
ओपन-सोर्स AI-संचालित सुरक्षा संचालन केंद्र — अलर्ट फ़्यूज़न, पर्पल-टीम अभ्यास, एजेंट-सहायित ट्राइएज, MITRE ATT&CK जाँच। MIT-लाइसेंस प्राप्त, स्व-होस्ट करने योग्य।
एक ओपन-सोर्स, स्व-होस्ट करने योग्य AI SOC। एजेंट के प्रॉम्प्ट, टूल कॉल और तर्क को चरण-दर-चरण लॉग किया जाता है और इन्हें दोबारा चलाया जा सकता है। MIT-लाइसेंस प्राप्त।
समुदाय द्वारा अनुरक्षित डेमो tryaisoc.com Fly.io पर चलता है और ऑफ़लाइन हो सकता है; docs/operations/live-demo-runbook.md देखें और हमेशा-उपलब्ध फ़ॉलबैक के रूप में Codespaces का उपयोग करें।
90-सेकंड का वॉकथ्रू — एजेंट सीड किए गए LockBit 3.0 केस की शुरू से अंत तक जाँच करता है। रेंडर किए गए .mp4 + hero.gif v8.0 लॉन्च के साथ आएँगे; संक्षिप्त विवरण docs/demo/SCREENCAST_SHOTLIST.md में है।
एक ही कमांड — ना क्लोन, ना Docker, ना कोई keys (npx aisoc v8.0 लॉन्च के साथ npm पर उपलब्ध होगा; फ़िलहाल यह packages/aisoc-lite/ से बिल्ड होता है):```bash
npx aisoc triage --demo
The wedge CLI एक निर्धारक इंजन के साथ अलर्ट के एक बैच को verdicts (escalate / review / suppress) में स्कोर करता है, जिसे production triage scorer से पोर्ट किया गया है — किसी LLM key की आवश्यकता नहीं है। या वह रास्ता चुनें जो आपकी मशीन पर पहले से मौजूद चीज़ों से मेल खाता हो:
| आपके पास क्या है… | यह चलाएँ | आपको क्या मिलता है |
|---------------------------------------|----------------------------------------------------------------------------------------------------------|----------------------------------------------------------------------------------------------------|
| **Python 3.10+** (Docker नहीं) | `pip install -e packages/aisoc-sandbox && aisoc-sandbox demo` | ऑफ़लाइन एजेंट जाँच Detect → Triage → Hunt → Respond से गुज़रकर stdout पर छपती है। **< 5 s.** कोई API key नहीं, कोई network नहीं। |
| **ब्राउज़र** (शून्य इंस्टॉल) | [कोडस्पेस में खोलें](https://codespaces.new/beenuar/AiSOC?quickstart=1) | ब्राउज़र IDE → `pnpm aisoc:demo --no-open` → forwarded port `3000` पर क्लिक करें। ~5 मिनट cold. |
| **Docker + pnpm** | `git clone https://github.com/beenuar/AiSOC && cd AiSOC && pnpm aisoc:demo` | Postgres + Redis + Kafka + api + agents + web पर स्थानीय stack। ब्राउज़र `INC-RT-001` पर खुलता है। |
| **कुछ नहीं** (क्लीन Linux/macOS/Win) | `curl -fsSL https://raw.githubusercontent.com/beenuar/AiSOC/main/install.sh \| bash` | आपके लिए Docker, Node, pnpm, git बूटस्ट्रैप करता है; फिर `pnpm aisoc:demo` चलाता है। |
