返回更新列表
新发布Sep 8, 2026

Watcher v3.5.3

AI驱动的威胁情报平台,用于自动化CVE/勒索软件监控、域名监控、数据泄露检测和事件响应,并集成MISP/TheHive。

分享

Watcher 标志

AI驱动的自动化网络安全威胁检测平台

安装指南 文档阅读 星标 已关闭问题 许可证 Docker 下载量

thalesgroup-cert/Watcher | Trendshift thalesgroup-cert/Watcher | Trendshift

Watcher 是一个基于 Django 和 React JS 的平台,旨在通过 AI 驱动的威胁情报分析 发现并监控新兴网络安全威胁。它可以部署在 Web 服务器上,或通过 Docker 快速运行。

Watcher 的能力

Watcher 通过全面的威胁检测和监控能力,增强您的安全运营:

  • AI 驱动的威胁情报 - 将原始威胁数据转化为可操作的情报:自动生成每周摘要(涵盖前五大热门网络安全话题)、实时突发新闻警报(当威胁出现时即时推送)、支持对任意安全关键词进行按需摘要(包括相关 CVE 和威胁行为者详细信息)。

  • CVE 与勒索软件情报 - 持续获取、关联并呈现外部威胁数据:来自 cve.circl.lu 的 CVE,来自 ransomware.liveransomlook.io 的勒索软件受害者和组织。定义基于关键词的监控规则,当特定威胁符合您组织的上下文时触发告警。

  • 新兴威胁检测 - 通过 RSS 源监控网络安全趋势,来源包括:CERT-FR(www.cert.ssi.gouv.fr)、CERT-EU(www.cert.europa.eu)、US-CERT(www.us-cert.gov)、澳大利亚网络安全中心(www.cyber.gov.au)等。追踪新漏洞、恶意软件活动和威胁通告的出现。

  • 合法域名管理 - 集中管理已批准的域名,包括有效期、续费状态、注册商信息和联系人。可轻松将监控的恶意域名转换为合法域名。自动跟踪 UDRP 案件。

  • 信息泄露监控 - 检测跨网络暴露的敏感数据,包括 Pastebin、StackOverflow、GitHub、GitLab、Bitbucket、APKMirror、npm 注册表等平台。尽早捕捉泄露的凭据、API 密钥和机密信息。

  • 恶意域名监控 - 监控恶意域名的 IP 地址、邮件/MX 记录和 Web 内容的变化。使用 TLSH 模糊哈希检测修改。自动执行 RDAP/WHOIS 查询,并发送注册商和有效期告警。

  • 可疑域名检测 - 检测针对您组织的潜在恶意域名,通过以下方式:

    • 域名生成算法检测:使用 dnstwist 发现域名抢注、同形攻击和相似的域名变体
    • 证书透明度监控:通过 certstream 实时捕获新注册的可疑域名

附加功能

通过强大的集成和管理工具扩展 Watcher 的能力:

  • TheHive 完全同步 - 与 TheHive 集成,支持自动创建告警、智能案件管理、IOC 丰富化以及即用型 Cortex 分析器与响应器。详细配置请参阅文档 此处
  • MISP 集成 - 将危害指标(IOC)无缝导出到 MISP,支持智能 UUID 跟踪、自动对象创建和手动属性更新,实现协作式威胁情报共享。
  • SSO / OpenID Connect - 通过任何 OIDC 提供者(Keycloak、Azure AD 等)进行联合登录,支持 PKCE 和 Knox Token 发放。可通过 .env 按实例配置。
  • 灵活的认证方式 - 支持 LDAP、本地认证以及 SSO/OIDC 认证系统。
  • 连接器仪表板 - 超级用户专用的 /connectors 页面,可在此统一查看、编辑和测试所有外部集成(SMTP、Slack、Citadel、TheHive、MISP、CyberWatch 源等),支持凭据加密存储和连接器健康检查。
  • 智能通知 - 通过电子邮件、Slack 或 Citadel 接收关键发现和阈值违反的告警,涵盖所有模块,包括 CyberWatch 和 UDRP 决策。
  • 交互式 API 文档 - 自动生成 Swagger UI(位于 /api/docs/)和 OpenAPI 3 模式(位于 /api/schema/),由 drf-spectacular 驱动。
  • 工单系统集成 - 自动将安全发现馈送到您的工单系统。
  • 全面的管理界面 - 通过 Django 强大的管理面板管理 Watcher 的所有方面。
  • 高级访问控制 - 粒度的用户权限和组管理,支持团队协作。
  • 现代化 UI 体验 - 现代化界面,支持可自定义主题、可调整大小的仪表盘面板、带保存过滤条件的高级筛选功能以及持久化用户偏好。

涉及依赖

Watcher 利用以下开源工具和库:

应用预览

威胁检测

威胁监控

AI 驱动的每周摘要与突发新闻

每周摘要与突发新闻

可疑域名检测

可疑域名检测

合法域名列表

合法域名

数据泄露检测

数据泄露检测

可疑域名监控

可疑域名监控

主题预览

主题偏好 1 主题偏好 2

主题偏好 3 主题偏好 4

Watcher 提供多种视觉主题,以匹配您的偏好和工作环境。

管理界面

管理界面

Django 提供了一个即用型的管理界面。我们都知道管理界面对于 Web 项目的重要性:用户管理、用户组管理、Watcher 配置、使用日志等。

安装

# 1. 克隆仓库
git clone https://github.com/thalesgroup-cert/watcher.git
cd watcher/deployment

# 2. 初始化环境、配置及目录结构
make init

# 3. 启动堆栈
make up

# 4. 首次运行:执行数据库迁移 + 创建超级用户
make migrate
make superuser
make populate-db

# 5. 打开 Web 界面
#    http://localhost:9002 (或您配置的域名/端口)

使用 Docker 在 10 分钟 内即可让 Watcher 运行起来。详细说明请参阅我们的安装指南

平台架构

平台架构

Watcher 的模块化架构确保了可扩展性、可靠性以及与现有安全堆栈的轻松集成。

贡献

我们欢迎安全社区的贡献!

如需报告错误、请求功能或提交代码,请阅读我们的完整贡献指南

Pastebin 合规性

要使用 Watcher 的 Pastebin API 功能,您需要订阅 Pastebin Pro 账户,并将 Watcher 的公网 IP 加入白名单(参见 https://pastebin.com/doc_scraping_api)。

分类