Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
OneAlert — KI-gestütztes SOC für OT/ICS-Netzwerke – 6 autonome Agents, MITRE ATT&CK-Mapping, Suricata/Zeek-Erfassung, Human-in-the-Loop-Response, 330+ Tests. Open-Source-Alternative zu Claroty/Dragos für KMU. | Kitploit
Tools/GitHubGitHub/mangod12/onealert
NetzwerksicherheitBedrohungsanalyseIncident ResponseKI-Sicherheit
GitHubmangod12/onealert

OneAlert

KI-gestütztes SOC für OT/ICS-Netzwerke – 6 autonome Agents, MITRE ATT&CK-Mapping, Suricata/Zeek-Erfassung, Human-in-the-Loop-Response, 330+ Tests. Open-Source-Alternative zu Claroty/Dragos für KMU.

Repository anzeigen
313vor 14 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

OneAlert AI Security OS

Open-Source-autonome Cyberabwehr für industrielle Netzwerke

KI-Agenten, die Bedrohungen in Ihrer OT/ICS-Infrastruktur erkennen, untersuchen, jagen und darauf reagieren – mit menschlichen Genehmigungsschwellen und vollständigen Prüfpfaden.

Demo-Setup · Funktionen · Schnellstart · Architektur

CI Tests KI-Agenten Lizenz Python React


Jetzt ausprobieren

Live-Demo: https://onealert-demo.mangoglacier-b3ad215d.southeastasia.azurecontainerapps.io/app/

E-Mail[email protected]
Passwortpassword123

Vorgeladen mit einer realistischen Wasseraufbereitungsanlage: 11 OT/IT-Assets, ein mehrstufiges Angriffsszenario (VPN-Kompromittierung → laterale Bewegung → PLC-Zugriffsversuch), ein KI-generierter Untersuchungsfall mit MITRE ATT&CK-Zuordnung und 15+ Sicherheitsereignissen.


In Aktion sehen

Dashboard
Sicherheitslage-Dashboard mit KPIs, Schweregrad-Aufschlüsselung und Risiko-Heatmap


Warum dieses Projekt existiert

Enterprise-SOC-Tools kosten 300.000–800.000 $/Jahr. Mittelständische Hersteller mit SPSen, SCADA-Systemen und OT-Netzwerken können sie sich nicht leisten – werden aber zunehmend angegriffen. OneAlert gibt ihnen ein KI-Blauteam, das:

  • Netzwerktelemetrie von Suricata/Zeek aufnimmt
  • Anomalien mit KI-Agenten erkennt (nicht nur statische Regeln)
  • Alarme zu Untersuchungsfällen mit MITRE ATT&CK-Zuordnung korreliert
  • Reaktionspläne mit menschlichen Genehmigungsschwellen generiert
  • Bedrohungen in natürlicher Sprache jagt
  • OT-Sicherheitsbeschränkungen durchsetzt (keine autonomen Aktionen an SPSen)

Funktionen

KI-Agenten-Pipeline

Sechs spezialisierte Agenten, die als Team arbeiten:

Gesteuerte Autonomie

  • 5 Autonomiestufen (L0 schreibgeschützt bis L4 Krisenmodus)
  • OT-Sicherheitsbeschränkung: Assets der Purdue-Ebene 0–3 erfordern immer menschliche Genehmigung für Containment
  • Vollständiges Agenten-Ledger: Jede KI-Entscheidung wird mit Modell, Tokens und Begründung protokolliert
  • Policy-Engine: Aktionsgenehmigungsregeln nach Zone, Asset-Typ und Autonomiestufe
  • Genehmigungsworkflow: Reaktionspläne via REST-API genehmigen/ablehnen, bevor sie ausgeführt werden
  • Aktionsausführer: 12 Aktionstypen (benachrichtigen, IP blockieren, Host isolieren, VLAN unter Quarantäne stellen usw.)

PII- und Geheimnis-Schwärzung

  • 8 Musterarten: E-Mails, SSNs, Kreditkarten, API-Schlüssel, Bearer-Tokens, Passwörter, private Schlüssel, JWTs
  • In die Ereigniserfassung integriert: Geheimnisse werden vor der Speicherung und LLM-Verarbeitung entfernt
  • Behält Netzwerkbeobachtbarkeiten bei: IPs, Ports, Domains, Hostnamen bleiben für die Sicherheitsanalyse erhalten