पहली पंक्ति नई है: [`aisoc-sandbox`](https://github.com/beenuar/aisoc/blob/HEAD/packages/aisoc-sandbox/) एजेंट फ़नल का एक zero-dependency, in-memory सिम्युलेटर है। कोई [बंडल किया गया परिदृश्य](https://github.com/beenuar/aisoc/blob/HEAD/packages/aisoc-sandbox/README.md#bundled-scenarios) चुनें (`lateral-movement`, `aws-credential-exfil`, `phishing-payload`, `kubernetes-privesc`, `github-token-theft`) या `--file` के ज़रिए अपना खुद का JSON दें। बाकी तीन पंक्तियाँ असली stack बूट करती हैं और आपको `/cases/INC-RT-001?tab=ledger` पर ले जाती हैं — एक LockBit 3.0 ransomware मामला जो जाँच के बीच में है, जिसमें AI एजेंट के prompts, tool calls और rationale [Investigation Ledger](https://github.com/beenuar/aisoc/blob/HEAD/apps/docs/docs/console/investigation-rail.md) में स्ट्रीम होते हैं। असली stack को `pnpm aisoc:demo:down` से रोकें।
> **क्या डेमो अब भी `main` पर बूट होता है?** हर push पर [`compose-smoke`](https://github.com/beenuar/AiSOC/actions/workflows/compose-smoke.yml) (वही `pnpm aisoc:demo` पथ जो आप स्थानीय रूप से चलाते हैं) और seeded console पर [`e2e`](https://github.com/beenuar/AiSOC/actions/workflows/e2e.yml) चलता है; रात्रिकालीन [`compose-smoke-nightly`](https://github.com/beenuar/AiSOC/actions/workflows/compose-smoke-nightly.yml) इसे cold caches के साथ दोहराता है। नीचे लाल बैज एक release-blocker है।
>
> [&style=flat-square)](https://github.com/beenuar/AiSOC/actions/workflows/compose-smoke.yml)
> [&style=flat-square)](https://github.com/beenuar/AiSOC/actions/workflows/compose-smoke-nightly.yml)
> [&style=flat-square)](https://github.com/beenuar/AiSOC/actions/workflows/e2e.yml)
पूर्ण multi-platform deploy गाइड [`apps/docs/docs/installation.md`](https://github.com/beenuar/aisoc/blob/HEAD/apps/docs/docs/installation.md) में है (Render, Fly.io, Docker Compose, Kubernetes, Terraform)। पूर्ण storage tier के साथ production-grade इंस्टॉल: [`infra/helm/`](https://github.com/beenuar/aisoc/blob/HEAD/infra/helm/) या [`infra/terraform/`](https://github.com/beenuar/aisoc/blob/HEAD/infra/terraform/)।
---
## AiSOC क्या है
AiSOC एक single self-hostable stack है जो security events को इंगेस्ट करता है, उन्हें correlate करता है, AI-driven investigation चलाता है, और परिणाम को SOC console में दिखाता है। एजेंट और substrate दोनों MIT-licensed हैं, इसलिए आप इनमें से किसी को भी read, fork या replace कर सकते हैं।
तीन गुण इसे closed-source AI SOC विक्रेताओं से अलग करते हैं:
1. **एजेंट के निर्णय लॉग होते हैं।** Investigation Ledger हर run के हर चरण के लिए LLM prompt, response, उद्धृत साक्ष्य और downstream tool calls संग्रहीत करता है। रीप्ले बाद में उपलब्ध होते हैं।
2. **Substrate के पास CI में सार्वजनिक eval harness है।** पाँच suites `main` / `develop` को लक्षित करने वाले हर PR को गेट करते हैं — alert reduction एक निश्चित 1 000-alert stream के विरुद्ध वास्तविक माप है; तीन rubric-based suites एक निर्धारित 200-incident dataset (55 templates) पर per-template macros के साथ substrate self-consistency gates हैं; पाँचवाँ gate backing telemetry corpus को मान्य करता है। [बेंचमार्क पृष्ठ](https://github.com/beenuar/aisoc/blob/HEAD/apps/docs/docs/benchmark.md) यह दस्तावेजित करता है कि प्रत्येक suite क्या मापता है और क्या नहीं।
