Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
AiSOC — オープンソースのAI駆動型セキュリティオペレーションセンター — アラート融合、パープルチーム演習、エージェント支援型トリアージ、MITRE ATT&CK調査。MITライセンス、セルフホスト可能。 | Kitploit
ツール/GitHubGitHub/beenuar/aisoc
防御ツール脅威インテリジェンス機械学習侵入検知インシデントレスポンスAIセキュリティ異常検知ログ分析
GitHubbeenuar/aisoc

AiSOC

オープンソースのAI駆動型セキュリティオペレーションセンター — アラート融合、パープルチーム演習、エージェント支援型トリアージ、MITRE ATT&CK調査。MITライセンス、セルフホスト可能。

リポジトリを見る
1.8k23472日前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト
AiSOC

AiSOC

オープンソースで自己ホスト可能なAI SOC。エージェントのプロンプト、ツール呼び出し、推論プロセスは段階的に記録され、再生可能です。MITライセンスです。

ライセンス: MIT バージョン CI CodeQL OpenSSF Scorecard ディスカッション

GitHub Codespacesで開く Fly.ioでライブデモ Renderデモ(ワンクリック)

コミュニティ保守のデモである tryaisoc.com はFly.io上で動作しており、オフラインになる可能性があります。常時稼働の代替手段として docs/operations/live-demo-runbook.md を参照の上、Codespacesをご利用ください。


90秒のAiSOC製品ウォークスルー — エージェントがシード済みのLockBit 3.0ケースを調査する

90秒のウォークスルー — エージェントがシード済みのLockBit 3.0ケースをエンドツーエンドで調査します。レンダリングされた .mp4 と hero.gif はv8.0のリリースとともに公開されます。概要は docs/demo/SCREENCAST_SHOTLIST.md にあります。


60秒でAiSOCを試す

1つのコマンド — クローン不要、Docker不要、キー不要(npx aisoc はv8.0リリースでnpmに公開されます。現時点では packages/aisoc-lite/ からビルドされます):```bash npx aisoc triage --demo

✓ AiSOC triaged 200 alerts: 12 TP, 171 FP suppressed (85.5% noise), 17 need review — in 0.1s

root@kitploit:~
The wedge CLI は、本番トリアージスコアラーから移植された決定論的エンジンを使って、アラートのバッチを判定結果(escalate / review / suppress)にスコアリングします。LLM キーは一切不要です。または、お使いのマシンに既にある環境に合わせて、いずれかのパスを選択してください:

| お持ちの環境…                          | 実行するコマンド                                                                                                 | 得られるもの                                                                                       |
|---------------------------------------|----------------------------------------------------------------------------------------------------------|----------------------------------------------------------------------------------------------------|
| **Python 3.10+**(Docker不要)         | `pip install -e packages/aisoc-sandbox && aisoc-sandbox demo`                                            | オフラインのエージェント調査が Detect → Triage → Hunt → Respond の順に実行され、stdout に出力されます。**5 秒未満。** API キーもネットワークも不要です。 |
| **ブラウザのみ**(インストール不要)   | [Codespaces で開く](https://codespaces.new/beenuar/AiSOC?quickstart=1)                                   | ブラウザ IDE → `pnpm aisoc:demo --no-open` → 転送されたポート `3000` をクリック。コールドスタートで約5分。 |
| **Docker + pnpm**                      | `git clone https://github.com/beenuar/AiSOC && cd AiSOC && pnpm aisoc:demo`                              | Postgres + Redis + Kafka + api + agents + web によるローカルスタック。ブラウザが `INC-RT-001` で開きます。 |
| **何もない場合**(クリーンな Linux/macOS/Win) | `curl -fsSL https://raw.githubusercontent.com/beenuar/AiSOC/main/install.sh \| bash`                     | Docker、Node、pnpm、git を自動でセットアップし、その後 `pnpm aisoc:demo` を実行します。 |