Purple-Team-Validierung

  • Simuliertes ATT&CK-Testing: 8 Technikkategorien mit atomarer Testbibliothek
  • Dry-Run-/Labor-/Produktionsmodi: Der Produktionsmodus erfordert explizite menschliche Genehmigung
  • Erkennungsabdeckungsmetriken: Erkennungsraten pro Technik und Lückenanalyse
  • Ergebnisverfolgung von Kontrollen: Welche Erkennungsregeln ausgelöst haben, welche nicht

Semantische Suche und Explosionsradius

  • Fallsuche in natürlicher Sprache: TF-IDF-Ranking ohne externe Abhängigkeiten
  • Ähnliche Vorfälle abrufen: Kosinus-Ähnlichkeitsabgleich mit Hervorhebung gemeinsamer MITRE-Techniken
  • Explosionsradius-Graph: Visualisierung von Entitätsbeziehungen (Assets, IPs, MITRE-Techniken pro Fall)

Sicherheitsereignis-Erfassung

  • Suricata EVE JSON-Parser (Alarme, DNS, HTTP, TLS, Flows)
  • Zeek-Log-Parser (conn, dns, http, ssl, files, notice)
  • Webhook-Empfänger für Echtzeit-Erfassung von Filebeat/Fluentd
  • Datei-Upload für Offline-Analyse

MITRE ATT&CK-Integration

  • Enterprise + ICS Matrix (16 Taktiken, 30+ Techniken)
  • Automatische Zuordnung von Suricata-Signaturen zu Techniken
  • Erkennungsabdeckungs-Heatmap pro Taktik
  • Durchsuchbarer Technik-Browser

Bedrohungsjagd-Labor

  • Eingabe in natürlicher Sprache: "Suche nach lateraler Bewegung von Engineering-Workstation zum PLC-Subnetz"
  • KI generiert SQL-Abfragen gegen Ihre Ereignisdaten
  • Automatisch generierte Sigma-Erkennungsregeln aus bestätigten Funden
  • Schreibgeschützte Abfragesicherheitsvalidierung (blockiert INSERT/UPDATE/DELETE)

OT/ICS-Schwachstellenmanagement

  • Multi-Source-CVE-Aggregation (NVD, CISA KEV, ICS-CERT, Cisco PSIRT, Microsoft MSRC)
  • KI-gestützte OT-bewusste Problembehebung (kompensierende Kontrollen für kritische Zonen)
  • EPSS-Exploit-Wahrscheinlichkeitsbewertung
  • SBOM-Analyse (CycloneDX/SPDX)
  • Passive Geräteerkennung mit Purdue-Modell-Klassifizierung

Compliance als Code

  • IEC 62443-3-3 (10 Kontrollen) + NIST CSF 2.0 (11 Kontrollen)
  • Automatisierte Beweiserhebung aus Plattformdaten
  • Kontinuierliches Compliance-Scoring

Multi-Mandantenfähigkeit und Abrechnung

  • Organisationsmodell mit rollenbasierter Zugriffskontrolle (Admin/Analyst/Viewer)
  • Stripe-Abrechnung (kostenlos, Starter 499 $, Pro 1.999 $, Enterprise 4.999 $/Monat)
  • SIEM-Integrationen (Splunk, Sentinel, ServiceNow, PagerDuty)

Schnellstart

Ein-Befehl-Demo

root@kitploit:~
git clone https://github.com/mangod12/OneAlert.git
cd OneAlert
pip install -r requirements.txt
python -m backend.demo

Öffnen Sie http://localhost:8000/app/ – Demodaten werden mit dem Angriffsszenario automatisch geladen.

Docker

root@kitploit:~
docker compose up --build

Lokale Entwicklung

root@kitploit:~
# Backend
python -m venv .venv && source .venv/bin/activate
pip install -r requirements.txt
python -m uvicorn backend.main:app --reload

# Frontend
cd frontend-v2 && npm install && npm run dev

Umgebungsvariablen

root@kitploit:~
# Required for AI agents
AI_PROVIDER=anthropic          # or openai, ollama, vllm, groq
ANTHROPIC_API_KEY=sk-ant-...   # or AI_API_KEY for OpenAI-compatible

# Optional
AI_TRIAGE_MODEL=claude-sonnet-4-20250514
AI_BASE_URL=http://localhost:11434/v1  # for Ollama/vLLM
SECRET_KEY=your-production-secret
DATABASE_URL=postgresql://user:pass@host/db

