CypherSisters/strongman
GitHub: CypherSisters/strongman
一个将网络安全检测与响应方法论应用于民主倒退监测的开源框架,通过实时数据追踪器和基准锚定警报系统识别威权化趋势。
Stars: 0 | Forks: 0
# STRONGMAN 检测与响应 (SDR)
**颠覆** **技术** **与** **压制** **规范**、**治理**、**媒体** **及** **国家**
**版本 1.0 · 2026** · [wrbc.io](https://wrbc.io) 背后的框架与实时系统

## 这是什么
STRONGMAN 是一个 MITRE ATT&CK 风格的知识库,用于追踪民主颠覆:**12 个目标**(活动试图达成的目的)× **60 种技术**(如何实现每个目标),每一项都记录了现实世界中的程序、指标、度量和对策。
民主倒退就像网络入侵一样,是一场活动。它不是单一事件,而是一系列单独可以存活的动作——每个动作本身都有其辩护理由,且每个动作都在前一个的基础上不断累积。像 ATT&CK 编录入侵技术那样对这些动作进行分类,可以将“违反规范”的迷雾转化为可枚举、可检测、可防御的威胁模型。
本仓库包含完整的系统,而不仅仅是分类法。用安全运营的术语来说,它是一个用于应对威权夺权的检测与响应技术栈:
| 安全运营 | STRONGMAN 系统 |
|---|---|
| ATT&CK 分类法 | STRONGMAN 框架 —— 目标、技术、鉴别器 |
| 遥测 / 传感器 | 14 个实时追踪器,在公开记录中统计相关动作,以及一个叙事高峰监控器 |
| 检测规则 | 具有已测量历史基准的基准锚定警报条件 |
| 关联 / SIEM | 威胁图谱 —— 将警报结合成具有明确最终目标的技术链 |
| 响应手册 | 具有证据等级的对策,以及记录了谁在反击的对抗力量名录 |
**鉴别器是承重墙。** 这是一个预警工具,而不是忠诚度测试:每种技术都带有一个**合法与颠覆的鉴别器**——即区分普通强硬政治与夺权的测试。紧急权力、腐败起诉、媒体出售和司法改革都有合法的形式。区别从来不在于行为本身;而在于意图、选择性、模式和目标。一个对一切都发出警报的框架等于没有警报。
## 框架
十二个目标涵盖五个生命周期阶段 —— 前置条件、入场、夺权、巩固、固化:
| ID | 目标 | 技术 |
|---|---|---|
| TA1 | 怨气培育 | 3 |
| TA2 | 动员与资源筹备 | 6 |
| TA3 | 合法化与就任 | 3 |
| TA4 | 敌人构建 | 3 |
| TA5 | 叙事主导 | 8 |
| TA6 | 机构夺权 | 6 |
| TA7 | 强制性巩固 | 6 |
| TA8 | 规则重写 | 5 |
| TA9 | 抗衡力量中和 | 5 |
| TA10 | 选举场地倾斜 | 5 |
| TA11 | 个人化与防继承 | 4 |
| TA12 | 跨国投射与保险 | 6 |
每种技术都有一个 ID(`T5006 · 言论定罪`)、一个分类(合法、法外或混合)、一个可逆性等级、带引用的记录在案的历史程序、指标、参考现有数据集(V-Dem、Freedom House、Freedom on the Net、Access Now)的检测度量,以及它的鉴别器。

在实时网站上,跨越了测量基准的技术带有一个**“活跃起始”**日期——即读数首次跨越阈值的时间,而不是它首次登上新闻的时间。一些起始时间比当前时刻早了好几年;该框架报告数据所显示的内容,包括当这些数据不利于建立一个完美的叙事时。
## 追踪器
追踪器是传感器层:十四个自动化计数器,用于在公开记录中测量框架的技术,每个计数器都有具名来源、更新频率,并在页面上公开其方法。

