
ذاكرة وكيلية لـ CTI في بايثون — رسوم بيانية معرفية STIX، حل أسماء مستعارة للجهات التهديدية، RAG غير متصل أولاً، خادم MCP لوكلاء Claude Code وLangChain
نظام الذاكرة العاملي الوحيد المصمم لاستخبارات التهديدات السيبرانية.
عندما يغادر محلل أول، تختفي معه سنتان أو ثلاث من السياق — بيئات العملاء، التحقيقات السابقة، تقنيات وتكتيكات وإجراءات الخصوم، أنماط النتائج الإيجابية الكاذبة، وكل "انتظر، لقد رأينا هذا من قبل" الذي تم اكتسابه بصعوبة. ZettelForge هو نظام ذاكرة عاملي مصمم بحيث يبقى السياق مع الفريق.
إنه يستخرج CVEs، والخصوم، ومؤشرات الاختراق (IOCs)، وتقنيات ATT&CK من ملاحظات المحللين وتقارير التهديدات، ويحل الأسماء المستعارة (APT28 = Fancy Bear = STRONTIUM = Sofacy)، ويبني رسمًا بيانيًا للمعرفة وفقًا لـ STIX 2.1، ويقدم كل تحقيق سابق لمحلليك — ولـ Claude Code عبر MCP — بلغة طبيعية. يعمل بالكامل داخل العملية. لا مفاتيح API. لا سحابة. لا تغادر البيانات الجهاز.
نجمة · pip install zettelforge · الوثائق · ThreatRecall (مستضاف) · سجل التغييرات
الإصدار 2.6.2 (2026-04-27): محرر الويب للتكوين يأتي مع قوائم منسدلة عاملة لجميع الحقول المعدودة (موفر LLM/التضمين، مستوى التسجيل، إجراء PII، تنسيق التوليف) وزر تطبيق عامل. إضافة جديدة
[crewai]تمكن ZettelForge كأدوات CrewAI --pip install zettelforge[crewai]. سجل التغييرات الكامل
إذا كان ZettelForge يناسب سير عمل استخبارات التهديدات السيبرانية الذي تديره، فإن النجمة هي أسرع إشارة على أن هذه الفئة تستحق الاستمرار في الاستثمار فيها.
كل مركز عمليات أمني (SOC) يفقد محللين. عندما يغادرون، يختفي معهم سياق التحقيق، وإسناد الخصوم، وأنماط النتائج الإيجابية الكاذبة الخاصة بالبيئة. يقوم بدلاؤهم بإعادة فتح نفس التذاكر، وإعادة قراءة نفس التقارير، وإعادة بناء نفس النماذج الذهنية من الصفر.
أنظمة الذاكرة العامة للذكاء الاصطناعي لا تحل هذه المشكلة لفرق الأمن. لا يمكنها التمييز بين APT28 و Fancy Bear، ولا تعلم أن CVE-2024-3094 هو باب خلفي لـ XZ Utils، ولا تستطيع تحليل Sigma أو YARA، وليس لديها مفهوم لمعرفات تقنيات MITRE ATT&CK. عندما يعطيها محلل استخبارات التهديدات السيبرانية عامًا من تقارير الاستخبارات، فإنها تعيد بحثًا دلاليًا ضبابيًا عبر سجل الدردشة.
ZettelForge صُمم للمحللين الذين يفكرون في رسوم بيانية للتهديدات. إنه يستخرج CVEs، والخصوم، ومؤشرات الاختراق (IOCs)، وتقنيات ATT&CK تلقائيًا، ويحل الأسماء المستعارة عبر اصطلاحات التسمية، ويبني رسمًا بيانيًا للمعرفة بعلاقات سببية، ويسترجع الذكريات باستخدام بحث ممزوج واعي بالنوايا — كل ذلك داخل العملية، دون اعتماد على واجهات برمجة تطبيقات خارجية.
