返回更新列表
新发布Aug 20, 2026

stoq v3.0.1

一个面向企业级自动化分析的开源框架。

分享


Join the community on Spectrum

Build Status Coverage Status Documentation Status Docker Build pypi License

快速开始

概述

stoQ 是一个自动化框架,旨在简化分析师需要执行的繁琐且重复的任务。它使分析师和 DevSecOps 团队能够借助丰富且一致的数据结构,在不同数据源、数据库、解码器/编码器以及众多其他任务之间快速切换。stoQ 的设计目标是既具备企业级就绪性和可扩展性,同时又足够精简,适合个人安全研究人员使用。

为什么使用 stoQ?

  • 极其轻量级,设计以简洁为核心。
  • 完整支持 AsyncIO。
  • 提供广泛的公开可用插件
  • stoQ 不对你的工作流做任何假设。分析师决定一切,从数据来源、扫描/解码/处理方式,到数据存储位置。
  • 不仅可在原生/裸金属环境中扩展,还可通过 Kubernetes、AWS Lambda、Google Cloud Functions、Azure Functions 等解决方案实现扩展。
  • 编写时充分考虑了扩展的便捷性和快速性。你只需要一个插件即可。
  • 既可用于企业环境,也可由个人使用,无需客户端/服务器基础设施。
  • 超过 95% 的代码由单元测试覆盖。
  • 所有核心功能和插件均利用类型注解,并在提交时进行类型检查。
  • 自 2011 年起积极开发,自 2015 年起开源。
  • 提供详尽且持续更新的文档

历史

stoQ 最初是一组脚本,帮助我们解决日常遇到的问题。这些任务,例如解析 SMTP 会话、提取附件、使用众多自定义和开源工具进行扫描、保存结果,最后进行分析,耗费了我们团队越来越多的资源。我们花费了大量时间仅仅用于收集和提取数据。这严重占用了我们本应用于发现和分析针对我们网络的攻击者的宝贵资源。

我们厌倦了像仓鼠一样在轮子上奔跑,决定采取行动。2011 年,我们开始开发一个框架,不仅要解决上述问题,还要让我们能够快速改变数据和自动化分析的流程,快速切换到新的数据库来存储结果,并能够灵活应对攻击者不断变化的战术、技术和程序(TTP)。

最重要的是,我们的重点是构建一个工具,让我们能够做自己热爱的事情——保护网络免受那些坚定、专注且顽固的攻击者的侵害。

2015 年,在 stoQ 在多个大型运营网络中成熟应用后,我们决定将其开源,希望能帮助更广泛的网络防御社区。自那以后,由于 stoQ 用户的反馈和贡献,我们一直在不断改进 stoQ。

分类