RENAZ18/ThreatIntelBridge
GitHub: RENAZ18/ThreatIntelBridge
一个基于 RSS-Bridge 构建的自托管威胁情报聚合平台,自动汇集多源漏洞公告并通过去重、关联和优先级排序帮助安全分析师集中监控关键威胁。
Stars: 0 | Forks: 0
# Open Threat Hub
一个基于 RSS-Bridge 构建的自托管威胁情报平台。
Open Threat Hub 汇总来自可信来源(如 CISA KEV、NVD 和 GitHub Security Advisories)的安全公告。它通过 CVE 关联漏洞,去除重复项,使用 NVD 元数据丰富结果,对威胁进行优先级排序,并通过统一的仪表板和订阅源呈现所有内容。
## 为什么选择 Open Threat Hub
安全分析师每天通常需要监控多个漏洞来源。在不同平台之间切换使得识别需要立即关注的漏洞变得困难。
Open Threat Hub 通过自动收集、关联、丰富、排序和呈现威胁情报,集中在一处,从而解决了这个问题。
## 主要功能
- 汇总来自多个来源的安全公告
- 使用 CVE ID 关联事件
- 去除重复条目
- 使用 NVD 元数据丰富漏洞信息
- 优先级评分系统
- SQLite 存储
- 搜索和过滤
- 统一的 Web 仪表板
- 多种订阅源格式(HTML、JSON 和 Atom)
- 使用 Docker 进行后台自动更新
## 架构
Open Threat Hub 通过一个多阶段流水线处理威胁情报,该流水线在通过仪表板和订阅源公开之前,负责收集、规范化、丰富、关联、优先级排序并存储漏洞数据。
```
flowchart TD
A[CISA KEV]
B[NVD]
C[GitHub Security Advisories]
A --> D[ThreatIntelBridge]
B --> D
C --> D
D --> E[Normalization]
E --> F[CVE Extraction]
F --> G[Correlation]
G --> H[Deduplication]
H --> I[NVD Enrichment]
I --> J[Priority Scoring]
J --> K[(SQLite Database)]
K --> L[Web Dashboard]
K --> M[HTML Feed]
K --> N[JSON Feed]
K --> O[Atom Feed]
```
|||
|:-:|:-:|
|||
## 快速开始
克隆代码库:
```
git clone https://github.com/RENAZ18/ThreatIntelBridge.git
cd ThreatIntelBridge
```
启动应用:
```
docker compose up -d
```
首次启动可能需要一分钟,因为 Docker 需要下载所需的镜像。
应用运行后,Open Threat Hub 会自动开始从配置的来源收集威胁情报。
打开浏览器:
```
http://localhost:3000/dashboard.php
```
在[此处](http://localhost:3000/?action=display&bridge=ThreatIntelBridge&format=Html)查看 HTML 订阅源。
## 数据来源
Open Threat Hub 汇总来自多个可信安全来源的漏洞信息。
### CISA 已知被利用漏洞 (KEV)
提供已被确认在野外遭到主动利用的漏洞。
### 国家漏洞数据库 (NVD)
使用官方元数据丰富漏洞信息,包括描述、严重程度级别和 CVSS 分数。
### GitHub 安全公告
提供由 GitHub Advisory Database 发布的安全公告,包括影响开源软件的漏洞。
## 优先级评分
Open Threat Hub 对漏洞进行优先级排序,以帮助安全分析师首先关注最重要的威胁。
优先级分数使用多种因素计算,包括:
- 威胁来源
- 严重程度
- CVSS 分数
- 漏洞时效性
优先级级别分类如下:
- 🔴 紧急
- 🟠 高
- 🟡 中
- 🟢 低
## 项目组件
| 组件 | 用途 |
|----------|---------|
| ThreatIntelBridge | 从多个来源汇总威胁情报的主 bridge。 |
| Services | 获取、丰富、CVE 提取、关联和优先级评分。 |
| Database | 用于威胁事件的 SQLite 持久层。 |
| Dashboard | 用于查看和过滤威胁的 Web 界面。 |
| NVD Cache | 减少对 NVD API 的重复请求。 |
## 基于 RSS-Bridge 构建
Open Threat Hub 是基于 RSS-Bridge 项目构建的。
RSS-Bridge 提供了用于从外部来源获取数据的 bridge 框架,而 Open Threat Hub 则通过以下威胁情报功能对其进行了扩展:
- 多源汇总
- CVE 关联
- 去重
- NVD 丰富
- 优先级评分
- SQLite 持久化
- 统一仪表板
如果没有优秀的 RSS-Bridge 项目及其可扩展的 bridge 框架,Open Threat Hub 就不可能实现。
## 贡献
欢迎贡献!
如果您想改进 Open Threat Hub,请 fork 代码库,创建一个功能分支,并提交 pull request。
在提交之前,请确保您的更改已充分记录文档并经过测试。
标签:Docker, ffuf, GPT, RSS, SQLite, 威胁情报, 安全防御评估, 开发者工具, 漏洞管理, 自托管, 请求拦截