最初の行は新しい機能です。[`aisoc-sandbox`](https://github.com/beenuar/aisoc/blob/main/packages/aisoc-sandbox) は、エージェントファネルのゼロ依存・インメモリのシミュレーターです。[同梱シナリオ](https://github.com/beenuar/aisoc/blob/main/packages/aisoc-sandbox/README.md#bundled-scenarios)(`lateral-movement`、`aws-credential-exfil`、`phishing-payload`、`kubernetes-privesc`、`github-token-theft`)を選ぶか、`--file` で独自の JSON を読み込ませることもできます。他の3行は実際のスタックを起動し、`/cases/INC-RT-001?tab=ledger` に到達します。これは調査途中の LockBit 3.0 ランサムウェアのケースで、AI エージェントのプロンプト、ツール呼び出し、推論根拠が [Investigation Ledger](https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/console/investigation-rail.md) にストリーミング表示されます。実際のスタックを停止するには `pnpm aisoc:demo:down` を実行します。

> **デモは `main` ブランチでも起動しますか?** すべてのプッシュで、[`compose-smoke`](https://github.com/beenuar/AiSOC/actions/workflows/compose-smoke.yml)(ローカルで実行するのと同じ `pnpm aisoc:demo` パス)と、シード済みコンソールに対する [`e2e`](https://github.com/beenuar/AiSOC/actions/workflows/e2e.yml) が実行されます。夜間の [`compose-smoke-nightly`](https://github.com/beenuar/AiSOC/actions/workflows/compose-smoke-nightly.yml) は、コールドキャッシュでこれを繰り返します。下の赤いバッジはリリースブロッカーです。
>
> [![Compose Smoke](https://img.shields.io/github/actions/workflow/status/beenuar/AiSOC/compose-smoke.yml?branch=main&label=compose-smoke%20(main)&style=flat-square)](https://github.com/beenuar/AiSOC/actions/workflows/compose-smoke.yml)
> [![Nightly cold cache](https://img.shields.io/github/actions/workflow/status/beenuar/AiSOC/compose-smoke-nightly.yml?branch=main&label=compose-smoke%20(nightly,%20cold)&style=flat-square)](https://github.com/beenuar/AiSOC/actions/workflows/compose-smoke-nightly.yml)
> [![E2E](https://img.shields.io/github/actions/workflow/status/beenuar/AiSOC/e2e.yml?branch=main&label=e2e%20(seeded%20console)&style=flat-square)](https://github.com/beenuar/AiSOC/actions/workflows/e2e.yml)

マルチプラットフォームの完全なデプロイガイドは [`apps/docs/docs/installation.md`](https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/installation.md)(Render、Fly.io、Docker Compose、Kubernetes、Terraform)にあります。フルストレージ層を含む本番グレードのインストールは、[`infra/helm/`](https://github.com/beenuar/aisoc/blob/main/infra/helm) または [`infra/terraform/`](https://github.com/beenuar/aisoc/blob/main/infra/terraform) を参照してください。

---

## AiSOC とは

AiSOC は、セキュリティイベントを取り込み、それらを相関付け、AI 主導の調査を実行し、その結果を SOC コンソールに表示する、単一のセルフホスト可能なスタックです。エージェントとサブストレートは MIT ライセンスなので、どちらも読んだり、フォークしたり、置き換えたりできます。

クローズドソースの AI SOC ベンダーとの違いは、次の3つの特性です:

1. **エージェントの判断はログに記録されます。** Investigation Ledger は、各実行のすべてのステップについて、LLM プロンプト、応答、引用されたエビデンス、および後続のツール呼び出しを保存します。後でリプレイすることもできます。
2. **サブストレートには CI に公開評価ハーネスがあります。** `main` / `develop` を対象とするすべての PR は5つのスイートでゲートされます。アラート削減は、固定された 1,000アラートのストリームに対する実際の測定値です。ルーブリックベースの3つのスイートは、テンプレートごとのマクロを持つ決定論的な200インシデントのデータセット(55テンプレート)に対する、サブストレートの自己整合性ゲートです。5つ目のゲートは、基盤となるテレメトリコーパスを検証します。[ベンチマークページ](https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/benchmark.md) には、各スイートが何を測定し、何を測定しないかが正確に記載されています。
3. **外部に出るデータを制御できます。** ベンダークラウドへのコールバックはなく、「モデル改善」のためのテレメトリもありません。ホスト型 LLM を使用する場合、エビデンスはデフォルトで仮名化されます(内部 IP、ホスト名、メールアドレス、パス、シークレット、ユーザー名が不透明なトークンになります)。ローカルモデル(Ollama/vLLM)を実行すれば、完全なエアギャップ環境に対応できます。各モードで正確に何が外部に出るかは、[`docs/trust/data-flows.md`](https://github.com/beenuar/aisoc/blob/main/docs/trust/data-flows.md) を参照してください。

