Pranith-Jain/Pranith-Jain.github.io
GitHub: Pranith-Jain/Pranith-Jain.github.io
安全分析师个人作品集,集成含60+工具的DFIR分析工具箱和每小时自动更新的实时威胁情报平台,基于Cloudflare Workers一键部署、零注册即用。
Stars: 0 | Forks: 0
# pranithjain.qzz.io
**Pranith Jain** 的个人作品集 —— 一名专注于威胁情报、邮件防御和安全自动化的安全分析师 —— 内置包含 60+ 工具的 DFIR 工具箱,以及一个活跃的、自动更新的威胁情报平台。只需一次 Cloudflare Workers 部署,支持边缘缓存,边缘节点免费,无需注册,无需 API key 即可使用。
**在线预览:** [pranithjain.qzz.io](https://pranithjain.qzz.io) · [/dfir](https://pranithjain.qzz.io/dfir) · [/threatintel](https://pranithjain.qzz.io/threatintel) · [/blog](https://pranithjain.qzz.io/blog)
## 预览
`) 解析为结构化的 JSON。无需 Bot API key。 |
| [deepdarkcti-parser](https://github.com/Pranith-Jain/deepdarkcti-parser) | 将 [fastfire/deepdarkCTI](https://github.com/fastfire/deepdarkCTI) 的 markdown 索引解析为跨 18 个类别的类型化 JSON。 |
独立应用提取(从此 monorepo 中剥离出的完整 React + Vite + Cloudflare Worker 应用):
- [cti-platform](https://github.com/Pranith-Jain/cti-platform) —— 独立的威胁情报平台:30+ 个实时 CTI 界面(勒索软件追踪、IOC 关联、简报、攻击者时间轴、社交/Telegram 实时流、STIX 导出)。MIT 许证。
- [DFIR-PLATFORM](https://github.com/Pranith-Jain/DFIR-PLATFORM) —— 独立的 DFIR 工具包:60+ 个分析师工具(IOC 检查器、钓鱼分析器、暴露扫描器、CVE 查询、MITRE ATT&CK / ATLAS 浏览器、规则转换器、检测实验室)。原始多语言原型保留在 `archive/` 目录下。MIT 许证。
相关附属代码仓库(独立代码库,并非由此提取):
- [cti-stix-connector](https://github.com/Pranith-Jain/cti-stix-connector) —— 用于摄取 CSV / JSON / [MyThreatIntel](https://mythreatintel.com) 数据并生成有效 STIX 2.1 捆绑包的 Python 容器。MIT 许证。
## 仓库布局
```
src/ React app — pages/{dfir,threatintel}, components, lib/dfir, data, hooks
api/src/ Cloudflare Worker (Hono) — routes/, providers/ (24 IOC), lib/, case-study/ (CTI engine)
api/src/case-study/ Autonomous blog: discovery/ · generation/ (ai-client, prompts, post-process QA) · publishing/
worker/index.ts Worker entry: API dispatch, SPA serve, cron (discover/plan/publish/briefings)
public/ · scripts/ Static assets · prerender / wiki-extract / OG-image
docs/ Design specs, onboarding, screenshots/
```
## 联系方式
由 **Pranith Jain** —— 安全分析师(威胁情报 · 邮件防御 · 安全自动化)构建并维护。
[pranithjain.qzz.io](https://pranithjain.qzz.io) · [LinkedIn](https://www.linkedin.com/in/pranithjain) · [GitHub](https://github.com/Pranith-Jain)