| 追踪器 | 统计内容 | 主要来源 |
|---|---|---|
| 行政命令 | 自 2025 年 1 月以来的行政命令、公告、备忘录,对比现代总统任期的基准节奏 | Federal Register API |
| 新闻自由 | 已记录的新闻自由事件:逮捕、袭击、传票、设备扣押 | U.S. Press Freedom Tracker |
| 总统财富 | 总统的模因币和媒体公司资产,与历史腐败丑闻进行基准对比 | CoinGecko, 市场数据 |
| 高尔夫日 | 在球场或俱乐部度过的天数,费用披露待定 | 公开日程记录 |
| 监控摄像头 | 绘制全美范围内的自动车牌读取器分布图 | OpenStreetMap / DeFlock |
| 大数据观察 | 关于企业数据收集的每日简报 | News API 扫描 |
| 国会出席率 | 众议院唱名表决出席率,被标记为 NORMAL 基准 —— 并且系统如实展示了这一点 | Congress.gov API |
| 堕胎法 | 州立法数量,包含已颁布的限制/保护分支 | LegiScan, Guttmacher |
| 选举法 | 州选举法法案,根据 Brennan Center 划分限制/扩展方向 | LegiScan, Brennan Center |
| ICE 拘留 | 拘留人数以及无刑事定罪的被拘留者比例 | ICE 拘留统计, TRAC |
| 叙事观察 | 宣传活动对比自然新闻 —— 见下文 | GDELT DOC 2.0 |
| 影子案卷 | 紧急案卷裁决及政府的胜诉率 | Brennan Center |
| 伊朗战争 | 关于死亡人数和成本的有据可查的下限 —— 是下限,而不是实时计数器 | 人工筛选,带有 congress.gov 自动化 |
| 结束的战争 | 宣称战争结束的记录与实际文档的对比 | 人工筛选,每个引用均经过验证 |
两项原则指导着每一个追踪器。**匹配不是定论**——全文搜索计数被标记为搜索计数,并公开了过滤方法。并且**显示正常的基准会被如实标记为正常**:国会的出席率很普通,网站也是这么说的,因为一个只会发出警报的系统是一个谁都不该信任的警报。
## 警报:检测与关联
警报控制台是 SOC 视图:每一个追踪器读数、叙事活动和检测模块都被简化为一个严重性词汇 —— **警报**(已触发,或突破了基准/常设/持久性阈值),**升级**(高于基准,尚未触发),**监视**(存在,在正常范围内),**平静**(一个没有东西可报告的实时检测器)。

常设警报锚定在**已测量的历史基准**上,而不是凭感觉。在本次发布时:国家紧急状态延续通知的运行频率约为 2015–2017 年平均值的 1.5 倍(该阈值最早于 2021 年被突破——控制台如实指出了这一点);紧急案卷裁决以 75% 的比例支持政府,而布什-奥巴马时期的基准大约是每两年一次紧急申请;ICE 拘留人数超过了 FY2019 的记录,其中 70.8% 的被拘留者没有刑事定罪。每个警报卡片都显示了触发它的原因、基准计算过程、它证明的 STRONGMAN 技术,以及谁在对付它。
检测条件分为三类:**A**(自动阈值 —— 一个运行基准加上偏差测试,无需人工即可触发),**E**(事件 —— 在源数据流中检测到,在发布任何内容之前经过人工确认),以及 **X**(指数阶梯变化 —— 外部指数如 V-Dem 的变动,在组织发布时读入)。

覆盖范围是公开披露的,而不是暗示的:在发布时,60 种技术中有 13 种拥有实时检测工具,26 个数据源处于活跃状态,定义了 42 个警报条件,并将 25 个缺口记录为缺口。覆盖范围映射的存在正是为了不让任何人将局部的检测误认为是完全的警惕。
在单个警报之上的是**威胁图谱** —— 即关联层。基于规则的连接将活跃的警报组合成技术链(叙事到政策、法令与法院、夺权技术栈),每一条链都映射到它所服务的目标序列。呈现的是一个具有明确最终目标的清晰攻击模式,而不是四十个互不相连的数据点。
## 叙事观察
宣传追踪器解决了一个特定问题:将**活动**与**新闻**区分开来。被不同媒体短暂报道的事件属于事件报道。而一个日复一日反复出现的短语,集中在某一个媒体生态系统中,并确认其源于官方声明——这就是一场活动,而且重复本身就是事件。
分类器扫描 GDELT 以寻找短语高峰,针对已评级的媒体数据集测试集中度,并通过生命周期来丰富顶级警报:**谁说的**(白宫声明存档,然后是总统文件的官方汇编),**谁放大了它**(通过媒体格局数据集获取媒体倾向),**它在哪里生效**(匹配的行政命令和法案)。九个常设叙事主题会持续根据其自身的 14 天中位数进行追踪。该系统不监控的内容(社交信息流)在页面上有明确说明。