يعمل تعزيز الذاكرة على سد 33% من الفجوة بين النماذج الصغيرة والكبيرة في مهام استخبارات التهديدات السيبرانية (CTI-REALM, Microsoft 2026، باستخدام GPT-4 كخط أساس للنموذج الكبير). راجع تقرير المعايير الكامل للمنهجية والمقارنات.
| القدرة | ZettelForge | Mem0 | Graphiti | Cognee |
|---|---|---|---|---|
| استخراج كيانات استخبارات التهديدات السيبرانية (CVEs، خصوم، IOCs) | نعم | لا | لا | لا |
| أنطولوجيا STIX 2.1 | نعم | لا | لا | لا |
| حل الأسماء المستعارة للخصوم | نعم (APT28 = Fancy Bear) | لا | لا | لا |
| رسم بياني للمعرفة بثلاثيات سببية | نعم | لا | نعم | نعم |
| استرجاع مصنّف بالنوايا (5 أنواع) | نعم | لا | لا | لا |
| يعمل داخل العملية / لا يتطلب واجهة برمجة تطبيقات خارجية | نعم | لا | لا | لا |
| سجلات التدقيق بنظام OCSF | نعم | لا | لا | لا |
| خادم MCP (Claude Code) | نعم | لا | لا | لا |
استخراج الكيانات -- يحدد تلقائيًا CVEs، والخصوم، ومؤشرات الاختراق (IOCs) (عناوين IP، نطاقات، تجزئات، URLs، بريد إلكتروني)، وتقنيات MITRE ATT&CK، والحملات، ومجموعات الاختراق، والأدوات، والأشخاص، والمواقع، والمنظمات. تعبيرات منتظمة + LLM NER مع أنواع STIX 2.1 في كل مكان.
الرسم البياني للمعرفة -- تصبح الكيانات عقدًا، ويصبح التواجد المشترك حوافًا. يستنتج LLM ثلاثيات سببية ("APT28 تستخدم Cobalt Strike"). الحواف الزمنية والإحلال تتعقب كيفية تطور الاستخبارات.
حل الأسماء المستعارة -- APT28، Fancy Bear، Sofacy، STRONTIUM كلها تتحل إلى نفس عقدة الخصم. يعمل تلقائيًا عند التخزين والاستدعاء.
الاسترجاع الممزوج -- تشابه المتجهات (768-dim fastembed، ONNX) + التنقل في الرسم البياني (BFS عبر حواف الرسم البياني للمعرفة)، مرجح حسب تصنيف النية. خمسة أنواع من النوايا: واقعية، زمنية، علائقية، استكشافية، سببية.
تطور الذاكرة -- مع evolve=True، يتم مقارنة الاستخبارات الجديدة بالذاكرة الموجودة. يقرر LLM إضافة (ADD) أو تحديث (UPDATE) أو حذف (DELETE) أو عدم إجراء (NOOP). يتم إحلال الاستخبارات القديمة. يتم حل التناقضات. يتم تخطي التكرارات.
توليف RAG -- توليف الإجابات عبر جميع الذكريات المخزنة بتنسيق direct_answer.
داخل العملية حسب التصميم -- fastembed (ONNX) للتضمينات، llama-cpp-python للاستدلال المحلي الاختياري لـ LLM، SQLite + LanceDB للتخزين، و Ollama على localhost افتراضيًا. لا توجد مفاتيح API خارجية مطلوبة. قد يحدث وصول إلى الشبكة الخارجية في التشغيل الأول عند تنزيل نماذج التضمين/LLM؛ بعد تحميل النماذج مسبقًا، يمكن تشغيله تمامًا دون اتصال (بما في ذلك على الأجهزة المنفصلة عن الشبكة).
تسجيل التدقيق بنظام OCSF -- كل عملية تصدر حدثًا منظمًا بتنسيق إطار عمل المخطط الأمني المفتوح (Open Cybersecurity Schema Framework). ما تفعله بتدفق السجل (SIEM، تخزين WORM، لا شيء) يعود إليك.
pip install zettelforge
from zettelforge import MemoryManager
mm = MemoryManager()
# تخزين استخبارات التهديدات السيبرانية -- يتم استخراج الكيانات (CVEs، خصوم، معرفات ATT&CK، IOCs) عبر التعبيرات المنتظمة
mm.remember("APT28 uses Cobalt Strike for lateral movement via T1021")
mm.remember("APT28 (Fancy Bear) targets NATO defense contractors with spear-phishing")
mm.remember("CVE-2024-3094 is the XZ Utils backdoor (CVSS 10.0) affecting sshd")