ghulam06mustafa/sentinel-ai

GitHub: ghulam06mustafa/sentinel-ai

一个完全本地运行的多智能体网络威胁情报系统,通过四阶段 AI 流水线将海量漏洞数据自动转化为简明的高管威胁简报,帮助安全团队缓解警报疲劳。

Stars: 0 | Forks: 0

# SentinelAI **自主多智能体网络威胁情报** SentinelAI 是一个多智能体 AI 系统,致力于自动化网络威胁情报。每天,安全团队面临的威胁数据量远超人类的正常阅读极限。SentinelAI 能够摄取原始漏洞数据、对其进行分析、识别出最重要的问题,并自动生成一份简明的高管简报 —— 这一切均由一组协同工作的专业 AI 智能体自动完成。 ## 问题所在 现代安全运营正淹没在海量信息中。成千上万的漏洞、安全公告和威胁报告不断发布,其数量远远超出了任何分析师能够阅读、划分优先级和处理的范围。这种“警报疲劳”意味着,仅仅因为没有足够的时间来处理所有信息,关键威胁可能会被遗漏。 SentinelAI 通过将阅读、分析、关联和总结工作委派给一个协同合作的 AI 智能体团队来解决这一问题,从而提供人类所需的情报,避免信息过载。 ## 工作原理 SentinelAI 采用由四个专业智能体构建的流水线。每个智能体各司其职,并将输出结果传递给下一个智能体 —— 这完全复刻了真实安全运营团队的工作方式。 ### 1. Collector Agent 读取原始漏洞记录,并将其整理为干净、结构化的威胁条目 —— 每个条目都包含名称、受影响范围以及严重性评级。 ### 2. Analyzer Agent 深入评估每项威胁:受风险影响的人群、若不处理可能造成的潜在影响,以及建议采取的行动。 ### 3. Correlator Agent 统观全局,将所有威胁结合起来进行分析:包括整体风险等级、优先级排序、各项威胁间的模式和关联,以及应当优先处理的事项。 ### 4. Briefing Agent 将所有内容浓缩为一份供安全经理阅读的 30 秒高管简报:包含简短概述、首要威胁,以及一行清晰的“需采取的行动”说明。 ``` Raw Threat Data │ ▼ [ Collector ] → organizes │ ▼ [ Analyzer ] → assesses risk & impact │ ▼ [ Correlator ] → prioritizes & finds patterns │ ▼ [ Briefing ] → executive summary │ ▼ Threat Briefing ``` ## 数据来源 SentinelAI 基于来自 **CISA CVE Vulnrichment dataset**(美国网络安全和基础设施安全局官方数据)的真实漏洞数据进行构建和演示。每条记录包含: - CVE 标识符 - CVSS 评分和严重性评级 - 受影响的供应商和产品 - 弱点分类 (CWE) - 已知被利用状态 (CISA KEV) 该数据集属于公共领域 (CC0),通过 Kaggle 获取。用户也可以通过界面上传自己的威胁数据集。 *(在重新分发之前,请务必在其来源页面确认该数据集的具体许可证。)* ## 技术栈 | 层级 | 技术 | |-------|-----------| | 智能体编排 | LangChain | | 语言模型 | Ollama (llama3.1) — 本地运行 | | 检索 (RAG) | Chroma 向量数据库 + nomic-embed-text embeddings | | 后端 | FastAPI | | 前端 | HTML / CSS / 原生 JavaScript | SentinelAI **完全在本地**运行 —— 无需云 API,数据也不会离开本机。这使其非常适合处理敏感的安全数据。 ## 核心功能 - **多智能体流水线** —— 四个专业智能体协同完成同一项任务 - **检索增强生成 (RAG)** —— 根据语义搜索大型威胁数据集,仅针对特定查询呈现相关的威胁信息 - **自定义数据集上传** —— 通过界面即可加载任何 CVE 数据集 - **完全本地且私密** —— 由本地模型驱动,不进行任何外部 API 调用 - **清晰的控制面板** —— 支持按主题查询威胁,并接收渲染后的高管简报 ## 操作界面 控制面板允许用户加载威胁数据集、按主题进行查询(例如 *“严重远程代码执行漏洞”*)、实时查看智能体流水线的请求处理过程,并阅读生成的威胁简报。 *(截图和演示可在 `/screenshots` 文件夹以及相关的 LinkedIn 帖子中查看。)* ## 架构概述 ``` Frontend (this repo) │ query / upload ▼ FastAPI backend ──► RAG store (Chroma) ──► relevant threats │ │ ▼ ▼ Agent pipeline: Collector → Analyzer → Correlator → Briefing │ ▼ Threat briefing returned to the frontend ``` ## 关于 SentinelAI 的构建旨在探索将多智能体 AI 系统应用于现实世界中的网络安全问题,并为后续关于多智能体 AI 流水线安全性的研究奠定基础。 由 **Ghulam Mustafa** 开发 —— 他是一名专注于智能体 AI 与安全交叉领域的网络安全研究员 (PhD)。 ## 许可证 本仓库中的前端代码基于 MIT 许可证开源。用于演示的 CISA 数据集采用 CC0 (公共领域) 许可。
标签:DLL 劫持, RAG, 后端开发, 多智能体, 大语言模型, 威胁情报, 开发者工具, 漏洞分析, 网络安全, 自动化分析, 跨站脚本, 路径探测, 逆向工具, 隐私保护