欢迎提交能增加真正独特数据源或改进评分/检测算法的 PR。
![]() |
![]() |
Dark-mode · SSR-prerendered · edge-cached · zero-signup · full homepage →
## 三大界面,一次部署 ### 1. 个人作品集 (`/`, `/about`, `/skills`, `/experience`, `/projects`) React + Vite + TypeScript,支持 SSR 预渲染。包含首屏展示、技能矩阵、时间轴经历、资质认证、精选项目以及联系呼吁(CTA)。支持深色/浅色主题,响应式设计,无障碍访问,通过预渲染路由实现极速首次渲染。 ### 2. DFIR 工具箱 (`/dfir/*`) 包含 60+ 交互式分析工具 —— 涵盖分诊、OSINT、邮件安全、检测工程、AI 安全、数据安全 —— 在客户端运行或通过轻量级边缘 API 调用。零注册,零 key 即可开始使用。内置一个**专用检测引擎**(规则编写 + 评估器,采用统一的严重性模型)和一个**通用规则转换器**,可通过统一的规范 RuleIR 在 Sigma / KQL / SPL / Lucene / EQL / YARA / DLP / 供应链之间进行双向转换。 ### 3. 威胁情报平台 (`/threatintel/*`) 一个自动更新的实时 CTI 界面:勒索软件泄露站点 + 谈判追踪、CVE/KEV 订阅源、带有共识评分的跨源 IOC 实时流、攻击者时间轴、暗网/论坛情报、社交/Telegram/Reddit 实时流、自动生成的简报,以及一个完全自动化的案例研究博客(发现 → QA → 发布)—— 全部每小时刷新,且全部在免费额度内运行。**每小时的 CTI 摘要**会广播到专用的 Telegram 频道和可配置的聊天列表中。 ## 威胁情报平台 —— 界面一览 | 界面 | 功能说明 | | ----------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ | | 实时勒索软件活动 | 汇总了来自 Ransomlook、ransomfeed.it、ransomwatch、ransomware.live、MyThreatIntel 和 Andrea Fortuna 的近期泄露站点声明;包含按受害者分类的截图、行业启发式分析 | | 勒索软件谈判 | 来自 ransomware.live PRO 跨所有团伙的谈判聊天记录 —— 索赔金额 vs. 和解金额、折扣 %、状态、完整的文字记录下钻 (Casualtek/Ransomchats) | | 攻击者活动时间轴 | 按攻击者统计的泄露站点活跃度热力图 + MITRE ATT&CK 组织/TTP 枢纽分析;由 MyThreatIntel 富化 | | 受害者二次泄露趋势 | 按行业 + 操作类型细分,展示团伙↔团伙的重复声明组合,以及二次泄露时间轴(不仅仅是原始的受害者数据行) | | 信息窃取实时追踪 | HudsonRock 受害者暴露面、日志市场帖子、窃取日志 Telegram 目录、家族匹配的样本/IOC,外加一个**组合与论坛情报**标签页(仅限元数据 —— 绝不包含被盗数据) | | 数据泄露 / 泄露论坛追踪 | deepdarkCTI 犯罪论坛 + 暗网市场目录,外加精选场所列表 —— 仅包含名称/状态/OSINT 覆盖链接 | | CVE 列表 | NVD 发布窗口 + CISA KEV 合并;MyThreatIntel **以 API 为主**(Telegram 抓取为后备) + cvefeed 填补空缺,支持 EPSS/KEV 感知 | | IOC 关联 | 跨多个订阅源的共识评分(交互式) | | 实时 IOC 流 | 按时间顺序排列的多源实时流 | | 威胁脉搏 | 根据过去 24 小时内的跨源提及次数对实体进行排名 | | 威胁情报指标 | 15 个手工制作的 SVG 面板(勒索软件/CVE/KEV/钓鱼/C2/数据泄露/OSINT/暗网),带有实时 ▲/▼ 变化量 | | 暗网监控 | 汇总泄露站点/数据泄露/研究 RSS,关键词关注列表,按来源过滤 | | Telegram / Reddit / 社交实时流 | 精选的公开 Telegram 频道、infosec 子版块、Bluesky+Mastodon 研究人员 | | 实时数据泄露披露 | 带有验证标志的 Have I Been Pwned 订阅源 | | Onion 监控 | 勒索软件泄露站点的 .onion 镜像库存 | | 网络犯罪与欺诈 | 起诉书、加密货币犯罪追踪、违规报告 | | 技术与 AI 新闻 / 威胁订阅源 / 诈骗监控 | 精选的多版块 RSS 聚合 | | 情报简报 | 每日/每周自动生成的摘要(基于 cron 构建,由 D1 提供支持) | | 案例研究博客 (`/blog`) | 自动化流水线:发现(10 个主题 —— 包括跨团伙的勒索软件**二次泄露**) → 评分/去重 → AI 生成(以 Groq 为主,Workers-AI 为后备) → 防低质量 + 确定性内容 QA 门控 → 调度 → 发布;管理员门控审查;页面内搜索 + 类型标签过滤 | | 分析文章 / 威胁行为者 / MITRE ATT&CK / deepdarkCTI | 分析博客聚合,APT 目录,完整矩阵,解析后的暗网索引 | | 订阅源状态 | 针对每个上游 + 内部订阅源的健康仪表板 | | 目录 | CVE 资源(约 70 个),SecOps 工具(约 140 个),OSINT 框架(70+ 个),长篇知识库 | ## DFIR 工具箱 —— 工具一览 | 类别 | 工具 | | ------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | | **分诊与 IOC** | IOC 与哈希检查器(流式处理,24 个来源),恶意软件扫描器(客户端静态分析 + 11 引擎哈希调度),IOC 提取器(支持 refang),解码器/编码器,PowerShell 去混淆器,时间戳转换器,哈希计算器 | | **域名与网络** | 域名查询(WHOIS/DNS/邮件认证/CT),全频谱域名,ASN 查询,暴露扫描器,Web 漏洞扫描器,子域名接管,证书搜索,域名/IP 与 URL 信誉(通过 DoH 接入 19 个 DNSBL) | | **OSINT** | 用户名枢纽(50+ 个服务),Wayback 枢纽,IP 地理位置(+AbuseIPDB/OSM),SOCMINT 枢纽,URL 预览(安全抓取 + 截图),EXIF,反向图片,同形异义词检测器,加密货币追踪器,Dork 构建器,品牌冒充,图片指纹,截图情报 | | **邮件安全** | 钓鱼邮件分析器,EML 附件提取器,邮件防御 / BEC 评分(SPF/DKIM/DMARC/BIMI/MTA-STS/TLS-RPT),邮件信誉(认证 + 19 个 DNSBL) | | **漏洞与身份** | CVE 查询(NVD + CVSS + EPSS + CISA KEV + 补丁优先级),数据泄露检查器(k-匿名性),JWT 检查器 | | **检测工程** | YARA/Sigma 沙盒,YARA 规则管理器(+ ransomware.live 攻击→检测面板),LOLBins/GTFOBins,日志解析器(+MITRE 标记),STIX 2.1 查看器 | | **框架与安全态势** | Kill Chain,菱形模型(IOC/攻击者自动填充),OWASP Top 10 (Web/API/LLM),NHI 资产盘点与 Top 10,桌面演练生成器,GRC 成熟度 (NIST CSF/ISO/CIS/SOC2) | | **AI 安全** | 提示词注入与红队,MCP 与 Claude 代码审计器,AI Agent 攻击面映射器,MITRE ATLAS | | **数据安全** | 敏感数据检测器(经 Luhn/IBAN/Verhoeff 验证),数据分类,隐私中心(GDPR/CCPA/DPDP/HIPAA/PCI) | **IOC 提供商 (24):** VirusTotal、AbuseIPDB、Shodan、Censys、Netlas、OTX、URLScan、Hybrid Analysis(需 key) · ThreatFox/URLhaus/MalwareBazaar(一个 abuse.ch key) · Spamhaus DROP、Tor exits、OpenPhish、PhishStats、CINS、CIRCL Hashlookup、多供应商 DoH、Blocklist.de、Binary Defense、Ipsum、Phishing Army、TweetFeed(公开,无需注册)。 ## 技术栈 | 层级 | 选择 | | -------- | -------------------------------------------------------------------------------------------------- | | 前端 | React 18 + Vite + TypeScript + Tailwind | | 路由 | React Router v6,懒加载(150+ 个路由组件) | | SSR | 预渲染路由,实现极速首次渲染 | | 后端 | Cloudflare Workers + Hono | | 存储 | Cloudflare KV(简报、去重、限流),Cache API(提供商/订阅源结果),D1(简报数据库) | | AI | Groq 免费额度(主要) → Workers AI Llama 链(后备),用于案例研究引擎 | | 测试 | Vitest — 