3. **आप नियंत्रित करते हैं कि आपके perimeter से बाहर क्या जाता है।** Vendor cloud पर कोई callback नहीं और कोई "model improvement" telemetry नहीं। Hosted LLM के साथ, evidence डिफ़ॉल्ट रूप से pseudonymized होता है (internal IPs, hostnames, emails, paths, secrets, usernames opaque tokens बन जाते हैं); पूरी तरह air-gapped path के लिए स्थानीय मॉडल (Ollama/vLLM) चलाएँ। प्रत्येक mode में बाहर वास्तव में क्या जाता है: [`docs/trust/data-flows.md`](https://github.com/beenuar/aisoc/blob/HEAD/docs/trust/data-flows.md)।
---
## AiSOC की तुलना
| क्षमता | AiSOC | Wazuh | Splunk ES | क्लोज्ड-सोर्स AI SOC |
|---|---|---|---|---|
| ओपन-सोर्स लाइसेंस | MIT | GPL-2 | मालिकाना | मालिकाना |
| Self-hostable | हाँ | हाँ | केवल एंटरप्राइज़ | केवल क्लाउड |
| स्वायत्त AI जाँच | LangGraph | नहीं | आंशिक (Splunk AI) | हाँ |
| एजेंट निर्णय ऑडिट ट्रेल | सार्वजनिक Investigation Ledger | n/a | n/a | प्रकाशित नहीं |
| सार्वजनिक substrate eval harness | CI-गेटेड, reproducible, synthetic telemetry corpus + per-template macros के साथ | n/a | n/a | प्रकाशित नहीं |
| डिटेक्शन सामग्री | 947 executable (869 native) live stream पर फायरिंग + 6 000-rule provenance-tracked imported library ([सत्य तालिका](https://github.com/beenuar/aisoc/blob/HEAD/docs/detections/truth-table.md)) | 1 200+ rules | 1 000+ apps | क्यूरेटेड |
| प्लगइन SDK | Python / TypeScript / Go | केवल YAML rules | apps | मालिकाना |
| डेटा निवास | आपका infra | आपका infra | आंशिक | विक्रेता क्लाउड |
| मूल्य निर्धारण | $0 (self-host) | $0 (self-host) | प्रति ingest GB | एंटरप्राइज़ |
Closed-source AI SOC विक्रेता काम करने वाले उत्पाद भेजते हैं। AiSOC का योगदान यह है कि एजेंट स्वयं खुला है, हर-चरण का निर्णय ट्रेल पठनीय है, और substrate `main` / `develop` को लक्षित करने वाले हर PR पर सार्वजनिक eval harness द्वारा गेटेड है।
---
## आपको कंसोल में क्या दिखेगा
<div align="center">
| <a href="apps/docs/docs/console/queue.md"><img src="https://raw.githubusercontent.com/beenuar/aisoc/HEAD/apps/web/public/screenshots/01-alerts-queue.svg" alt="SLA काउंटडाउन के साथ अलर्ट कतार" width="100%" /></a> | <a href="apps/docs/docs/console/investigation-rail.md"><img src="https://raw.githubusercontent.com/beenuar/aisoc/HEAD/apps/web/public/screenshots/02-investigation-rail.svg" alt="निर्धारित correlation narrative के साथ Investigation Rail" width="100%" /></a> |
|:---:|:---:|
