577Industries/forge-intelligence

GitHub: 577Industries/forge-intelligence

基于公共领域数据源构建的实时 OSINT 融合控制台,通过 WebGL 地球仪整合多源情报并提供被动优先的侦察工具包和 AI 分析能力。

Stars: 0 | Forks: 0

# Forge Intelligence **实时 OSINT 融合控制台。** 在实时公共领域情报源之上构建的 WebGL 地球仪,一套被动优先的侦察工具包,一个实体链接图,以及一个能够分析当前屏幕内容的 AI 分析师。 [![许可证](https://img.shields.io/badge/license-Apache--2.0-blue.svg)](LICENSE) [![Next.js](https://img.shields.io/badge/Next.js-16-black.svg)](https://nextjs.org) [![TypeScript](https://img.shields.io/badge/TypeScript-strict-3178c6.svg)](https://www.typescriptlang.org) [![加固分支](https://img.shields.io/badge/hardened%20fork%20of-Osiris-6f42c1.svg)](https://github.com/simplifaisoul/osiris) [在线控制台](https://www.577industries.com/intelligence/app) · [概述](https://www.577industries.com/intelligence) · [数据源](docs/data-sources.md) · [安全性](docs/security.md)
![Forge Intelligence 控制台](https://static.pigsec.cn/wp-content/uploads/repos/cas/ae/ae4c00f5d483e51d15f9da37841f67a3e8f3fec6c631ce1513dd85eae9d22005.webp) ## 运行说明 无需 API 密钥。无需账户。无需外部服务。 \`\`\`bash docker compose up # → http://localhost:3000 \`\`\` 或者从源码运行: \`\`\`bash npm install npm run dev # → http://localhost:3000 \`\`\` 每个默认图层都在无密钥的公共领域数据源上运行 —— USGS、NASA FIRMS/EONET、NOAA SWPC、GDACS、CelesTrak、US Treasury OFAC、RDAP。可选功能(AI 分析师、授权的暴露查询、能源报价)列在 [`.env.example`](.env.example) 中,并且每一个在未配置时都会**报告自身未配置**,而不是默默降级。 ## 核心功能 | | | |---|---| | **地球仪** | 采用 MapLibre GL,包含昼夜分界线、2D 投影、卫星图像和 3D 建筑足迹 | | **15 个图层** | 航空、海事、太空、监控、灾害、威胁和网络 —— 独立开关,独立刷新 | | **实时刷新** | 每个图层的刷新频率从 20 秒到 15 分钟不等,在标签页隐藏时完全暂停 | | **RECON 工具包** | DNS、RDAP/WHOIS、IP 情报、BGP、证书透明度、CVE、OFAC 制裁、主机暴露、数据泄露暴露 —— 根据法律影响范围进行分级 | | **实体图** | 从域名、IP 或 ASN 出发,深入探索相关基础设施 | | **AI 分析师** | 通过可配置的模型网关,对当前屏幕上的图层进行评估 | | **区域档案** | 右键点击任意位置即可获取合成的局部概况 | ![启用了航空、太空、灾害和威胁分组的图层侧边栏](https://static.pigsec.cn/wp-content/uploads/repos/cas/38/38e18e5900adbf902c3a75035db65f2d33306f8d9277b9bc2a2925ec6ce0cbe1.webp) ## 本代码库实际执行的两项规则 **1. 绝不捏造数据。** 当数据源不可用时,图层会明确提示。本界面上的任何内容都不会凭空发明数据,因为在情报控制台上,一个看起来合理的伪造数据比空白数据更糟糕。 我们并非总能做到这一点。在 2026-07-25,我们发布了包含 717 条路线的 submarine-cable 图层;第二天的审计发现其中 590 条是程序化生成的 —— 走廊模板被随机抖动复制,并且绘制得和真实的一模一样。它已被移除,量化它的营销声明已被更正,并且如果任何来源缺少明确的出处和许可证,`npm run audit:data-sources` 现在会导致 CI 失败。该事件记录在 [docs/data-sources.md](docs/data-sources.md) 的被拒绝来源下,因为一条你只是口头声明的规则算不上真正的规则。 **2. 每一个数据源都获得了我们使用它的相应授权。** 577 Industries 是一个商业实体,因此即使数据再好,那些仅免费用于非商业用途的数据源也会被取消资格。 [docs/data-sources.md](docs/data-sources.md) 列出了每个上游数据源及其许可证 —— **以及我们拒绝的数据源及其原因**。该表甚至包含了我们曾经发布过但不得不下架的数据源。 ## 安全性 OSINT 控制台是一个异常具有吸引力的攻击目标:它会获取受攻击者影响的 URL,渲染受攻击者影响的文本,并提供可以指向第三方的工具。 [docs/security.md](docs/security.md) 是其威胁模型。简短版本如下: - **在上游实现中发现的两个可利用的 SSRF 漏洞已在此修复** —— IPv6 字面量绕过了字符串前缀的私有范围检查,以及验证与获取之间发生的 DNS 重绑定。