Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
OneAlert — SOC piloté par l'IA pour les réseaux OT/ICS — 6 agents autonomes, mapping MITRE ATT&CK, ingestion Suricata/Zeek, réponse avec intervention humaine, plus de 330 tests. Alternative open-source à Claroty/Dragos pour les PME. | Kitploit
Outils/GitHubGitHub/mangod12/onealert
Sécurité RéseauRenseignement sur les MenacesRéponse aux IncidentsSécurité de l'IA
GitHubmangod12/onealert

OneAlert

SOC piloté par l'IA pour les réseaux OT/ICS — 6 agents autonomes, mapping MITRE ATT&CK, ingestion Suricata/Zeek, réponse avec intervention humaine, plus de 330 tests. Alternative open-source à Claroty/Dragos pour les PME.

Voir le dépôt
313il y a 14 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

OneAlert AI Security OS

Cybersécurité autonome open-source pour réseaux industriels

Des agents IA qui détectent, enquêtent, chassent et répondent aux menaces sur votre infrastructure OT/ICS — avec des portes d'approbation humaine et des pistes d'audit complètes.

Configuration de la démo · Fonctionnalités · Démarrage rapide · Architecture

CI Tests Agents IA Licence Python React


Essayez maintenant

Démo en direct : https://onealert-demo.mangoglacier-b3ad215d.southeastasia.azurecontainerapps.io/app/

Email[email protected]
Mot de passepassword123

Préchargé avec une usine de traitement d'eau réaliste : 11 actifs OT/IT, un scénario d'attaque multi-étapes (compromission VPN → mouvement latéral → tentative d'accès PLC), un cas d'investigation généré par IA avec cartographie MITRE ATT&CK, et plus de 15 événements de sécurité.


Voyez-le en action

Tableau de bord
Tableau de bord de posture de sécurité avec KPI, répartition par sévérité et carte thermique des risques


Pourquoi cela existe

Les outils SOC d'entreprise coûtent 300 000 $ à 800 000 $ par an. Les PME industrielles avec PLC, systèmes SCADA et réseaux OT ne peuvent pas se les permettre — mais elles sont de plus en plus ciblées. OneAlert leur donne une équipe bleue IA qui :

  • Ingère la télémétrie réseau Suricata/Zeek
  • Détecte les anomalies avec des agents IA (pas seulement des règles statiques)
  • Corrèle les alertes en cas d'investigation avec cartographie MITRE ATT&CK
  • Génère des plans de réponse avec des portes d'approbation humaine
  • Chasse les menaces en langage naturel
  • Applique des contraintes de sécurité OT (aucune action autonome sur les PLC)

Fonctionnalités

Pipeline d'agents IA

Six agents spécialisés travaillant en équipe :

Autonomie gouvernée

  • 5 niveaux d'autonomie (L0 lecture seule à L4 mode crise)
  • Contrainte de sécurité OT : les actifs Purdue niveau 0-3 nécessitent toujours une approbation humaine pour le confinement
  • Registre complet des agents : chaque décision IA enregistrée avec modèle, jetons, raisonnement
  • Moteur de politiques : règles d'approbation des actions par zone, type d'actif et niveau d'autonomie
  • Workflow d'approbation : approuver/rejeter les plans de réponse via l'API REST avant exécution
  • Exécuteur d'actions : 12 types d'actions (notifier, bloquer IP, isoler hôte, mettre en quarantaine VLAN, etc.)

Expurgation des PII et secrets

  • 8 types de motifs : emails, SSN, cartes de crédit, clés API, jetons Bearer, mots de passe, clés privées, JWT
  • Intégré dans l'ingestion d'événements : les secrets sont supprimés avant le stockage et le traitement LLM
  • Préserve les observables réseau : IP, ports, domaines, noms d'hôte conservés pour l'analyse de sécurité

Validation par équipe pourpre

  • Tests ATT&CK simulés : 8 catégories de techniques avec bibliothèque de tests atomiques
  • Modes dry-run/laboratoire/production : le mode production nécessite une approbation humaine explicite
  • Mesures de couverture de détection : taux de détection par technique et analyse des lacunes
  • Suivi des résultats de contrôle : quelles règles de détection ont déclenché, lesquelles ont manqué