| **Alerts queue** — server-anchored SLA countdowns, atomic claim, one-click triage. [दस्तावेज़](https://github.com/beenuar/aisoc/blob/HEAD/apps/docs/docs/console/queue.md) | **Investigation Rail** — narrative, pivot-path entity chips, 6-event timeline, recommended actions. [दस्तावेज़](https://github.com/beenuar/aisoc/blob/HEAD/apps/docs/docs/console/investigation-rail.md) |
| <a href="apps/docs/docs/console/rule-tuning.md"><img src="https://raw.githubusercontent.com/beenuar/aisoc/HEAD/apps/web/public/screenshots/03-hunt-workbench.svg" alt="नेचुरल-भाषा /hunt workbench" width="100%" /></a> | <a href="apps/docs/docs/plugins/overview.md"><img src="https://raw.githubusercontent.com/beenuar/aisoc/HEAD/apps/web/public/screenshots/04-marketplace.svg" alt="प्लगइन और डिटेक्शन मार्केटप्लेस" width="100%" /></a> |
| **`/hunt` workbench** — अंग्रेज़ी में एक hypothesis टाइप करें, ES|QL / SPL / KQL वापस पाएँ, save + schedule करें। [दस्तावेज़](https://github.com/beenuar/aisoc/blob/HEAD/apps/docs/docs/console/rule-tuning.md) | **Marketplace** — plugins, playbooks, detections एक-क्लिक टेनेंट इंस्टॉल के साथ। [दस्तावेज़](https://github.com/beenuar/aisoc/blob/HEAD/apps/docs/docs/plugins/overview.md) |
<sub><em>ऊपर के चार टाइल SVG placeholder हैं। असली PNG screenshots अगले Phase 2 visuals rollup के साथ आते हैं; तब तक इस README के शीर्ष पर मौजूद [वॉकथ्रू वीडियो](https://github.com/beenuar/aisoc/blob/HEAD/apps/web/public/demo/) canonical reference है।</em></sub>
</div>
---
## आर्किटेक्चर```mermaid
flowchart LR
subgraph Sources["Sources"]
EDR["EDR / XDR"]
SIEM["SIEM"]
Cloud["Cloud APIs"]
IDP["Identity"]
Net["Network"]
end
subgraph Ingest["Ingest & Normalize"]
Connectors["Connectors\n(Python · 78 vendors)"]
OsqueryTLS["osquery-tls\n(Python · host telemetry)"]
IngestSvc["Ingest worker\n(Go · OCSF)"]
Enrich["Enrichment\n(Go · IOC + Shodan)"]
end
subgraph Spine["Event Spine"]
Kafka[("Apache Kafka")]
end
subgraph Detect["Detect & Reason"]
Fusion["Fusion\n(Python · ML)"]
UEBA["UEBA\n(Python · baseline)"]
Rules["Rule engine\n(Sigma · YARA · KQL)"]
Agents["AI Agents\n(LangGraph)"]
end
subgraph Storage["Storage Tier"]
PG[("PostgreSQL")]
CH[("ClickHouse")]
OS[("OpenSearch")]
QD[("Qdrant")]
N4[("Neo4j")]
RD[("Redis")]
end
subgraph Surface["Surface"]
API["Core API\n(FastAPI)"]
Web["Web Console + Responder PWA\n(Next.js)"]
MCP["MCP Server\n(TS · stdio)"]
end
Sources --> Connectors --> IngestSvc --> Kafka
OsqueryTLS --> IngestSvc
IngestSvc --> Enrich --> Kafka
Kafka --> Fusion --> Storage
Kafka --> UEBA --> Kafka
Kafka --> Rules --> Kafka
Agents --> Storage
API --> Storage
Web --> API
