Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
AiSOC — Центр управления безопасностью (SOC) с открытым исходным кодом на базе ИИ — консолидация оповещений, учения фиолетовой команды, триаж при поддержке агентов, расследование с использованием MITRE ATT&CK. Лицензия MIT, развертывание на собственных серверах. | Kitploit
Инструменты/GitHubGitHub/beenuar/aisoc
Оборонительные ИнструментыРазведка угрозМашинное ОбучениеОбнаружение ВторженийРеагирование на ИнцидентыБезопасность ИИОбнаружение АномалийАнализ Журналов
GitHubbeenuar/aisoc

AiSOC

Центр управления безопасностью (SOC) с открытым исходным кодом на базе ИИ — консолидация оповещений, учения фиолетовой команды, триаж при поддержке агентов, расследование с использованием MITRE ATT&CK. Лицензия MIT, развертывание на собственных серверах.

1.8k23472 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
Сайт
Поделиться
AiSOC

AiSOC

Открытый, самостоятельно развертываемый AI SOC. Промпты агента, вызовы инструментов и логика его решений записываются пошагово и могут быть воспроизведены. Лицензия MIT.

License: MIT Version CI CodeQL OpenSSF Scorecard Discussions

Open in GitHub Codespaces

Live demo on Fly.io
Render demo (one-click)

Поддерживаемый сообществом демо-сайт на tryaisoc.com работает на Fly.io и может быть временно недоступен; см. docs/operations/live-demo-runbook.md и используйте Codespaces в качестве постоянно доступного запасного варианта.


90-секундный обзор AiSOC — агент расследует предустановленный кейс LockBit 3.0

90-секундный обзор — агент расследует предустановленный кейс LockBit 3.0 от начала до конца. Готовые файлы .mp4 + hero.gif появятся вместе с релизом v8.0; сценарий — в docs/demo/SCREENCAST_SHOTLIST.md.


Попробуйте AiSOC за 60 секунд

Одна команда — без клонирования, без Docker, без ключей (npx aisoc появится на npm с релизом v8.0; сегодня она собирается из packages/aisoc-lite/):```bash npx aisoc triage --demo

✓ AiSOC triaged 200 alerts: 12 TP, 171 FP suppressed (85.5% noise), 17 need review — in 0.1s

root@kitploit:~
| Если у вас есть… | Выполните | Что вы получите |
|---------------------------------------|----------------------------------------------------------------------------------------------------------|----------------------------------------------------------------------------------------------------|
| **Python 3.10+** (без Docker) | `pip install -e packages/aisoc-sandbox && aisoc-sandbox demo` | Автономное расследование агента, проходящее через Detect → Triage → Hunt → Respond и выводящее результат в stdout. **< 5 с.** Без API-ключа и сети. |
| **Браузер** (без установки) | [Открыть в Codespaces](https://codespaces.new/beenuar/AiSOC?quickstart=1) | Браузерная IDE → `pnpm aisoc:demo --no-open` → нажмите на переадресованный порт `3000`. ~5 мин (холодный старт). |
| **Docker + pnpm** | `git clone https://github.com/beenuar/AiSOC && cd AiSOC && pnpm aisoc:demo` | Локальный стек на Postgres + Redis + Kafka + api + agents + web. Браузер открывается на `INC-RT-001`. |
| **Ничего** (чистые Linux/macOS/Win) | `curl -fsSL https://raw.githubusercontent.com/beenuar/AiSOC/main/install.sh \| bash` | Разворачивает за вас Docker, Node, pnpm, git; затем запускает `pnpm aisoc:demo`. |

Первая строка — новинка: [`aisoc-sandbox`](https://github.com/beenuar/aisoc/blob/main/packages/aisoc-sandbox) — это симулятор агентской воронки без зависимостей, работающий в памяти. Выберите [встроенный сценарий](https://github.com/beenuar/aisoc/blob/main/packages/aisoc-sandbox/README.md#bundled-scenarios) (`lateral-movement`, `aws-credential-exfil`, `phishing-payload`, `kubernetes-privesc`, `github-token-theft`) или передайте свой JSON через `--file`. Остальные три строки запускают реальный стек и приводят вас на `/cases/INC-RT-001?tab=ledger` — кейс программы-вымогателя LockBit 3.0 в середине расследования, где промпты ИИ-агента, вызовы инструментов и обоснование решений в реальном времени поступают в [Investigation Ledger](https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/console/investigation-rail.md). Остановите реальный стек командой `pnpm aisoc:demo:down`.