Recherche sémantique et rayon d'impact

  • Recherche de cas en langage naturel : classement TF-IDF sans dépendances externes
  • Récupération d'incidents similaires : correspondance par similarité cosinus avec mise en évidence des techniques MITRE partagées
  • Graphe de rayon d'impact : visualisation des relations entre entités (actifs, IP, techniques MITRE par cas)

Ingestion d'événements de sécurité

  • Analyseur JSON Suricata EVE (alertes, DNS, HTTP, TLS, flux)
  • Analyseur de journaux Zeek (conn, dns, http, ssl, files, notice)
  • Récepteur webhook pour l'ingestion en temps réel Filebeat/Fluentd
  • Téléchargement de fichiers pour analyse hors ligne

Intégration MITRE ATT&CK

  • Matrice Enterprise + ICS (16 tactiques, 30+ techniques)
  • Mappage automatique des signatures Suricata aux techniques
  • Carte thermique de couverture de détection par tactique
  • Navigateur de techniques consultable

Laboratoire de chasse aux menaces

  • Saisie en langage naturel : "Rechercher un mouvement latéral depuis le poste de travail d'ingénierie vers le sous-réseau PLC"
  • L'IA génère des requêtes SQL contre vos données d'événements
  • Règles Sigma générées automatiquement à partir de constatations confirmées
  • Validation de sécurité des requêtes en lecture seule (bloque INSERT/UPDATE/DELETE)

Gestion des vulnérabilités OT/ICS

  • Agrégation multi-source de CVE (NVD, CISA KEV, ICS-CERT, Cisco PSIRT, Microsoft MSRC)
  • Correction IA consciente de l'OT (contrôles compensatoires pour les zones critiques)
  • Score de probabilité d'exploitation EPSS
  • Analyse SBOM (CycloneDX/SPDX)
  • Découverte passive de dispositifs avec classification du modèle Purdue

Conformité en tant que code

  • IEC 62443-3-3 (10 contrôles) + NIST CSF 2.0 (11 contrôles)
  • Collecte automatisée de preuves à partir des données de la plateforme
  • Score de conformité continu

Multilocation et facturation

  • Modèle d'organisation avec accès basé sur les rôles (admin/analyste/visualiseur)
  • Facturation Stripe (Gratuit, Starter 499 $, Pro 1 999 $, Enterprise 4 999 $/mois)
  • Intégrations SIEM (Splunk, Sentinel, ServiceNow, PagerDuty)

Démarrage rapide

Démo en une commande

root@kitploit:~
git clone https://github.com/mangod12/OneAlert.git
cd OneAlert
pip install -r requirements.txt
python -m backend.demo

Ouvrez http://localhost:8000/app/ — les données de démonstration se chargent automatiquement avec le scénario d'attaque.

Docker

root@kitploit:~
docker compose up --build

Développement local

root@kitploit:~
# Backend
python -m venv .venv && source .venv/bin/activate
pip install -r requirements.txt
python -m uvicorn backend.main:app --reload

# Frontend
cd frontend-v2 && npm install && npm run dev

Variables d'environnement

root@kitploit:~
# Requis pour les agents IA
AI_PROVIDER=anthropic          # ou openai, ollama, vllm, groq
ANTHROPIC_API_KEY=sk-ant-...   # ou AI_API_KEY pour les compatibles OpenAI

# Optionnel
AI_TRIAGE_MODEL=claude-sonnet-4-20250514
AI_BASE_URL=http://localhost:11434/v1  # pour Ollama/vLLM
SECRET_KEY=your-production-secret
DATABASE_URL=postgresql://user:pass@host/db