Architektur

root@kitploit:~
                      OneAlert AI Security OS
 ┌─────────────────┬───────────────────┬───────────────────────┐
 │  Sensor Layer   │   Agent Layer     │     Control Plane      │
 │                 │                   │                        │
 │  Suricata EVE   │  Detect Agent     │  Policy Engine         │
 │  Zeek Logs      │  Triage Agent     │  Autonomy Levels       │
 │  Syslog/Auth    │  Hunt Agent       │  Approval Workflow     │
 │  OT Discovery   │  Response Agent   │  Agent Ledger          │
 │  PII Redaction  │  Purple Agent     │  OT Zone Constraints   │
 │                 │  Compliance Agent  │  Action Executor       │
 ├─────────────────┼───────────────────┼───────────────────────┤
 │  Data Layer     │   AI Runtime      │     Frontend           │
 │                 │                   │                        │
 │  PostgreSQL     │  Claude (default) │  Dashboard             │
 │  SQLite (dev)   │  OpenAI-compat    │  Cases & Investigations│
 │  Event Store    │  Ollama/vLLM      │  Events Viewer         │
 │  Agent Ledger   │  Model Routing    │  MITRE ATT&CK Map     │
 │  Semantic Search│                   │  Hunt Lab              │
 │                 │                   │  Response Plans        │
 │                 │                   │  Purple-Team Validation│
 └─────────────────┴───────────────────┴───────────────────────┘

Datenfluss

root@kitploit:~
Suricata/Zeek Events ──► Ingest API ──► Event Store
                                            │
                                       Detect Agent (anomaly detection)
                                            │
CVE Alerts (NVD/CISA/ICS-CERT) ──► Triage Agent (correlation + MITRE)
                                            │
                                       Investigation Cases
                                            │
                                       Response Agent (governed plans)
                                            │
                                  Human Approval ──► Execute Actions

Technologie-Stack


API-Übersicht

Vollständige API-Dokumentation unter /docs bei lokaler Ausführung.


Projektstruktur

root@kitploit:~
backend/
├── services/ai/          # Provider-agnostic LLM runtime
├── services/agents/       # Detect, Triage, Hunt, Response, Purple agents
├── services/mitre/        # MITRE ATT&CK integration
├── services/parsers/      # Suricata + Zeek event parsers
├── models/                # SQLAlchemy models + Pydantic schemas
├── routers/               # FastAPI route handlers
├── services/pii_redactor.py    # PII/secret redaction pipeline
├── services/action_executor.py # Response action execution
├── services/semantic_search.py # TF-IDF search + blast radius
└── services/              # CVE, compliance, billing, notifications

frontend-v2/src/
├── pages/                 # Dashboard, Cases, Events, HuntLab, MitreMap, ResponsePlans, Validation
├── components/            # Charts, layout, shared UI
└── stores/                # Zustand auth state

tests/                     # 309 pytest tests
tests/e2e/                 # Playwright E2E against the deployed app
docs/                      # AI_CONTEXT, ARCHITECTURE, CODEMAP, VISION

Wie OneAlert abschneidet

OneAlerts Unterscheidungsmerkmal: KI-Agenten, die ermitteln und reagieren, nicht nur Logs sammeln. Jede Aktion wird durch Richtlinien gesteuert, mit menschlicher Genehmigung für OT-Assets.


Entwickelt für


Mitwirken

Beiträge sind willkommen! Bereiche, in denen Hilfe am wertvollsten ist:

  • Neue Ereignis-Parser: Windows-Ereignisprotokoll, AWS CloudTrail, Azure Activity
  • MITRE-Abdeckung: Weitere Technikzuordnungen und Erkennungsregeln
  • Sigma-Ökosystem: Sigma-Regeln importieren/exportieren, gegen Ereignisdaten testen
  • UI/UX: Dashboard-Widgets, Fallvisualisierung, Topologiegraph
  • OT-Protokolle: Zusätzliche ICS-Protokoll-Parser (BACnet, HART-IP)

Lizenz

MIT – siehe Lizenz.


Entwickelt für die Sicherheitsteams, die sich keine SOC-Plattform für 500.000 $ leisten können, aber trotzdem eine brauchen.