## 响应层
没有响应的检测只是一种旁观。该框架两次闭环:
**对策** —— 八个具有证据等级的对策家族(CM1–CM8),从支持民主的联盟建立到护栏规范和精英把关,每一个都有记录在案的成功、失败案例以及它所应对的技术。证据是一把双刃剑,这里也如实呈现:大约一半的行政扩权事件最终以现任者下台告终,这就是为什么这一层会存在。

**对抗力量名录** —— 一份精心挑选、经编辑批准的组织和公民项目名单,他们正积极对抗每一个被追踪的威胁,并附带引用和注明日期的胜利记录。资金标识会被展示出来,而不是被掩盖:一个资金故事并不完美的组织在列出时会显示其标识,因为信任是通过披露赢得的,而不是通过隐瞒。每个警报卡片都链接到了正在应对该特定技术的力量。
## 本仓库的内容
| 路径 | 内容 | 许可证 |
|---|---|---|
| [`STRONGMAN_Framework.md`](STRONGMAN_Framework.md) | 完整框架:包含描述、引用程序、指标、度量、鉴别器和对策的每个目标和技术 | CC BY 4.0 |
| [`STRONGMAN_Matrix.html`](STRONGMAN_Matrix.html) | 交互式矩阵 —— 独立的单页面,无依赖 | CC BY 4.0 |
| [`data/`](data/) | 作为结构化 JSON 的分类法、技术到追踪器的映射以及来源名录 | CC BY 4.0 |
| [`wrbc-site/`](wrbc-site/) | 完整网站:矩阵主页、追踪器仪表板、警报控制台、覆盖范围映射。纯 HTML/CSS/JS,零依赖,无构建步骤 | Apache-2.0 |
| [`wrbc-api/`](wrbc-api/) | 遥测后端:Azure Functions (Node 22) —— 追踪器拉取、检测模块、叙事分类器、威胁图谱关联、测试套件 | Apache-2.0 |
| [`docs/images/`](docs/images/) | 参考部署的屏幕截图 | CC BY 4.0 |
```
flowchart LR
S[Public data sources
Federal Register · Congress.gov · LegiScan
GDELT · ICE · Brennan · OSM · more] --> F[wrbc-api
timer pulls + detection modules] F --> B[(Blob storage
snapshots + baselines)] B --> G[Anonymous GET endpoints
trackers · detections · threat graph] G --> W[wrbc-site
matrix · trackers · alerts console] F --> C[Threat-graph correlation] C --> B ``` ## 运行你自己的实例 **该网站**只需要一个静态主机: ``` cd wrbc-site python -m http.server 8080 # or any static server ``` 将 `assets/js/wrbc-core.js` 中的 `API_BASE` 指向你自己的后端,或者将其保留在参考部署上。部署到任何静态主机上——参考部署使用的是 Azure Static Web Apps。 **后端**是一个标准的 Azure Functions 应用: ``` cd wrbc-api npm install npm test # 57 tests, mocked fetch — no API keys required ``` 部署(function app、存储容器、Key Vault 支持的 API 密钥)已在 [`wrbc-api/README.md`](wrbc-api/README.md) 中记录,并在 [`wrbc-api/docs/deploy.yml.example`](wrbc-api/docs/deploy.yml.example) 中提供了一个 CI 示例。所使用的外部 API 均为免费层级;每个拉取模块都记录了其来源、频率和速率限制礼仪。 不同的国家、州和时代都可以使用相同的分类法进行检测——这种可比性正是其意义所在。 ## 映射到 STRONGMAN 这个框架的有用程度完全取决于其他人对它的映射。