MCP --> API
पूर्ण आर्किटेक्चर (हर सेवा, हर स्टोरेज भूमिका, v1.5 कंसोल वर्कबेंच, और Investigation Ledger कॉन्ट्रैक्ट) apps/docs/docs/architecture.md में है। गहन सिस्टम-डिज़ाइन विवरण — जिसमें ML फ़्यूज़न, Neo4j-एट-इनजेस्ट स्कीमा और थ्रेट-इंटेल पाइपलाइन शामिल हैं — docs/architecture/SYSTEM_DESIGN.md पर उपलब्ध है। पूर्ण मोनोरेपो लेआउट apps/docs/docs/architecture/overview.md पर है।
कुछ प्रमुख क्षमताएँ — बाकी सब apps/docs/docs/features/ में सूचीबद्ध हैं और apps/docs/docs/intro.md के शीर्ष पर अनुक्रमित हैं:
परिपक्वता (v7.7.0 — पूर्ण-परिचालन रिलीज़)। एंड-टू-एंड स्पाइन वायर्ड और CI-गेटेड है: इनजेस्ट → ClickHouse लेक → लाइव डिटेक्शन → फ़्यूज़्ड अलर्ट → ऑटो-ट्राइएज → गवर्न्ड रिस्पॉन्स। कनेक्टर, Investigation Rail + Ledger, Hunt-as-Code, लाइव-स्ट्रीम डिटेक्शन और copilot ऑटो-ट्राइएज GA हैं। स्वायत्त रिस्पॉन्स डिफ़ॉल्ट रूप से copilot/ड्राई-रन है (एक स्वायत्तता नीति हर वास्तविक निष्पादन को नियंत्रित करती है)। लाइव-एजेंट LLM बेंचमार्क प्रीव्यू है (डिटर्मिनिस्टिक-टियर स्कोरबोर्ड प्रति-PR CI-गेटेड है); सब्सट्रेट eval सूट GA हैं। उत्पाद का हर दावा एक फेलिंग टेस्ट द्वारा समर्थित है — claim-to-gate मैट्रिक्स: 46 GATED / 9 PARTIAL / 0 NO GATE। प्रति-दावा पूर्ण स्थिति:
docs/audit/REALITY_REPORT.md। v7.7.0 तीन डिटेक्शन-लेखन मोड (Python फ्रेमवर्क + AI बिल्डर + नो-कोड), रिस्पॉन्स एक्शन के लिए least-privilege invoking-identity स्कोपिंग, सेल्फ-सर्विस डेटा लाइफ़साइकल (रिटेंशन + एक ReDoS-प्रूफ ट्रांसफ़ॉर्म DSL + कस्टम पार्सर), कंप्लायंस ऑटो-एविडेंस और Opsgenie/ईमेल/SOAR गंतव्यों वाला एक एजेंटलेस CSPM स्कैनर, और एक कस्टमाइज़ेबल रिपोर्ट बिल्डर जोड़ता है — सब परीक्षित, सबmainपर लैंड हो चुके हैं।
Test connection, और वॉल्ट-एनक्रिप्टेड सीक्रेट्स के साथ — हाल ही में IBM QRadar, Netskope, Zeek/Suricata NDR और अन्य के साथ Qualys, GreyNoise, JumpCloud, Darktrace और Imperva जोड़े गए। एक क्वेरी Splunk SPL / Sentinel KQL / Elastic ES|QL / QRadar AQL में SIEM-अज्ञेय फ़ेडरेटेड सर्च चलाती है। वॉकथ्रू: apps/docs/docs/connectors/index.md।docker compose up कनेक्टर डेटा इनजेस्ट करता है → उसे ClickHouse इवेंट लेक में लैंड करता है → एक्ज़ीक्यूटेबल डिटेक्शन कॉर्पस (947 नियम) लाइव स्ट्रीम पर फायर होता है → एक फ़्यूज़्ड अलर्ट बनता है, यह सब एक विस्तारित इंटीग्रेशन गेट द्वारा सत्यापित होता है। फ़्यूज़-टाइम थ्रेट-इंटेल + CISA-KEV एनरिचमेंट अब कॉन्फिडेंस स्कोर और एक्सप्लॉइट-इन-वाइल्ड बूस्ट को फीड करता है, और स्टेटफुल/विंडोड डिटेक्शन (ब्रूट-फोर्स, पासवर्ड-स्प्रे, पोर्ट-स्कैन) कॉर्पस के साथ-साथ चलते हैं। apps/docs/docs/architecture.md।apps/docs/docs/concepts/automation-maturity.md।AiSOC एक MCP सर्वर (services/mcp/) के साथ आता है ताकि विश्लेषक IDE या चैट छोड़े बिना अलर्ट क्वेरी कर सकें, एजेंट इन्वेस्टिगेशन चला सकें, और एजेंट द्वारा उठाए गए हर कदम को रीप्ले कर सकें। सर्वर 13 टूल उजागर करता है — डिस्कवरी, डीप-डाइव, गवर्न्ड लेक क्वेरी, और एक्शन / रीप्ले सेट जो एजेंट डिसिज़न लेजर को चरण-दर-चरण चलता है।