> **Демо всё ещё запускается на `main`?** Каждый пуш запускает [`compose-smoke`](https://github.com/beenuar/AiSOC/actions/workflows/compose-smoke.yml) (тот же путь `pnpm aisoc:demo`, что вы запускаете локально) и [`e2e`](https://github.com/beenuar/AiSOC/actions/workflows/e2e.yml) на консоли с посевными данными; ночной [`compose-smoke-nightly`](https://github.com/beenuar/AiSOC/actions/workflows/compose-smoke-nightly.yml) повторяет это с холодными кэшами. Красный бейдж ниже — блокер релиза.
>
> [![Compose Smoke](https://img.shields.io/github/actions/workflow/status/beenuar/AiSOC/compose-smoke.yml?branch=main&label=compose-smoke%20(main)&style=flat-square)](https://github.com/beenuar/AiSOC/actions/workflows/compose-smoke.yml)
> [![Nightly cold cache](https://img.shields.io/github/actions/workflow/status/beenuar/AiSOC/compose-smoke-nightly.yml?branch=main&label=compose-smoke%20(nightly,%20cold)&style=flat-square)](https://github.com/beenuar/AiSOC/actions/workflows/compose-smoke-nightly.yml)
> [![E2E](https://img.shields.io/github/actions/workflow/status/beenuar/AiSOC/e2e.yml?branch=main&label=e2e%20(seeded%20console)&style=flat-square)](https://github.com/beenuar/AiSOC/actions/workflows/e2e.yml)

Полное руководство по развёртыванию на нескольких платформах находится в [`apps/docs/docs/installation.md`](https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/installation.md) (Render, Fly.io, Docker Compose, Kubernetes, Terraform). Установка продакшн-уровня с полным уровнем хранения: [`infra/helm/`](https://github.com/beenuar/aisoc/blob/main/infra/helm) или [`infra/terraform/`](https://github.com/beenuar/aisoc/blob/main/infra/terraform).

---

## Что такое AiSOC

AiSOC — это единый саморазворачиваемый стек, который принимает события безопасности, коррелирует их, проводит ИИ-расследование и выводит результат в консоль SOC. Агент и субстрат лицензированы под MIT, поэтому вы можете читать, форкать или заменять любой из них.

Три особенности отличают его от вендоров AI SOC с закрытым исходным кодом:

1. **Решения агента логируются.** Investigation Ledger хранит промпт LLM, ответ, цитируемые доказательства и последующие вызовы инструментов для каждого шага каждого запуска. Повторы доступны позже.
2. **У субстрата есть публичный оценочный стенд в CI.** Пять наборов проверок стоят на воротах каждого PR, нацеленного на `main` / `develop`: сокращение алертов — реальное измерение на фиксированном потоке из 1 000 алертов; три набора на основе рубрик — это гейты самосогласованности субстрата на детерминированном наборе из 200 инцидентов (55 шаблонов) с макросами для каждого шаблона; пятый гейт проверяет базовый корпус телеметрии. На [странице бенчмарка](https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/benchmark.md) точно описано, что измеряет каждый набор и что нет.
3. **Вы контролируете, что покидает ваш периметр.** Никаких обращений в облако вендора и никакой телеметрии «улучшения модели». При облачном LLM доказательства по умолчанию псевдонимизируются (внутренние IP-адреса, имена хостов, электронные адреса, пути, секреты, имена пользователей становятся непрозрачными токенами); запустите локальную модель (Ollama/vLLM) для полностью автономного (air-gapped) сценария. Что именно покидает периметр в каждом режиме: [`docs/trust/data-flows.md`](https://github.com/beenuar/aisoc/blob/main/docs/trust/data-flows.md).