オーケストレーターは、[`services/agents/`](https://github.com/beenuar/aisoc/blob/main/services/agents) にある約600行の LangGraph です。全体を通して読み、モデルを差し替え、パッチを当てられるほど小さいものです。

---

## AiSOC の比較

| 機能 | AiSOC | Wazuh | Splunk ES | クローズドソースの AI SOC |
|---|---|---|---|---|
| オープンソースライセンス | MIT | GPL-2 | プロプライエタリ | プロプライエタリ |
| セルフホスト | 可能 | 可能 | エンタープライズのみ | クラウドのみ |
| 自律型 AI 調査 | LangGraph | なし | 一部(Splunk AI) | あり |
| エージェント判断の監査証跡 | 公開 Investigation Ledger | 該当なし | 該当なし | 非公開 |
| 公開サブストレート評価ハーネス | CI でゲート、再現可能、合成テレメトリコーパス + テンプレート別マクロ | 該当なし | 該当なし | 非公開 |
| 検知コンテンツ | ライブストリームで発火する947件の実行可能検知(うち869件はネイティブ)+ 来歴追跡された6,000件のルールのインポート済みライブラリ([truth table](https://github.com/beenuar/aisoc/blob/main/docs/detections/truth-table.md)) | 1,200以上のルール | 1,000以上のアプリ | キュレーション済み |
| プラグイン SDK | Python / TypeScript / Go | YAML ルールのみ | アプリ | プロプライエタリ |
| データレジデンシー | 自社インフラ | 自社インフラ | 一部 | ベンダークラウド |
| 価格 | $0(セルフホスト) | $0(セルフホスト) | 取り込み GB ごと | エンタープライズ |

クローズドソースの AI SOC ベンダーは、動作する製品を提供しています。AiSOC の貢献は、エージェント自体をオープンにし、ステップごとの判断の軌跡を読み取り可能にし、`main` / `develop` を対象とするすべての PR でサブストレートを公開評価ハーネスでゲートしていることです。

---

## コンソールで確認できるもの

<div align="center">

| <a href="https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/console/queue.md"><img src="https://raw.githubusercontent.com/beenuar/aisoc/HEAD/apps/web/public/screenshots/01-alerts-queue.svg" alt="SLA カウントダウン付きアラートキュー" width="100%" /></a> | <a href="https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/console/investigation-rail.md"><img src="https://raw.githubusercontent.com/beenuar/aisoc/HEAD/apps/web/public/screenshots/02-investigation-rail.svg" alt="決定論的相関ナラティブを備えた Investigation Rail" width="100%" /></a> |
|:---:|:---:|
| **アラートキュー** — サーバー基準の SLA カウントダウン、アトミックなクレーム、ワンクリックトリアージ。[ドキュメント](https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/console/queue.md) | **Investigation Rail** — ナラティブ、ピボットパスのエンティティチップ、6イベントのタイムライン、推奨アクション。[ドキュメント](https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/console/investigation-rail.md) |
| <a href="https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/console/rule-tuning.md"><img src="https://raw.githubusercontent.com/beenuar/aisoc/HEAD/apps/web/public/screenshots/03-hunt-workbench.svg" alt="自然言語の /hunt ワークベンチ" width="100%" /></a> | <a href="https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/plugins/overview.md"><img src="https://raw.githubusercontent.com/beenuar/aisoc/HEAD/apps/web/public/screenshots/04-marketplace.svg" alt="プラグインと検知のマーケットプレイス" width="100%" /></a> |
| **`/hunt` ワークベンチ** — 英語で仮説を入力すると、ES&#124;QL / SPL / KQL が返されます。保存とスケジュールも可能です。[ドキュメント](https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/console/rule-tuning.md) | **マーケットプレイス** — プラグイン、プレイブック、検知をワンクリックでテナントにインストールできます。[ドキュメント](https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/plugins/overview.md) |

