
Pipeline automatisée d'analyse des menaces basée sur l'IA qui achemine des fichiers, URLs, IPs, domaines ou images à travers des analyseurs de sécurité spécialisés et génère des rapports PWNDoc professionnels avec une règle YARA et Sigma intégrée.
Déposez n'importe quel fichier, URL, IP, domaine ou image. SecFlow l'achemine à travers des analyseurs spécialisés, raisonne sur les résultats avec l'IA et produit un rapport de sécurité professionnel avec des règles YARA, des règles SIGMA et un PDF exportable — automatiquement.
Démarrage rapide · Architecture · Rapport de sortie · Documentation
SecFlow est un pipeline d'analyse de menaces automatisé open-source conçu pour les analystes en sécurité, les équipes SOC et les chercheurs. Au lieu d'exécuter manuellement des outils disparates et de corréler les résultats, SecFlow :
| Fonctionnalité | Détail |
|---|---|
| Routage piloté par IA | Groq qwen/qwen3-32b décide du prochain analyseur après chaque passage — aucune configuration manuelle |
| 5 analyseurs spécialisés | Malware · Stéganographie · Reconnaissance · Vulnérabilité Web · Macro/Office |
| Premier passage intelligent | Règles déterministes file + python-magic au premier passage — l'IA n'est appelée que si le type est ambigu |
| Téléchargement et analyse | Suit les IOC — télécharge les charges utiles trouvées dans la sortie brute et les achemine vers le bon analyseur |
| Génération de règles YARA | Génère automatiquement 2 à 5 règles YARA déployables par analyse, chacune citant la preuve exacte qui l'a motivée |
| Génération de règles SIGMA | Génère automatiquement 2 à 4 règles SIGMA pour Splunk / Elastic / Sentinel — couvrant différentes sources de logs |
| Correspondance MITRE ATT&CK | Chaque résultat est associé à des identifiants TTP réels avec les noms des tactiques |
| Double format de rapport | Rapport HTML (impression au format PDF dans le navigateur) + rapport JSON structuré (à alimenter directement dans une IA pour une analyse plus poussée) |
| Tableau de bord React | Interface frontale complète — soumettez des analyses, visualisez l'avancement du pipeline en direct, parcourez les résultats par analyseur |
| Intégration VirusTotal | Les analyseurs Malware et Macro interrogent plus de 70 moteurs antivirus via l'API VT v3 |
| Profondeur de boucle configurable | 3, 4 ou 5 passages — sortie anticipée si l'IA signale l'absence de nouveaux signaux |
| Mode autonome | Chaque microservice d'analyseur expose sa propre API REST — utilisez-les indépendamment |
User Input (file / URL / IP / domain / image) │ ▼ ┌────────────────────────────────┐ │ Input Classifier │ file + python-magic → deterministic rule │ (Rule-based, pass 1 only) │ unknown type? → Groq AI fallback └───────────────┬────────────────┘ │ first analyzer selected ▼ ┌────────────────────────────────────────────────────────┐ │ Analyzer Loop (N = 3 / 4 / 5 passes) │ │ │ │ ┌──────────────────────────────────────────────────┐ │ │ │ Run Analyzer (HTTP → Docker microservice) │ │ │ │ Malware · Steg · Recon · Web · Macro │ │ │ └───────────────┬──────────────────────────────────┘ │ │ │ findings + raw_output │ │ ┌───────────────▼──────────────────────────────────┐ │ │ │ AI Routing Engine (Groq qwen/qwen3-32b) │ │ │ │ IOC extraction → next_tool + target │ │ │ └───────────────┬──────────────────────────────────┘ │ │ │ │ │ ┌───────┴──────────────────┐ │ │ next tool null │ │ │ │ │ │ │ Download HTTP payloads │ │ │ from raw_output → re-analyze │ │ └──────────────── repeat ────────────────────┘│ └─────────────────┬──────────────────────────────────────┘ │ ▼ ┌────────────────────────────────┐ │ Findings Store │ All passes · all findings accumulated └───────────────┬────────────────┘ │ ▼ ┌────────────────────────────────────────────┐ │ Threat Intelligence Engine │ │ (Groq llama-3.3-70b-versatile) │ │ ├─ Threat Summary + MITRE ATT&CK TTPs │ │ ├─ YARA Detection Rules (2–5 rules) │ │ └─ SIGMA SIEM Rules (2–4 rules) │ └───────────────┬────────────────────────────┘ │ ▼ ┌────────────────────────────────┐ │ PWNDoc HTML Report │ Groq summary → browser-rendered HTML │ │ One-click Export PDF button └────────────────────────────────┘
---
## Démarrage rapide
### Prérequis
- Docker + Docker Compose
- Clés API pour Groq et VirusTotal (les niveaux gratuits fonctionnent)
### 1. Clonez le dépôt```bash
git clone https://github.com/aradhyacp/SecFlow.git
cd SecFlow/backend
cp .env.example .env
Modifiez `.env` avec vos clés :```env
# Required
GROQ_API_KEY=your_groq_api_key_here
VIRUSTOTAL_API_KEY=your_vt_api_key_here
# Optional — unlock additional OSINT capabilities
NUMVERIFY_API_KEY=your_numverify_key # Phone number lookups
THREATFOX_API_KEY=your_threatfox_key # Higher ThreatFox rate limits
ipAPI_KEY=your_ipapi_key # Higher ip-api.com rate limits
# Pipeline control
MAX_PASSES=3 # 3 | 4 | 5
docker compose up -d
Cela démarre 6 conteneurs :
| Service | Port | Rôle |
|---|---|---|
| `orchestrator` | `5000` | Contrôleur de pipeline — point d'entrée principal |
| `malware-analyzer` | `5001` | Décompilation Ghidra + VirusTotal |
| `steg-analyzer` | `5002` | binwalk + zsteg + steghide + ExifTool |
| `recon-analyzer` | `5003` | ip-api + ThreatFox + OSINT |
| `web-analyzer` | `5005` | Scanner de vulnérabilités HTTP + audit d'en-têtes |
| `macro-analyzer` | `5006` | oletools (olevba) + VirusTotal |