Оркестратор — это LangGraph объёмом ~600 строк в [`services/agents/`](https://github.com/beenuar/aisoc/blob/main/services/agents). Он достаточно мал, чтобы прочитать его целиком, менять модели и патчить.

---

## Как AiSOC соотносится с другими

| Возможность | AiSOC | Wazuh | Splunk ES | Закрытый AI SOC |
|---|---|---|---|---|
| Открытая лицензия | MIT | GPL-2 | проприетарная | проприетарная |
| Самостоятельное размещение | да | да | только enterprise | только облако |
| Автономное ИИ-расследование | LangGraph | нет | частично (Splunk AI) | да |
| Журнал аудита решений агента | публичный Investigation Ledger | н/д | н/д | не публикуется |
| Публичный eval-стенд субстрата | под контролем CI, воспроизводимый, с синтетическим корпусом телеметрии + макросами для шаблонов | н/д | н/д | не публикуется |
| Контент детектирования | 947 исполняемых (869 нативных), срабатывающих на живом потоке + импортированная библиотека из 6 000 правил с отслеживанием происхождения ([таблица истинности](https://github.com/beenuar/aisoc/blob/main/docs/detections/truth-table.md)) | 1 200+ правил | 1 000+ приложений | курируемый |
| SDK плагинов | Python / TypeScript / Go | только YAML-правила | приложения | проприетарный |
| Размещение данных | ваша инфраструктура | ваша инфраструктура | частично | облако вендора |
| Цена | $0 (самостоятельное размещение) | $0 (самостоятельное размещение) | за ГБ приёма | enterprise |

Вендоры закрытых AI SOC поставляют рабочие продукты. Вклад AiSOC в том, чтобы сделать самого агента открытым, пошаговый след решений читаемым, а субстрат — проходящим проверки публичного eval-стенда на каждом PR, нацеленном на `main` / `develop`.

---

## Что вы увидите в консоли

<div align="center">

| <a href="https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/console/queue.md"><img src="https://raw.githubusercontent.com/beenuar/aisoc/HEAD/apps/web/public/screenshots/01-alerts-queue.svg" alt="Очередь алертов с обратным отсчётом SLA" width="100%" /></a> | <a href="https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/console/investigation-rail.md"><img src="https://raw.githubusercontent.com/beenuar/aisoc/HEAD/apps/web/public/screenshots/02-investigation-rail.svg" alt="Investigation Rail с детерминированным нарративом корреляции" width="100%" /></a> |
|:---:|:---:|
| **Очередь алертов** — привязанные к серверу обратные отсчёты SLA, атомарный захват, триаж в один клик. [Документация](https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/console/queue.md) | **Investigation Rail** — повествование, чипы сущностей с путями перехода, таймлайн из 6 событий, рекомендуемые действия. [Документация](https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/console/investigation-rail.md) |
| <a href="https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/console/rule-tuning.md"><img src="https://raw.githubusercontent.com/beenuar/aisoc/HEAD/apps/web/public/screenshots/03-hunt-workbench.svg" alt="Рабочая область /hunt на естественном языке" width="100%" /></a> | <a href="https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/plugins/overview.md"><img src="https://raw.githubusercontent.com/beenuar/aisoc/HEAD/apps/web/public/screenshots/04-marketplace.svg" alt="Маркетплейс плагинов и детектов" width="100%" /></a> |
| **`/hunt` workbench** — введите гипотезу на английском, получите ES&#124;QL / SPL / KQL, сохраните и запланируйте. [Документация](https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/console/rule-tuning.md) | **Marketplace** — плагины, плейбуки, детекты с установкой в тенант в один клик. [Документация](https://github.com/beenuar/aisoc/blob/main/apps/docs/docs/plugins/overview.md) |

<sub><em>Четыре плитки выше — это SVG-заглушки. Настоящие PNG-скриншоты появятся в следующем пакете визуальных материалов Phase 2; до тех пор [обзорное видео](https://github.com/beenuar/aisoc/blob/main/apps/web/public/demo) в начале этого README является основным справочным источником.</em></sub>

