaomi MiLM),使用高度优化的模型(例如 Llama 3 70B、GPT-4o-mini)。 * **持久层:** 结构化原子文件系统存储在本地保存状态历史和会话记录,以保护隐私。 ## OpenAI Codex 工作流 我们大量使用了 OpenAI Codex 和高级 LLM 工具来构建并加速 OpenClue 的开发: * **UI 架构**:Codex 用于生成多步骤“调查沙盒”向导所需的复杂 React 状态管理,将工业设计模型转换为 Tailwind CSS 组件。 * **后端管道**:我们利用 Codex 弥合了底层基于 C 语言的硬件工具(`tshark`)与高级 Python 逻辑之间的差距,特别是生成了 regex 解析逻辑和 Node.js 子进程生成,从而将原始十六进制数据安全地传输到引擎中。 * **输出结构化**:Codex 协助构建了严格的 `json_schema` 约束,强制 AI 返回能够完美映射到我们的可视化 React 拓扑图的数据。 ## 理想客户画像与目标受众 **主要受众:DevSecOps 与安全分析师** 那些淹没在非结构化日志文本中的初级事件响应团队和防御性安全开发者。OpenClue 将他们多步骤的命令行验证繁琐工作压缩为瞬时的 3 步自动化分诊矩阵。 **次要受众:远程工程师与数字游民** 连接到未经验证的公共网络的注重隐私的个人。OpenClue 提供对本地路由表异常和 token 泄露暴露的持续自动化验证,一目了然地保护 endpoint。 ## 安装与设置指南 OpenClue 需要对您的网卡进行底层访问才能嗅探数据包。 ### 1. 前置条件 您的机器上必须安装 Wireshark/tshark。 **macOS:** ``` brew install wireshark ``` **Ubuntu/Debian:** ``` sudo apt update sudo apt install tshark ``` **Windows:** 下载并安装 [Wireshark 可执行文件](https://www.wireshark.org/download.html)。确保将 `tshark` 添加到您的系统 PATH 中。 ### 2. 项目设置 克隆代码库并为前端和本地 Python 引擎安装依赖项。 ``` git clone https://github.com/tejasprasad2008-afk/OpenClue.git cd OpenClue # 安装前端 Node 依赖 npm install # (可选)设置 Python virtual environment python3 -m venv venv source venv/bin/activate ``` ### 3. 配置 复制环境模板并添加您首选提供商的 API 密钥。您只需提供计划使用的服务的密钥。 ``` cp .env.example .env ``` *(编辑 `.env` 以包含 `OPENROUTER_API_KEY`、`NVIDIA_API_KEY` 等。本地使用 Ollama 不需要密钥)。* ### 4. 运行应用程序 您需要两个终端窗口来运行完整的 Live Sensor 套件。 **终端 1:启动 Dashboard** ``` npm run dev ``` *(在浏览器中导航到 `http://localhost:3000`)。* **终端 2:附加硬件传感器** 找到您活动的网络接口(例如,Mac Wi-Fi 的 `en0`,Linux 的 `eth0` 或 `wlan0`)。 ``` sudo node scripts/live-tshark.mjs --interface en0 ``` ## 免责声明 *本项目为 AI Builders Hackathon 构建。它会执行主动的网络检查。未经网络管理员的明确授权,请勿在企业网络上运行此工具。仅供教育和研究目的使用。* © 2026 OpenClue 平台
标签:AI风险缓解, AMSI绕过, DLL 劫持, MITM代理, Petitpotam, Python, 大语言模型, 威胁检测, 无后门, 网络流量分析, 自动化应急响应, 自动化攻击, 防御绕过