要引用某项技术,请引用其 ID(例如 `T4003 · 内部敌人的安全框架`)。要声称某项技术正在被使用,标准就是框架本身的标准: 1. **说出该技术的名称并通过其鉴别器** 如果该行为无法通过合法与颠覆的测试,它就不是一个实例——它只是政治。 2. **提供带有日期的来源。** 这个框架中的每一个程序都带有引用;每一个映射也应该如此。 3. **优先使用度量而不是凭感觉。** 每种技术都列出了它的指标以及它们在哪里被测量。偏离基准是信号;单纯的愤怒不是。 与 ATT&CK 一样,其价值随着每一个使用相同语言的数据集而不断累积。 ## 许可证 STRONGMAN 框架、矩阵和数据在 [CC BY 4.0](LICENSE) 下发布——使用它,改编它,在此基础上进行构建,用它来映射你自己的国家,并注明归属于 **WRBC ([wrbc.io](https://wrbc.io))**。网站和后端代码(`wrbc-site/`、`wrbc-api/)在 Apache-2.0 下发布;请参阅每个目录中的 LICENSE 文件。
Federal Register · Congress.gov · LegiScan
GDELT · ICE · Brennan · OSM · more] --> F[wrbc-api
timer pulls + detection modules] F --> B[(Blob storage
snapshots + baselines)] B --> G[Anonymous GET endpoints
trackers · detections · threat graph] G --> W[wrbc-site
matrix · trackers · alerts console] F --> C[Threat-graph correlation] C --> B ``` ## 运行你自己的实例 **该网站**只需要一个静态主机: ``` cd wrbc-site python -m http.server 8080 # or any static server ``` 将 `assets/js/wrbc-core.js` 中的 `API_BASE` 指向你自己的后端,或者将其保留在参考部署上。部署到任何静态主机上——参考部署使用的是 Azure Static Web Apps。 **后端**是一个标准的 Azure Functions 应用: ``` cd wrbc-api npm install npm test # 57 tests, mocked fetch — no API keys required ``` 部署(function app、存储容器、Key Vault 支持的 API 密钥)已在 [`wrbc-api/README.md`](wrbc-api/README.md) 中记录,并在 [`wrbc-api/docs/deploy.yml.example`](wrbc-api/docs/deploy.yml.example) 中提供了一个 CI 示例。所使用的外部 API 均为免费层级;每个拉取模块都记录了其来源、频率和速率限制礼仪。 不同的国家、州和时代都可以使用相同的分类法进行检测——这种可比性正是其意义所在。 ## 映射到 STRONGMAN 这个框架的有用程度完全取决于其他人对它的映射。要引用某项技术,请引用其 ID(例如 `T4003 · 内部敌人的安全框架`)。要声称某项技术正在被使用,标准就是框架本身的标准: 1. **说出该技术的名称并通过其鉴别器** 如果该行为无法通过合法与颠覆的测试,它就不是一个实例——它只是政治。 2. **提供带有日期的来源。** 这个框架中的每一个程序都带有引用;每一个映射也应该如此。 3. **优先使用度量而不是凭感觉。** 每种技术都列出了它的指标以及它们在哪里被测量。偏离基准是信号;单纯的愤怒不是。 与 ATT&CK 一样,其价值随着每一个使用相同语言的数据集而不断累积。 ## 许可证 STRONGMAN 框架、矩阵和数据在 [CC BY 4.0](LICENSE) 下发布——使用它,改编它,在此基础上进行构建,用它来映射你自己的国家,并注明归属于 **WRBC ([wrbc.io](https://wrbc.io))**。网站和后端代码(`wrbc-site/`、`wrbc-api/)在 Apache-2.0 下发布;请参阅每个目录中的 LICENSE 文件。
标签:MITM代理, 自定义脚本, 逆向工具