</div>

---

## Архитектура```mermaid
flowchart LR
    subgraph Sources["Sources"]
        EDR["EDR / XDR"]
        SIEM["SIEM"]
        Cloud["Cloud APIs"]
        IDP["Identity"]
        Net["Network"]
    end

    subgraph Ingest["Ingest & Normalize"]
        Connectors["Connectors\n(Python · 78 vendors)"]
        OsqueryTLS["osquery-tls\n(Python · host telemetry)"]
        IngestSvc["Ingest worker\n(Go · OCSF)"]
        Enrich["Enrichment\n(Go · IOC + Shodan)"]
    end

    subgraph Spine["Event Spine"]
        Kafka[("Apache Kafka")]
    end

    subgraph Detect["Detect & Reason"]
        Fusion["Fusion\n(Python · ML)"]
        UEBA["UEBA\n(Python · baseline)"]
        Rules["Rule engine\n(Sigma · YARA · KQL)"]
        Agents["AI Agents\n(LangGraph)"]
    end

    subgraph Storage["Storage Tier"]
        PG[("PostgreSQL")]
        CH[("ClickHouse")]
        OS[("OpenSearch")]
        QD[("Qdrant")]
        N4[("Neo4j")]
        RD[("Redis")]
    end

    subgraph Surface["Surface"]
        API["Core API\n(FastAPI)"]
        Web["Web Console + Responder PWA\n(Next.js)"]
        MCP["MCP Server\n(TS · stdio)"]
    end

    Sources --> Connectors --> IngestSvc --> Kafka
    OsqueryTLS --> IngestSvc
    IngestSvc --> Enrich --> Kafka
    Kafka --> Fusion --> Storage
    Kafka --> UEBA --> Kafka
    Kafka --> Rules --> Kafka
    Agents --> Storage
    API --> Storage
    Web --> API
    MCP --> API

Полная архитектура (каждая служба, каждая роль хранилища, воркбенч консоли v1.5 и контракт Investigation Ledger) описана в apps/docs/docs/architecture.md. Более глубокое описание системного дизайна — включая ML-фьюжн, схему Neo4j-at-ingest и конвейер threat-intel — находится в docs/architecture/SYSTEM_DESIGN.md. Полная структура монорепозитория — в apps/docs/docs/architecture/overview.md.


Что в комплекте

Несколько ключевых возможностей — остальные перечислены в apps/docs/docs/features/ и проиндексированы в начале apps/docs/docs/intro.md:

Зрелость (v7.7.0 — полностью работоспособный релиз). Сквозная магистраль подключена и проверяется CI: приём данных → ClickHouse lake → live-детектирование → объединённый алерт → автотриаж → управляемое реагирование. Коннекторы, Investigation Rail + Ledger, Hunt-as-Code, обнаружение live-потоков и автотриаж копилота находятся в статусе GA. Автономное реагирование по умолчанию выполняется в режиме копилота/dry-run (политика автономии регулирует каждое реальное выполнение). Live-agent LLM-бенчмарк находится в статусе preview (скорборд детерминированного уровня проверяется CI в каждом PR); eval-наборы substrate — в статусе GA. Каждое заявление о продукте подкреплено тестом, падающим при его нарушении, — матрица claim-to-gate: 46 GATED / 9 PARTIAL / 0 NO GATE. Полный статус по каждому заявлению: docs/audit/REALITY_REPORT.md. v7.7.0 добавляет три режима создания детектов (Python-фреймворк + AI-конструктор + no-code), ограничение вызывающей identity-сущности до наименьших привилегий для действий реагирования, самостоятельное управление жизненным циклом данных (retention + ReDoS-устойчивый transform DSL + кастомные парсеры), безагентный CSPM-сканер с автоматическими доказательствами соответствия и каналами доставки Opsgenie/email/SOAR, а также настраиваемый конструктор отчётов — всё протестировано, всё попало в main.

