rahulpathak-dev/secure-soc-analyst
GitHub: rahulpathak-dev/secure-soc-analyst
一款 AI 驱动的全栈安全运营仪表盘,支持多格式日志上传、规则化威胁检测、风险评分与 MITRE 映射,帮助分析师完成从日志分析到事件响应的完整工作流。
Stars: 0 | Forks: 0
# SecureAI SOC 分析师
AI 驱动的安全监控与事件响应平台
    
SecureAI SOC Analyst 是一个适合写入简历的、Docker 化的全栈 SOC 仪表盘,专用于授权的日志分析。它支持上传日志、归一化事件、检测可疑行为、风险评分、将告警映射到 MITRE ATT&CK、通过安全的 AI provider 抽象层解释事件、导出报告,并保留审计追踪。
## 主要功能
- 支持 admin、analyst 和 viewer 角色的 JWT 身份验证
- 支持安全上传 `.json`、`.csv`、`.log` 和 `.txt` 文件格式的日志
- 针对 web、API、auth、CSV、JSON 和通用日志的解析器归一化处理
- 基于规则的检测机制,覆盖暴力破解、SQL 注入、XSS、路径遍历、端点探测、可疑 user agent 以及 API 滥用模式
- 每个告警提供风险评分、置信度评分、MITRE 战略/技术及证据
- 事件处理工作流,包含分析师笔记、误报审查、AI 解释和报告导出
- 包含分析仪表盘、可疑 IP 排行榜、MITRE 频率统计、审计日志、设置和用户管理
- Prompt 注入防护:日志被视为不可信的证据,绝不会被当作指令
## 架构
`frontend/` 包含 Next.js App Router UI。`backend/` 包含 FastAPI、SQLAlchemy 模型、auth、检测、AI 抽象和 API 路由。`demo-logs/` 包含安全的无活性样本。`docs/` 包含架构、API、安全、测试和部署说明。Docker Compose 运行 frontend、backend、PostgreSQL、Redis 和 worker 服务。
工作流:上传 -> 验证/存储 -> 解析/归一化 -> 检测 -> 评分 -> 告警 -> 事件 -> AI 解释 -> 报告 -> 审计。
## 演示凭据
数据填充后:`admin@secureai.local` / `ChangeMe12345`。在生产环境中请务必修改。
## 本地运行命令
后端本地运行:
```
cd backend
python -m venv venv
venv\Scripts\activate
pip install -r requirements.txt
alembic upgrade head
python ../scripts/seed_db.py
uvicorn app.main:app --reload
```
前端本地运行:
```
cd frontend
npm install
npm run dev
```
Docker:
```
docker compose up --build
```
测试:
```
cd backend && pytest
cd frontend && npm test
npx playwright test
```
## 环境变量
将 `.env.example` 复制为 `.env`。切勿提交真实的密钥。API key 通过环境变量引用,不会暴露给前端。
## 简历要点
- 使用 Next.js、FastAPI、PostgreSQL、Redis 和 Docker 构建了一个 AI 驱动的 SOC 仪表盘,用于分析安全日志并检测可疑活动。
- 实现了针对暴力破解、SQL 注入、XSS、路径遍历、可疑 IP 和 API 滥用的基于规则的威胁检测,并附带 MITRE ATT&CK 映射。
- 集成了安全的 AI 事件解释、风险评分、审计日志、基于角色的访问控制(RBAC)以及报告生成功能,以支持事件响应工作流。
## 面试说明
SecureAI SOC Analyst 是一个全栈 AI 驱动的网络安全监控平台。分析师可以上传来自 Web 应用程序、服务器、API 和身份验证系统的日志。后端对日志进行解析和归一化,然后运行防御性威胁检测,以识别暴力破解尝试、SQL 注入、XSS、路径遍历、可疑 IP 活动和敏感端点探测。每个告警都包含严重程度、置信度、证据、MITRE 映射和风险评分。事件模块支持添加笔记、获取 AI 解释、导出报告以及保留审计追踪。
本项目仅用于防御性网络安全教育和授权的日志分析。
标签:AV绕过, CISA项目, DInvoke, DNS 反向解析, Docker, FastAPI, 安全运营, 安全防御评估, 扫描框架, 搜索引擎查询, 测试用例, 请求拦截, 逆向工具