Tool herunterladen
Falluntersuchung
KI-generierter Untersuchungsfall mit MITRE ATT&CK-Zuordnung und Angriffszeitachse
MITRE ATT&CK-Karte
MITRE ATT&CK-Abdeckungs-Heatmap mit Techniksuche
Jagd-Labor
Bedrohungsjagd in natürlicher Sprache mit KI-generierten Abfragen
Sicherheitsereignisse
Suricata/Zeek-Sicherheitsereignisse mit Schweregrad-Filterung
Alarme
CVE-Schwachstellenalarme mit KI-Problembehebung
Assets
OT/IT-Asset-Inventar mit Purdue-Modell-Klassifizierung
AgentAufgabe
Detect AgentAnalysiert Ereignisstatistiken auf Portscans, OT-Protokoll-Anomalien, C2-Muster
Triage AgentKorreliert Alarme + Ereignisse zu Untersuchungsfällen mit MITRE ATT&CK-Zuordnung
Hunt AgentNimmt Hypothesen in natürlicher Sprache entgegen, generiert SQL-Abfragen, gibt Sigma-Regeln aus
Response AgentGeneriert Reaktionspläne mit geordneten Containment-Maßnahmen
Purple AgentSimuliert ATT&CK-Techniken, um die Erkennungsabdeckung zu validieren
Compliance AgentBildet Plattformdaten auf IEC 62443- und NIST-CSF-Kontrollen ab
SchichtTechnologie
BackendFastAPI, Python 3.11+, SQLAlchemy 2.0 async
FrontendReact 19, Vite 8, Tailwind CSS v4, Zustand, Recharts
KI-LaufzeitAnbieterunabhängig (Claude, GPT-4o, Ollama, vLLM, Groq)
DatenbankPostgreSQL (Produktion), SQLite (Entwicklung)
AuthentifizierungJWT + GitHub OAuth + TOTP MFA
BereitstellungDocker, Azure Container Apps
CIGitHub Actions, 330+ Tests (309 pytest + 22 Playwright E2E)
EndpunktBeschreibung
POST /api/v1/events/ingestWebhook-Empfänger für Sicherheitsereignisse
POST /api/v1/events/uploadHochladen von Suricata/Zeek-Logdateien
POST /api/v1/cases/pipelineVollständige KI-Agenten-Pipeline ausführen
POST /api/v1/cases/auto-triageTriage-Agent auf aktuellen Daten ausführen
POST /api/v1/hunt/Bedrohungsjagd in natürlicher Sprache starten
GET /api/v1/mitre/coverageMITRE ATT&CK-Erkennungsabdeckung
GET /api/v1/cases/Untersuchungsfälle auflisten
GET /api/v1/alerts/Schwachstellenalarme auflisten
GET /api/v1/events/statsStatistik zur Ereigniserfassung
GET /api/v1/cases/search?q=Semantische Fallsuche
GET /api/v1/cases/{id}/similarÄhnliche Vorfälle finden
GET /api/v1/cases/{id}/blast-radiusEntitätsgraph des Explosionsradius
GET /api/v1/response-plans/Reaktionspläne auflisten
POST /api/v1/response-plans/{id}/approveReaktionsplan genehmigen
POST /api/v1/response-plans/{id}/executeGenehmigten Plan ausführen
POST /api/v1/validation/runsPurple-Team-Validierungslauf erstellen
POST /api/v1/validation/runs/{id}/executeATT&CK-Techniktests ausführen
GET /api/v1/validation/coverageErkennungsabdeckung nach Technik
FunktionOneAlertWazuhSecurityOnionOSSECCaldera
KI-gestützte TriageJa (6 Agenten)NeinNeinNeinNein
MITRE ATT&CK-ZuordnungAutomatischManuelle RegelnManuellNeinJa
OT/ICS-ProtokollunterstützungModbus, S7, EtherNet/IPEingeschränktZeek-basiertNeinNein
Bedrohungsjagd in natürlicher SpracheJaNeinNeinNeinNein
Gesteuerte Reaktion (Genehmigungsschwellen)Ja (L0–L4)NeinNeinNeinNein
Purple-Team-ValidierungIntegriertNeinNeinNeinJa (Kern)
PII-Schwärzung vor LLMJaN/AN/AN/AN/A
Suricata + Zeek-ErfassungJaJaJaNeinNein
Compliance (IEC 62443, NIST CSF)AutomatisiertManuellNeinNeinNein
SBOM-AnalyseJaNeinNeinNeinNein
Selbst hostbarJaJaJaJaJa
SaaS-Abrechnung (Stripe)IntegriertNeinNeinNeinNein
BrancheAnwendungsfall
Wasser/AbwasserÜberwachung von SPSen, die die chemische Dosierung und Pumpstationen steuern
FertigungSchutz von HMIs und SCADA-Systemen in der Fabrikhalle
Energie/VersorgerErkennung lateraler Bewegung von IT zu OT-Kontrollnetzwerken
MSSPsMulti-Mandanten-SOC-as-a-Service für Industriekunden
SicherheitsteamsPurple-Team-Validierung der Erkennungsabdeckung
ComplianceAutomatisierte Beweiserhebung für IEC 62443 und NIST CSF