ghulam06mustafa/sentinel-ai
GitHub: ghulam06mustafa/sentinel-ai
一个完全本地运行的多智能体网络威胁情报系统,通过四阶段 AI 流水线将海量漏洞数据自动转化为简明的高管威胁简报,帮助安全团队缓解警报疲劳。
Stars: 0 | Forks: 0
# SentinelAI
**自主多智能体网络威胁情报**
SentinelAI 是一个多智能体 AI 系统,致力于自动化网络威胁情报。每天,安全团队面临的威胁数据量远超人类的正常阅读极限。SentinelAI 能够摄取原始漏洞数据、对其进行分析、识别出最重要的问题,并自动生成一份简明的高管简报 —— 这一切均由一组协同工作的专业 AI 智能体自动完成。
## 问题所在
现代安全运营正淹没在海量信息中。成千上万的漏洞、安全公告和威胁报告不断发布,其数量远远超出了任何分析师能够阅读、划分优先级和处理的范围。这种“警报疲劳”意味着,仅仅因为没有足够的时间来处理所有信息,关键威胁可能会被遗漏。
SentinelAI 通过将阅读、分析、关联和总结工作委派给一个协同合作的 AI 智能体团队来解决这一问题,从而提供人类所需的情报,避免信息过载。
## 工作原理
SentinelAI 采用由四个专业智能体构建的流水线。每个智能体各司其职,并将输出结果传递给下一个智能体 —— 这完全复刻了真实安全运营团队的工作方式。
### 1. Collector Agent
读取原始漏洞记录,并将其整理为干净、结构化的威胁条目 —— 每个条目都包含名称、受影响范围以及严重性评级。
### 2. Analyzer Agent
深入评估每项威胁:受风险影响的人群、若不处理可能造成的潜在影响,以及建议采取的行动。
### 3. Correlator Agent
统观全局,将所有威胁结合起来进行分析:包括整体风险等级、优先级排序、各项威胁间的模式和关联,以及应当优先处理的事项。
### 4. Briefing Agent
将所有内容浓缩为一份供安全经理阅读的 30 秒高管简报:包含简短概述、首要威胁,以及一行清晰的“需采取的行动”说明。
```
Raw Threat Data
│
▼
[ Collector ] → organizes
│
▼
[ Analyzer ] → assesses risk & impact
│
▼
[ Correlator ] → prioritizes & finds patterns
│
▼
[ Briefing ] → executive summary
│
▼
Threat Briefing
```
## 数据来源
SentinelAI 基于来自 **CISA CVE Vulnrichment dataset**(美国网络安全和基础设施安全局官方数据)的真实漏洞数据进行构建和演示。每条记录包含:
- CVE 标识符
- CVSS 评分和严重性评级
- 受影响的供应商和产品
- 弱点分类 (CWE)
- 已知被利用状态 (CISA KEV)
该数据集属于公共领域 (CC0),通过 Kaggle 获取。用户也可以通过界面上传自己的威胁数据集。
*(在重新分发之前,请务必在其来源页面确认该数据集的具体许可证。)*
## 技术栈
| 层级 | 技术 |
|-------|-----------|
| 智能体编排 | LangChain |
| 语言模型 | Ollama (llama3.1) — 本地运行 |
| 检索 (RAG) | Chroma 向量数据库 + nomic-embed-text embeddings |
| 后端 | FastAPI |
| 前端 | HTML / CSS / 原生 JavaScript |
SentinelAI **完全在本地**运行 —— 无需云 API,数据也不会离开本机。这使其非常适合处理敏感的安全数据。
## 核心功能
- **多智能体流水线** —— 四个专业智能体协同完成同一项任务
- **检索增强生成 (RAG)** —— 根据语义搜索大型威胁数据集,仅针对特定查询呈现相关的威胁信息
- **自定义数据集上传** —— 通过界面即可加载任何 CVE 数据集
- **完全本地且私密** —— 由本地模型驱动,不进行任何外部 API 调用
- **清晰的控制面板** —— 支持按主题查询威胁,并接收渲染后的高管简报
## 操作界面
控制面板允许用户加载威胁数据集、按主题进行查询(例如 *“严重远程代码执行漏洞”*)、实时查看智能体流水线的请求处理过程,并阅读生成的威胁简报。
*(截图和演示可在 `/screenshots` 文件夹以及相关的 LinkedIn 帖子中查看。)*
## 架构概述
```
Frontend (this repo)
│ query / upload
▼
FastAPI backend ──► RAG store (Chroma) ──► relevant threats
│ │
▼ ▼
Agent pipeline: Collector → Analyzer → Correlator → Briefing
│
▼
Threat briefing returned to the frontend
```
## 关于
SentinelAI 的构建旨在探索将多智能体 AI 系统应用于现实世界中的网络安全问题,并为后续关于多智能体 AI 流水线安全性的研究奠定基础。
由 **Ghulam Mustafa** 开发 —— 他是一名专注于智能体 AI 与安全交叉领域的网络安全研究员 (PhD)。
## 许可证
本仓库中的前端代码基于 MIT 许可证开源。用于演示的 CISA 数据集采用 CC0 (公共领域) 许可。
标签:DLL 劫持, RAG, 后端开发, 多智能体, 大语言模型, 威胁情报, 开发者工具, 漏洞分析, 网络安全, 自动化分析, 跨站脚本, 路径探测, 逆向工具, 隐私保护