<sub><em>上の4つのタイルは SVG のプレースホルダーです。実際の PNG スクリーンショットは次の Phase 2 ビジュアルロールアップで同梱されます。それまでの間、この README の冒頭にある[ウォークスルービデオ](https://github.com/beenuar/aisoc/blob/main/apps/web/public/demo)が正式なリファレンスです。</em></sub>

</div>

---

## アーキテクチャ```mermaid
flowchart LR
    subgraph Sources["Sources"]
        EDR["EDR / XDR"]
        SIEM["SIEM"]
        Cloud["Cloud APIs"]
        IDP["Identity"]
        Net["Network"]
    end

    subgraph Ingest["Ingest & Normalize"]
        Connectors["Connectors\n(Python · 78 vendors)"]
        OsqueryTLS["osquery-tls\n(Python · host telemetry)"]
        IngestSvc["Ingest worker\n(Go · OCSF)"]
        Enrich["Enrichment\n(Go · IOC + Shodan)"]
    end

    subgraph Spine["Event Spine"]
        Kafka[("Apache Kafka")]
    end

    subgraph Detect["Detect & Reason"]
        Fusion["Fusion\n(Python · ML)"]
        UEBA["UEBA\n(Python · baseline)"]
        Rules["Rule engine\n(Sigma · YARA · KQL)"]
        Agents["AI Agents\n(LangGraph)"]
    end

    subgraph Storage["Storage Tier"]
        PG[("PostgreSQL")]
        CH[("ClickHouse")]
        OS[("OpenSearch")]
        QD[("Qdrant")]
        N4[("Neo4j")]
        RD[("Redis")]
    end

    subgraph Surface["Surface"]
        API["Core API\n(FastAPI)"]
        Web["Web Console + Responder PWA\n(Next.js)"]
        MCP["MCP Server\n(TS · stdio)"]
    end

    Sources --> Connectors --> IngestSvc --> Kafka
    OsqueryTLS --> IngestSvc
    IngestSvc --> Enrich --> Kafka
    Kafka --> Fusion --> Storage
    Kafka --> UEBA --> Kafka
    Kafka --> Rules --> Kafka
    Agents --> Storage
    API --> Storage
    Web --> API
    MCP --> API

完全なアーキテクチャ(すべてのサービス、すべてのストレージの役割、v1.5 コンソールワークベンチ、Investigation Ledger 契約)は apps/docs/docs/architecture.md にあります。より深いシステム設計の解説 — ML フュージョン、インジェスト時の Neo4j スキーマ、脅威インテリジェンスパイプラインを含む — は docs/architecture/SYSTEM_DESIGN.md にあります。モノレポ全体のレイアウトは apps/docs/docs/architecture/overview.md にあります。


主な機能

主要な機能の一部を紹介します — その他は apps/docs/docs/features/ にカタログ化され、apps/docs/docs/intro.md の先頭に索引があります:

成熟度 (v7.7.0 — フル運用リリース)。 エンドツーエンドの基幹は配線済みで CI ゲート付きです: ingest → ClickHouse レイク → ライブ検知 → 融合アラート → 自動トリアージ → ガバナンス付きレスポンス。コネクタ、Investigation Rail + Ledger、Hunt-as-Code、ライブストリーム検知、コパイロット自動トリアージは GA です。自律レスポンスはデフォルトでコパイロット/ドライランです(すべての実際の実行は自律ポリシーが管理します)。ライブエージェント LLM ベンチマークはプレビューです(決定論的ティアのスコアボードは PR ごとに CI ゲートされます)。基盤評価スイートは GA です。すべての製品主張は失敗するテストによって裏付けられています — クレームとゲートの対応表: 46 GATED / 9 PARTIAL / 0 NO GATE。クレームごとの完全なステータス: docs/audit/REALITY_REPORT.md。v7.7.0 では、3 つの検知作成モード(Python フレームワーク + AI ビルダー + ノーコード)、レスポンスアクションの最小権限 invoking-identity スコープ、セルフサービスのデータライフサイクル(保持 + ReDoS 耐性のある変換 DSL + カスタムパーサー)、コンプライアンス自動エビデンスと Opsgenie/メール/SOAR 送信先を備えたエージェントレス CSPM スキャナー、カスタマイズ可能なレポートビルダーが追加されました — すべてテスト済みで、すべて main にマージ済みです。