  • 83 коннектора данных «подключи и работай» (EDR/XDR, SIEM, NDR, cloud, CNAPP, identity, SaaS, VCS, K8s audit, network) с конфигурацией на основе схем, живой проверкой Test connection и зашифрованными в vault секретами — недавно добавились Qualys, GreyNoise, JumpCloud, Darktrace и Imperva в дополнение к IBM QRadar, Netskope, NDR на базе Zeek/Suricata и другим. Один запрос выполняет SIEM-агностический федеративный поиск по Splunk SPL / Sentinel KQL / Elastic ES|QL / QRadar AQL. Пошаговое описание: apps/docs/docs/connectors/index.md.
  • Сквозная SIEM-магистраль — запуск docker compose up с нуля принимает данные коннекторов → размещает их в ClickHouse event lake → исполняемый корпус детектов (947 правил) срабатывает на live-потоке → создаётся объединённый алерт, и всё это подтверждается расширенным интеграционным гейтом. Обогащение threat-intel на этапе фьюжна + CISA-KEV теперь питает оценку уверенности и буст для эксплуатируемых в дикой природе уязвимостей, а stateful/оконные детекты (brute-force, password-spray, port-scan) работают параллельно с корпусом. apps/docs/docs/architecture.md.
  • Автономный триаж + управляемое реагирование — каждый объединённый алерт автоматически триажируется агентом (по умолчанию copilot/read-only) с защитой от prompt-инъекций, которая понижает подменённые доказательства до ручной проверки; единая политика confidence × blast-radius × reversibility разрешает автоматическое выполнение только для обратимых действий с малым радиусом поражения при высокой уверенности (всё остальное остаётся за человеком), с реальным откатом и проверкой после действия. apps/docs/docs/concepts/automation-maturity.md.
  • Advanced Data Explorer — единая поверхность для расследований (NL + SQL поверх lake, плюс переходы к identity/graph/intel), заменяющая переключение контекста в SIEM. /explore.
  • Investigation Rail + воспроизводимый Investigation Ledger — каждый промпт, вызов инструмента, чип доказательств и обоснование сохраняются в рамках кейса, их можно воспроизвести в UI и опубликовать в виде публичной пермассылки с вырезанными конфиденциальными данными (живое демо-воспроизведение). apps/docs/docs/console/investigation-rail.md.
  • Жизненный цикл Detection-as-Code — предложение → ревью → eval-гейт → продвижение; CI отклоняет любого кандидата, который не проходит собственные positive/negative фикстуры (нециклический гейт) или ухудшает точность MITRE. Обратная связь аналитика о ложных срабатываниях теперь питает самообучающийся тюнер, который предлагает точечные исключения из правил / изменения severity (только с одобрения человека, никогда не применяются автоматически). apps/docs/docs/concepts/detections.md — а 869 нативных правил находятся в detections/.
  • Трёхмодельный ИИ + агенты, использующие инструменты — Semantic (graph-at-ingest), Behavioral (UEBA, интегрированный в скоринг алертов) и Knowledge (LLM), с группировкой цепочек атак на этапе фьюжна. Агент вызывает реальные инструменты (обогащение IOC, поиск по MITRE, graph blast-radius) через цикл вызова инструментов LLM, а скоринговый планировщик направляет каждый алерт нужному специалисту, а не рассылает всем четырём.
  • Маршрутизация LLM с управлением затратами — бюджеты на тенанта + circuit breaker, телеметрия токенов/затрат, кэш ответов с адресацией по содержимому, каскад затрат «сначала дешёвая» (переход на сильную модель только при низкой уверенности), fallback'и мультимодельного шлюза и ключи BYOK на тенанта. services/agents/app/routing/.
  • Hunt-as-Code — YAML-гипотезы с MITRE-тегами, cron-расписаниями и natural-language воркбенчем /hunt. hunts/ + apps/docs/docs/console/rule-tuning.md. Плюс бесплатные браузерные инструменты без регистрации: транслятор правил Sigma/SPL/KQL/ES|QL, оценщик покрытия ATT&CK, NL→Sigma и калькулятор шума.
  • Публичный еженедельный бенчмарк-скорборд — тот же харнесс, который проверяет PR; строка детерминированного уровня проверяется CI на свежесть в каждом PR, а еженедельная задача на платном CI добавляет строки live-LLM. Новая ось groundedness/галлюцинаций помечает любой индикатор, который агент утверждает, но которого нет в выданных ему доказательствах. apps/docs/docs/benchmark-scoreboard.mdx.