Architecture

root@kitploit:~
                      OneAlert AI Security OS
 ┌─────────────────┬───────────────────┬───────────────────────┐
 │  Sensor Layer   │   Agent Layer     │     Control Plane      │
 │                 │                   │                        │
 │  Suricata EVE   │  Detect Agent     │  Policy Engine         │
 │  Zeek Logs      │  Triage Agent     │  Autonomy Levels       │
 │  Syslog/Auth    │  Hunt Agent       │  Approval Workflow     │
 │  OT Discovery   │  Response Agent   │  Agent Ledger          │
 │  PII Redaction  │  Purple Agent     │  OT Zone Constraints   │
 │                 │  Compliance Agent  │  Action Executor       │
 ├─────────────────┼───────────────────┼───────────────────────┤
 │  Data Layer     │   AI Runtime      │     Frontend           │
 │                 │                   │                        │
 │  PostgreSQL     │  Claude (default) │  Dashboard             │
 │  SQLite (dev)   │  OpenAI-compat    │  Cases & Investigations│
 │  Event Store    │  Ollama/vLLM      │  Events Viewer         │
 │  Agent Ledger   │  Model Routing    │  MITRE ATT&CK Map     │
 │  Semantic Search│                   │  Hunt Lab              │
 │                 │                   │  Response Plans        │
 │                 │                   │  Purple-Team Validation│
 └─────────────────┴───────────────────┴───────────────────────┘

Flux de données

root@kitploit:~
Suricata/Zeek Events ──► Ingest API ──► Event Store
                                            │
                                       Detect Agent (anomaly detection)
                                            │
CVE Alerts (NVD/CISA/ICS-CERT) ──► Triage Agent (correlation + MITRE)
                                            │
                                       Investigation Cases
                                            │
                                       Response Agent (governed plans)
                                            │
                                  Human Approval ──► Execute Actions

Stack technique


Aperçu de l'API

Documentation complète de l'API à /docs lors de l'exécution locale.


Structure du projet

root@kitploit:~
backend/
├── services/ai/          # Runtime LLM indépendant du fournisseur
├── services/agents/       # Agents Detect, Triage, Hunt, Response, Purple
├── services/mitre/        # Intégration MITRE ATT&CK
├── services/parsers/      # Analyseurs d'événements Suricata + Zeek
├── models/                # Modèles SQLAlchemy + schémas Pydantic
├── routers/               # Gestionnaires de routes FastAPI
├── services/pii_redactor.py    # Pipeline d'expurgation PII/secret
├── services/action_executor.py # Exécution d'actions de réponse
├── services/semantic_search.py # Recherche TF-IDF + rayon d'impact
└── services/              # CVE, conformité, facturation, notifications

frontend-v2/src/
├── pages/                 # Dashboard, Cases, Events, HuntLab, MitreMap, ResponsePlans, Validation
├── components/            # Graphiques, mise en page, UI partagée
└── stores/                # État d'authentification Zustand

tests/                     # 309 tests pytest
tests/e2e/                 # E2E Playwright contre l'application déployée
docs/                      # AI_CONTEXT, ARCHITECTURE, CODEMAP, VISION

Comment OneAlert se compare

Le différenciateur d'OneAlert : des agents IA qui enquêtent et répondent, pas seulement qui collectent des journaux. Chaque action régie par une politique avec approbation humaine pour les actifs OT.


Conçu pour


Contribuer

Contributions bienvenues ! Domaines où l'aide est la plus précieuse :

  • Nouveaux analyseurs d'événements : Windows Event Log, AWS CloudTrail, Azure Activity
  • Couverture MITRE : Plus de correspondances de techniques et de règles de détection
  • Écosystème Sigma : Importer/exporter des règles Sigma, tester contre les données d'événements
  • UI/UX : Widgets de tableau de bord, visualisation de cas, graphe de topologie
  • Protocoles OT : Analyseurs de protocoles ICS supplémentaires (BACnet, HART-IP)

Licence

MIT — voir License.


Conçu pour les équipes de sécurité qui ne peuvent pas se permettre une plateforme SOC à 500 000 $ mais qui en ont quand même besoin.