  • 83 のクリック接続型データコネクタ (EDR/XDR、SIEM、NDR、クラウド、CNAPP、ID、SaaS、VCS、K8s 監査、ネットワーク) で、スキーマ駆動の設定、ライブの Test connection、ボールト暗号化シークレットを備えています — 最近では IBM QRadar、Netskope、Zeek/Suricata NDR などに加えて、Qualys、GreyNoise、JumpCloud、Darktrace、Imperva を追加しました。1 つのクエリで、Splunk SPL / Sentinel KQL / Elastic ES|QL / QRadar AQL を横断する SIEM 非依存のフェデレーテッド検索を実行できます。チュートリアル: apps/docs/docs/connectors/index.md。
  • エンドツーエンドの SIEM 基幹 — コールド状態の docker compose up でコネクタデータを取り込み → ClickHouse イベントレイクに格納 → 実行可能な検知コーパス(947 ルール)がライブストリームで発火 → 融合アラートが作成されます。これらはすべて拡張統合ゲートで検証されます。フューズ時の脅威インテリジェンス + CISA-KEV エンリッチメントは信頼スコアとエクスプロイトの in-the-wild ブーストに反映され、ステートフル/ウィンドウ型検知(ブルートフォース、パスワードスプレー、ポートスキャン)もコーパスと並行して実行されます。apps/docs/docs/architecture.md。
  • 自律トリアージ + ガバナンス付きレスポンス — すべての融合アラートはエージェントによって自動トリアージされ(デフォルトはコパイロット/読み取り専用)、改ざんされたエビデンスを手動レビューに格下げするプロンプトインジェクションガードを備えています。統合された 信頼度 × ブラスト半径 × 可逆性 ポリシーは、高信頼度で可逆かつ低ブラストのアクションのみ自動実行を承認します(それ以外はすべて人間によるゲート付きのまま)。実際のロールバック + 事後アクション検証付き。apps/docs/docs/concepts/automation-maturity.md。
  • Advanced Data Explorer — 1 つの調査サーフェス(レイク上の NL + SQL、さらに ID/グラフ/インテルへのピボット)で、SIEM のコンテキスト切り替えを置き換えます。/explore。
  • Investigation Rail + リプレイ可能な Investigation Ledger — すべてのプロンプト、ツール呼び出し、エビデンスチップ、根拠をケースに関連付けて保存し、UI でリプレイでき、編集済みの公開パーマリンクとして共有できます()。。

Claude、Cursor、Cody から使う

AiSOC には MCP サーバー(services/mcp/)が同梱されており、アナリストは IDE やチャットを離れることなく、アラートのクエリ、エージェント調査の実行、エージェントが実行したすべてのステップのリプレイができます。サーバーは 13 のツールを公開しています — ディスカバリ、ディープダイブ、ガバナンス付きレイククエリ、そしてエージェントの決定台帳をステップバイステップで辿るアクション/リプレイセットです。

ステータス — 現在はモノレポのソースビルド。npm 公開は v8.0 で実施予定。 完全なセットアップは apps/docs/docs/integrations/mcp.md にあり、現在と v8.0 の呼び出し方法を並べて示しています。


拡張する

3 つのコントリビューションサーフェスがあります。それぞれ 1 ファイルとオプションのフィクスチャで構成され、CI がすべての PR を検証します。

  • 検知ルール。 detections/ の下に Sigma YAML を置き、detections/fixtures/ にポジティブ/ネガティブフィクスチャを置きます。validate-detections ワークフローがすべての PR でテストします。仕様: docs/connectors/。
  • コネクタ。 services/connectors/app/connectors/ で BaseConnector をサブクラス化し、_CONNECTOR_CLASSES に登録して、plugins/<id>/plugin.yaml マニフェストを追加します。マーケットプレイスが自動的に認識します。チュートリアル: apps/docs/docs/connectors/。
  • プレイブック。 playbooks/ の下に YAML を置きます。 が PR をゲートします。スキーマ: 。

プラグインおよび検知 SDK(Python · TypeScript · Go) — apps/docs/docs/plugins/overview.md を参照してください。CLI(aisoc-cli)は packages/aisoc-cli/ にあります。PyPI 公開は v8.0 で実施予定です。