स्थिति — आज मोनोरेपो सोर्स बिल्ड; npm पब्लिश v8.0 में लैंड होगा। पूर्ण सेटअप
apps/docs/docs/integrations/mcp.mdमें है, जो आज-बनाम-v8.0 इनवोकेशन को साथ-साथ दिखाता है।
तीन योगदान सतहें; प्रत्येक एक फ़ाइल और वैकल्पिक फिक्स्चर है, और CI हर PR को मान्य करता है।
detections/ के अंतर्गत एक Sigma YAML डालें, साथ में detections/fixtures/ में पॉज़िटिव / नेगेटिव फिक्स्चर। validate-detections वर्कफ़्लो हर PR पर इसका परीक्षण करता है। स्पेक: docs/connectors/।services/connectors/app/connectors/ में BaseConnector को सबक्लास करें, इसे _CONNECTOR_CLASSES में रजिस्टर करें, और एक plugins/<id>/plugin.yaml मैनिफ़ेस्ट जोड़ें। मार्केटप्लेस इसे स्वचालित रूप से पिक कर लेता है। वॉकथ्रू: apps/docs/docs/connectors/।playbooks/ के अंतर्गत एक YAML डालें; PR को गेट करता है। स्कीमा: ।प्लगइन और डिटेक्शन SDK (Python · TypeScript · Go) — देखें apps/docs/docs/plugins/overview.md। CLI (aisoc-cli) packages/aisoc-cli/ में है; PyPI पब्लिश v8.0 में लैंड होगा।
अपने CI में: हर PR पर अपने रिपो के Dependabot / CodeQL / सीक्रेट-स्कैनिंग अलर्ट को ट्राइएज करने के लिए - uses: beenuar/aisoc-action@v1 जोड़ें (डिटर्मिनिस्टिक, कुछ भी आपके रनर से बाहर नहीं जाता; इस रिपो पर डॉगफूडेड, Marketplace पब्लिश v8.0 के साथ लैंड होगा)। दस्तावेज़।
RELEASES.md (वही दर्शाता है जो पहले इस README में रहता था)CHANGELOG.md[~] आइटम): docs/roadmap/v8-progress.mdROADMAP.mdहर आकार के PR का स्वागत है। PR खोलने से पहले वर्कफ़्लो के लिए CONTRIBUTING.md और आचार संहिता पढ़ें।
पहली बार योगदान करने वाले: एक good first issue चुनें। मदद चाहिए? Q&A चर्चा खोलें।
AiSOC का निर्माण और सुधार योगदानकर्ताओं, सुरक्षा शोधकर्ताओं और ऑपरेटरों के बढ़ते समुदाय द्वारा किया जाता है। पूर्ण श्रेय — बग रिपोर्टर और सुरक्षा शोधकर्ताओं सहित — .github/CREDITS.md में है। हमेशा अप-टू-डेट कोड-योगदान ग्राफ़ GitHub contributors पेज पर है।
सुरक्षा समस्याओं के लिए कृपया सार्वजनिक issue न खोलें। GitHub की निजी भेद्यता रिपोर्टिंग का उपयोग करें। पूर्ण नीति SECURITY.md में है। AiSOC समन्वित प्रकटीकरण का पालन करता है।
MIT — © 2024–वर्तमान AiSOC योगदानकर्ता।
/explore।apps/docs/docs/console/investigation-rail.md।apps/docs/docs/concepts/detections.md — और 869 नेटिव नियम detections/ में रहते हैं।services/agents/app/routing/।/hunt वर्कबेंच के साथ YAML परिकल्पनाएँ। hunts/ + apps/docs/docs/console/rule-tuning.md। साथ ही मुफ़्त, बिना लॉगिन के ब्राउज़र टूल: एक Sigma/SPL/KQL/ES|QL नियम अनुवादक, एक ATT&CK कवरेज ग्रेडर, NL→Sigma, और एक नॉइज़ कैलकुलेटर।apps/docs/docs/benchmark-scoreboard.mdx।