广泛的客户端 + worker 测试套件(仅 worker 套件就有 100+ 个测试) | | 质量 | ESLint + Prettier + husky/lint-staged;`tsc --noEmit` 门控 | | CI | GitHub Actions: lint + 类型检查(根目录 + api) + vitest(根目录 + api),基于分支的并发取消 | | 部署 | `wrangler deploy` | ## 本地开发 ``` npm install npm run dev # Vite — http://localhost:5173 npm run dev:api # Worker — http://localhost:8787 npm test # Vitest npm run typecheck # tsc --noEmit npm run lint # ESLint (max-warnings 0) npm run deploy # build + wrangler deploy ``` 需要 `wrangler login` 和 `pranithjain.qzz.io` zone(或者 fork 后将 `wrangler.jsonc` 指向您自己的 zone)。 ## 密钥 该工具包在**零** key 下即可工作。以下密钥用于解锁额外的提供商 / CTI 引擎: ``` # IOC providers (可选) npx wrangler secret put VT_API_KEY ABUSEIPDB_API_KEY SHODAN_API_KEY \ CENSYS_PAT NETLAS_API_KEY OTX_API_KEY URLSCAN_API_KEY HYBRID_ANALYSIS_API_KEY npx wrangler secret put ABUSECH_AUTH_KEY # ThreatFox + URLhaus + MalwareBazaar # Threat-intel / 内容引擎 npx wrangler secret put RANSOMWARELIVE_API_KEY # ransomware.live PRO (negotiations, yara, cyberattacks) npx wrangler secret put MYTHREATINTEL_API_TOKEN # MyThreatIntel REST API (CVE/actor/victim primary; TG-scrape fallback) npx wrangler secret put GROQ_API_KEY # case-study generation primary model (Workers AI fallback) # Admin tokens。注意:ADMIN_TOKEN 是一个单一的共享 admin secret —— 它控制着 # 每一个 admin surface(case-study pipeline、external-resources、campaigns、 # TAXII 写入、API-key minting、telegram channels、intel-bundle inspect,以及 # 仅限操作员的 DFIR 数据 + AI endpoints)。请将其视为高价值凭证;一旦泄露 # 将解锁整个 admin plane。BRIEFINGS_ADMIN_TOKEN 是唯一真正 # 独立的 token(仅用于 briefings 构建/回填/清理)。 npx wrangler secret put ADMIN_TOKEN # shared admin secret (Authorization: Bearer OR X-Admin-Token) npx wrangler secret put BRIEFINGS_ADMIN_TOKEN # briefings build/backfill/sweep (Bearer) npx wrangler secret put TELEGRAM_WEBHOOK_SECRET # REQUIRED if TELEGRAM_BOT_TOKEN is set — bot-webhook fails closed without it # Telegram CTI digest (可选) npx wrangler secret put TELEGRAM_BOT_TOKEN # bot for hourly digest broadcasts npx wrangler secret put TELEGRAM_CHAT_IDS # comma-separated list of chats/channels/groups ``` 每个密钥都是可选的,并且具有故障安全机制:相关功能会降级或回退,而不会导致部署崩溃。 ## 成本 / 配额 专为 **Cloudflare Workers 免费额度**而设计: - 提供商/订阅源结果缓存到 **Cache API**(而不是 KV)—— KV 写入配额保持免费 - 发现去重合并为一个 KV 数据块(每次运行 1 次读取,而不是约 100 次) - 没有外部可轮询的导出 API(设计之初已移除) - 短期、自动过期的缓存 TTL,使得发布/删除操作在几分钟内生效,无需进行失效簿记 - 世界地图集在本地打包;精简的静态资源包;极速的 worker 启动 ## 安全性与无障碍访问 - **基于每次请求的 nonce CSP**(worker 拥有;`script-src` 上无 `'unsafe-inline'`),在每次响应中包含 HSTS、X-Frame-Options、X-Content-Type-Options、Referrer-Policy、Permissions-Policy - **SSRF 防护**,通过 DNS 级别的公共 IP 验证 + 手动重定向的 `pinnedFetch`(`assertPublicHost` 拦截 RFC1918、链路本地地址、IPv6 ULA/站点本地地址、Azure 元数据,并阻止字面 IP 快捷方式绕过) - **提示词注入清洗**应用于每个 LLM 输入(短语级别的剥离 + 控制字节过滤),围栏式的 FACTS/SOURCES 模板,输出通过客户端的 DOMPurify 和服务器端正则检查进行双重消毒 - **单飞 cron 锁** —— 一个 Durable Object 租约(获取 / 心跳 / 释放),确保重试或跨 PoP 调度器事件不会重复触发发现 / 规划器 / 发布器 - **管理员限流桶**,由原子化、全局一致的 Durable Object 计数器提供支持(管理员变更操作 5次/分钟),确保并发突发流量无法绕过暴力破解上限;安全的 GET 请求跳过限流桶,保证管理员界面顺畅加载 - 对每个管理员 POST 请求进行带有 body 大小和深度检查的 `safeJsonBody` JSON 解析,对每个处理器使用 `safeErrorMessage` 生产级脱敏 - 恒定时间的 Bearer / X-Admin-Token 比较;单一的共享 **`ADMIN_TOKEN`** 控制着每个管理员界面 —— 并且**所有敏感的 DFIR 数据 + AI 端点在其控制下仅限操作员访问** —— 简报功能使用单独的 **`BRIEFINGS_ADMIN_TOKEN`**;无硬编码密钥,全部通过 `wrangler secret` 管理 - 对数据泄露 / 窃取 / 论坛数据的防御性处理:仅限元数据,绝不包含被盗内容 - WCAG 2.2 AA:跳转至内容、焦点陷阱、ARIA 角色、错误时 `role="alert"`、支持减弱动态效果、44px 触摸目标、修复 iOS Safari 在 `` 获得焦点时的缩放问题 ## 开源发布 从这个代码库中提取了五个可重用的库,作为独立的、MIT 许证的、可用于 npm 的代码仓库。每个库都包含可用的构建版本、CI(Node 20 上的类型检查 + 测试 + 构建),以及一份详尽的 README。 | 代码仓库 | 功能说明 | | ---------------------------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | | [cti-text-extract](https://github.com/Pranith-Jain/cti-text-extract) | 同步、无依赖的 CTI 实体提取器。从非结构化文本中提取 IoC、CVE、威胁行为者、恶意软件家族和主题标签。内置捆绑词典。 | | [stix21-builder](https://github.com/Pranith-Jain/stix21-builder) | STIX 2.1 捆绑包构建器。确定性的 UUIDv5 ID、MITRE ATT&CK 交叉引用、官方 OASIS TLP 标记。可导入 OpenCTI / MISP / 任何 TAXII 2.1 客户端。 | | [cti-ioc-enrich](https://github.com/Pranith-Jain/cti-ioc-enrich) | 可插拔的 IOC 富化框架。您只需提供提供商适配器;该包为您提供有界并发、单提供商超时、AbortSignal 和综合判定结果。 | | [telegram-preview-parser](https://github.com/Pranith-Jain/telegram-preview-parser) | 将 Telegram 频道预览 (`t.me/s/标签:React, Syscall, Syscalls, Sysdig, Web开发, 个人作品集, 威胁情报, 开发者工具, 数字取证与应急响应, 程序员工具, 自动化攻击