お使いの CI で: - uses: beenuar/aisoc-action@v1 を追加すると、すべての PR でリポジトリの Dependabot / CodeQL / シークレットスキャンのアラートをトリアージできます(決定論的で、ランナーから何も外部に出ません。このリポジトリでドッグフーディング済み、Marketplace 公開は v8.0 で実施予定)。ドキュメント。


ロードマップ & リリース

  • ダウンロード付き最新の GitHub リリース: https://github.com/beenuar/AiSOC/releases/latest
  • リリースごとの解説: RELEASES.md(以前この README にあった内容を反映)
  • ファイルパス、環境変数の差分、テスト件数を含む機械可読なインベントリ: CHANGELOG.md
  • 進行中の v8.0 wave-2([~] 項目): docs/roadmap/v8-progress.md
  • より大きな全体像のロードマップ(BYOC マルチクラウド、MSSP ロールアップ、フェデレーテッド検索): ROADMAP.md

コントリビューション

あらゆる規模の PR を歓迎します。PR を開く前に、CONTRIBUTING.md でワークフローと行動規範をお読みください。

初めてのコントリビューターの方: good first issue を選んでください。助けが必要ですか? Q&A ディスカッションを開く。


クレジット

AiSOC は、成長を続けるコントリビューター、セキュリティ研究者、運用者のコミュニティによって構築・改善されています。完全な帰属情報 — バグ報告者とセキュリティ研究者を含む — は .github/CREDITS.md にあります。常に最新のコードコントリビューショングラフは GitHub contributors ページ にあります。


セキュリティ

セキュリティの問題については、公開 issue を開かないでください。GitHub の非公開脆弱性報告 を使用してください。完全なポリシーは SECURITY.md にあります。AiSOC は協調的開示に従います。


ライセンス

MIT — © 2024–present AiSOC contributors.

バグを報告 · 機能をリクエスト · コントリビュート · ドキュメントを読む · ベンチマークを再現

ツールをダウンロード
ライブデモのリプレイ
apps/docs/docs/console/investigation-rail.md
  • Detection-as-Code ライフサイクル — 提案 → レビュー → 評価ゲート → プロモート。CI は、自身のポジティブ/ネガティブフィクスチャ(非循環ゲート)に失敗した候補や、MITRE 精度を後退させる候補を拒否します。アナリストの誤検知フィードバックは、スコープ付きルール例外/重大度変更を提案する自己改善チューナーに供給されます(人間が承認し、自動適用はされません)。apps/docs/docs/concepts/detections.md — 869 のネイティブルールは detections/ にあります。
  • 3 モデル AI + ツール使用エージェント — Semantic(インジェスト時のグラフ)、Behavioral(アラートスコアリングに融合された UEBA)、Knowledge(LLM)で、フューズ時の攻撃チェーングルーピングを備えています。エージェントは LLM ツール呼び出しループを通じて実際のツール(IOC エンリッチメント、MITRE ルックアップ、グラフのブラスト半径)を呼び出し、スコアリング付きプランナーが各アラートを、4 つすべてにファンアウトするのではなく、適切なスペシャリストにルーティングします。
  • コスト管理された LLM ルーティング — テナントごとの予算 + サーキットブレーカー、トークン/コストテレメトリ、コンテンツアドレス型レスポンスキャッシュ、安価優先のコストカスケード(低信頼度の場合のみ強力なモデルにエスカレーション)、マルチモデルゲートウェイのフォールバック、テナントごとの BYOK キー。services/agents/app/routing/。
  • Hunt-as-Code — MITRE タグ、cron スケジュール、自然言語の /hunt ワークベンチを備えた YAML 仮説。hunts/ + apps/docs/docs/console/rule-tuning.md。さらに、無料でログイン不要のブラウザツール: Sigma/SPL/KQL/ES|QL ルール翻訳ツール、ATT&CK カバレッジグレーダー、NL→Sigma、ノイズ計算ツール。
  • 公開の週次ベンチマークスコアボード — PR をゲートするのと同じハーネス。決定論的ティアの行は、すべての PR で鮮度が CI ゲートされ、資金提供された週次ジョブがライブ LLM の行を追加します。新しい groundedness/ハルシネーション軸 は、エージェントが主張したが、与えられたエビデンスに含まれていない指標をフラグ付けします。apps/docs/docs/benchmark-scoreboard.mdx。
  • validate-playbooks
    playbook.schema.json