Используйте его из Claude, Cursor или Cody

AiSOC поставляется с MCP-сервером (services/mcp/), чтобы аналитики могли запрашивать алерты, запускать расследования агента и воспроизводить каждый шаг агента, не покидая IDE или чат. Сервер предоставляет 13 инструментов — discovery, deep-dive, управляемый запрос к lake и набор action / replay, пошагово проходящий по журналу решений агента.

Статус — сегодня сборка из исходников монорепозитория; npm-публикация появится в v8.0. Полная настройка описана в apps/docs/docs/integrations/mcp.md, где вызовы «сегодня против v8.0» показаны бок о бок.


Расширение

Три направления для контрибуций; каждое — это один файл плюс опциональные фикстуры, и CI проверяет каждый PR.

  • Правило детектирования. Положите Sigma YAML в detections/ с positive/negative фикстурой в detections/fixtures/. Workflow validate-detections тестирует его в каждом PR. Спецификация: docs/connectors/.
  • Коннектор. Унаследуйтесь от BaseConnector в services/connectors/app/connectors/, зарегистрируйте его в _CONNECTOR_CLASSES и добавьте манифест plugins/<id>/plugin.yaml. Маркетплейс подхватит его автоматически. Пошаговое описание: apps/docs/docs/connectors/.
  • Плейбук. Положите YAML в playbooks/; validate-playbooks проверяет PR. Схема: playbook.schema.json.

SDK для плагинов и детектов (Python · TypeScript · Go) — см. apps/docs/docs/plugins/overview.md. CLI (aisoc-cli) находится в packages/aisoc-cli/; публикация на PyPI появится в v8.0.

В вашем CI: добавьте - uses: beenuar/aisoc-action@v1, чтобы триажировать алерты Dependabot / CodeQL / secret-scanning вашего репозитория в каждом PR (детерминированно, ничего не покидает ваш runner; обкатано на этом репозитории, публикация в Marketplace выйдет с v8.0). Документация.


Дорожная карта и релизы

  • Последний GitHub-релиз с загрузками: https://github.com/beenuar/AiSOC/releases/latest
  • Описание каждого релиза: RELEASES.md (зеркалит то, что раньше было в этом README)
  • Машиночитаемый перечень с путями файлов, диффами env-var и количеством тестов: CHANGELOG.md
  • v8.0 wave-2 в работе (пункты [~]): docs/roadmap/v8-progress.md
  • Дорожная карта на более высоком уровне (BYOC multi-cloud, MSSP rollups, федеративный поиск): ROADMAP.md

Участие в разработке

PR любого размера приветствуются. Прочитайте CONTRIBUTING.md о порядке работы и Кодекс поведения перед открытием PR.

Начинающим контрибьюторам: выберите good first issue. Нужна помощь? Откройте обсуждение Q&A.


Благодарности

AiSOC создаётся и улучшается растущим сообществом контрибьюторов, исследователей безопасности и операторов. Полный список авторства — включая тех, кто сообщает об ошибках, и исследователей безопасности — находится в .github/CREDITS.md. Актуальный график вклада в код — на странице контрибьюторов GitHub.


Безопасность

При обнаружении проблем безопасности, пожалуйста, не открывайте публичный issue. Используйте приватный отчёт об уязвимостях GitHub. Полная политика — в SECURITY.md. AiSOC придерживается скоординированного раскрытия уязвимостей.


Лицензия

MIT — © 2024–наст. время участники AiSOC.

Сообщить об ошибке · Запросить функцию · Внести вклад · Читать документацию · Воспроизвести бенчмарк

Скачать инструмент