第二个是 time-of-check/time-of-use 漏洞,无法通过加强验证来修复;它是通过在 socket 层锁定已验证的 IP 来解决的。这两个漏洞在发布前都已向上游维护者披露。51 个单元测试覆盖了该防护措施。 - **开放的 tile proxy 已被关闭。** 上游的 `?url=` 参数曾接受任何目标。我们的版本则使用主机白名单。 - **移除了 Header 伪造。** 上游曾轮换伪造的 `X-Forwarded-For` 和 User-Agent 值以规避速率限制。此分支诚实地标明了自身身份。 - **具有侵略性的工具受到限制** —— 必须有操作员授权、严格的速率限制和审计记录;而不是直接移除,从而保留了该功能。 - **Feed 文本在边界处被转义**,这作为一个独立的模块,专门为了方便进行单元测试。 ![RECON 工具包,标出了受许可证限制的工具](https://static.pigsec.cn/wp-content/uploads/repos/cas/cf/cf24fc625d92c4de4555e3364107ef0a356d51d63f983ad3232289244888fcad.webp) ## RECON 分级 工具根据法律影响范围进行分级,而非为了便利。 | 分级 | 工具 | 门槛 | |---|---|---| | **被动** | DNS、RDAP/WHOIS、IP、BGP、证书透明度、CVE、OFAC 制裁 | 开放,有速率限制。这些工具读取公共注册表,且不向目标发送任何内容。 | | **受限** | 主机暴露、数据泄露暴露 | 操作员 + 速率限制 + 审计记录。这些工具会暴露第三方数据,需要您自己拥有上游提供商的许可证。 | | **默认关闭** | 主动扫描 | 未配置,并返回 503。在大多数司法管辖区,未经书面授权扫描第三方主机是非法的。如果您启用它,那是您的委托行为,您需承担相应责任。 | ## 架构 \`\`\` Browser (.fi-root, scoped) └── /intelligence/app ─ 控制台 (客户端) ├── ForgeIntelMap ────── MapLibre 地球仪,地图图层,弹窗 ├── LayerRail ────────── 基于目录的开关 + 新鲜度 ├── LazyPanels ───────── 分析师 · 侦察 · 关系图 · 警报 · 档案 └── fetch/poll ───────── 每个 fetch-domain 对应一个请求 │ ▼ /api/intelligence/* (Node 运行时) ├── KV 缓存: 新鲜 TTL + 过期后备 ├── 每个 bucket 的速率限制 └── 对每个受用户影响的 fetch 进行 SSRF 防护 │ ▼ 公共领域上游源 \`\`\` **基于目录驱动。** 图层、fetch 域、刷新频率、可见性和弹窗都是表格。添加图层就是添加一行,而不是编写代码路径 —— 具体方案见 [docs/operations.md](docs/operations.md)。 **轮询在设计上就极其轻量。** 共享同一端点的子开关会折叠到一个计时器上,以它们中声明的最快频率运行;静态参考域根本不开启计时器;当标签页隐藏时,轮询会完全停止。 ## 配置 所有配置均为可选。有关包含各项失败模式的完整列表,请参阅 [`.env.example`](.env.example)。以下是大多数人需要的: | 变量 | 启用功能 | 如果没有它 | |---|---|---| | `GOOGLE_GENERATIVE_AI_API_KEY` | AI 分析师 | 分析师报告不可用 | | `FI_OPERATOR_TOKEN` | 受限的 RECON 工具 | 它们将返回 401 | | `REDIS_URL` | 跨副本的共享缓存 + 速率限制 | 使用进程内内存 | | `EIA_API_KEY` | Ticker 中的能源报价 | Ticker 仅承载情报数据 | ## 文档 - [docs/data-sources.md](docs/data-sources.md) — 每个 feed、其许可证、商业状态以及被拒绝的来源 - [docs/security.md](docs/security.md) — 威胁模型、上游修复、影响范围分级 - [docs/operations.md](docs/operations.md) — 激活路径、频率、运维手册 - [docs/ATTRIBUTION.md](docs/ATTRIBUTION.md) — 上游出处 - [SECURITY.md](SECURITY.md) — 如何报告漏洞 ## 出处与许可证 Forge Intelligence 是基于 MIT 许可证的 [Osiris](https://github.com/simplifaisoul/osiris) 的加固分支。该项目使本项目成为可能,其许可证和版权在 [NOTICE](NOTICE) 中被完整保留,并附有我们所做更改的简明摘要。 577 Industries 自身的附加内容采用 **Apache-2.0** 许可证授权 —— 参见 [LICENSE](LICENSE)。 ## 关于本仓库 这是在 577 Industries 主应用程序内部开发的子系统的**已发布镜像**。它是从该代码树生成的,因此它是一个只读发行版,而不是一个协作项目:我们不接受 pull request,并且不会监控 issues 以获取功能请求。 欢迎您 fork 它,运行它,并在此基础上进行构建 —— 这正是该许可证的初衷。 **安全报告是例外情况**,并且是我们真正希望收到的:参见 [SECURITY.md](SECURITY.md)。
577 Industries 构建 · Forge Intelligence 是与 Forge Evolve、Forge QBit 和 Forge Kinetic 并列的四大前沿技术之一。
标签:ESC4, GitHub, MITM代理, OSINT, WebGL, 动态调用, 威胁情报, 实时处理, 开发者工具, 搜索引擎查询, 自动化攻击, 请求拦截, 进程管理