Télécharger l’outil
Investigation de cas
Cas d'investigation généré par IA avec cartographie MITRE ATT&CK et chronologie d'attaque
Carte MITRE ATT&CK
Carte thermique de couverture MITRE ATT&CK avec recherche par technique
Laboratoire de chasse
Chasse aux menaces en langage naturel avec requêtes générées par IA
Événements de sécurité
Événements de sécurité Suricata/Zeek avec filtrage par sévérité
Alertes
Alertes de vulnérabilité CVE avec correction IA
Actifs
Inventaire des actifs OT/IT avec classification du modèle Purdue
AgentCe qu'il fait
Agent DétectionAnalyse les statistiques d'événements pour les scans de ports, les anomalies de protocole OT, les motifs C2
Agent TriageCorrèle les alertes + événements en cas d'investigation avec cartographie MITRE ATT&CK
Agent ChassePrend des hypothèses en langage naturel, génère des requêtes SQL, produit des règles Sigma
Agent RéponseGénère des plans de réponse avec actions de confinement ordonnées
Agent PourpreSimule des techniques ATT&CK pour valider la couverture de détection
Agent ConformitéMappe les données de la plateforme aux contrôles IEC 62443 et NIST CSF
CoucheTechnologie
BackendFastAPI, Python 3.11+, SQLAlchemy 2.0 async
FrontendReact 19, Vite 8, Tailwind CSS v4, Zustand, Recharts
Runtime IAIndépendant du fournisseur (Claude, GPT-4o, Ollama, vLLM, Groq)
Base de donnéesPostgreSQL (prod), SQLite (dev)
AuthentificationJWT + GitHub OAuth + TOTP MFA
DéploiementDocker, Azure Container Apps
CIGitHub Actions, 330+ tests (309 pytest + 22 Playwright E2E)
Point d'accèsDescription
POST /api/v1/events/ingestRécepteur webhook pour les événements de sécurité
POST /api/v1/events/uploadTélécharger des fichiers journaux Suricata/Zeek
POST /api/v1/cases/pipelineExécuter le pipeline complet d'agents IA
POST /api/v1/cases/auto-triageExécuter l'agent de triage sur les données récentes
POST /api/v1/hunt/Lancer une chasse aux menaces en langage naturel
GET /api/v1/mitre/coverageCouverture de détection MITRE ATT&CK
GET /api/v1/cases/Lister les cas d'investigation
GET /api/v1/alerts/Lister les alertes de vulnérabilité
GET /api/v1/events/statsStatistiques d'ingestion d'événements
GET /api/v1/cases/search?q=Recherche sémantique de cas
GET /api/v1/cases/{id}/similarTrouver des incidents similaires
GET /api/v1/cases/{id}/blast-radiusGraphe d'entités du rayon d'impact
GET /api/v1/response-plans/Lister les plans de réponse
POST /api/v1/response-plans/{id}/approveApprouver un plan de réponse
POST /api/v1/response-plans/{id}/executeExécuter un plan approuvé
POST /api/v1/validation/runsCréer une exécution de validation par équipe pourpre
POST /api/v1/validation/runs/{id}/executeExécuter des tests de techniques ATT&CK
GET /api/v1/validation/coverageCouverture de détection par technique
CapacitéOneAlertWazuhSecurityOnionOSSECCaldera
Triage alimenté par IAOui (6 agents)NonNonNonNon
Cartographie MITRE ATT&CKCartographie automatiqueRègles manuellesManuelleNonOui
Support des protocoles OT/ICSModbus, S7, EtherNet/IPLimitéBasé sur ZeekNonNon
Chasse aux menaces en langage naturelOuiNonNonNonNon
Réponse gouvernée (portes d'approbation)Oui (L0-L4)NonNonNonNon
Validation par l'équipe pourpreIntégréNonNonNonOui (noyau)
Expurgation des PII avant LLMOuiN/AN/AN/AN/A
Ingestion Suricata + ZeekOuiOuiOuiNonNon
Conformité (IEC 62443, NIST CSF)AutomatiséeManuelleNonNonNon
Analyse SBOMOuiNonNonNonNon
Auto-hébergeableOuiOuiOuiOuiOui
Facturation SaaS (Stripe)IntégréNonNonNonNon
IndustrieCas d'utilisation
Eau/AssainissementSurveiller les PLC contrôlant le dosage chimique et les stations de pompage
FabricationProtéger les IHM et systèmes SCADA sur le sol d'usine
Énergie/UtilitairesDétecter les mouvements latéraux de l'IT vers les réseaux de contrôle OT
MSSPSOC-as-a-Service multi-locataire pour clients industriels
Équipes de sécuritéValidation par équipe pourpre de la couverture de détection
ConformitéCollecte automatisée de preuves IEC 62443 et NIST CSF