Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CyberQRM — FAIR CRQ Framework 的一个实现 | Kitploit
工具/GitHubGitHub/iiamit/cyberqrm
漏洞分析威胁情报机器学习学习与教育精选资源
GitHubiiamit/cyberqrm

CyberQRM

FAIR CRQ Framework 的一个实现

查看仓库
334个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CyberQRM – 网络量化风险管理

一个本地、开源的平台,用于基于 FAIR v3.1(信息风险因子分析)框架进行量化网络安全风险评估。从浏览器中建模威胁、运行蒙特卡洛模拟、衡量控制措施有效性并管理风险组合——无需云账户。


功能

  • 基于FAIR的风险建模 — 针对每个场景,使用三角分布、对数正态分布或点分布定义威胁事件频率、脆弱性、资产价值和损失事件影响
  • 多基础资产估值 — 将资产价值建模为多个维度的总和(重置成本、收入影响、监管风险、业务中断、声誉价值),每个维度有自己的分布
  • 初级与次级损失 — 按FAIR标准将损失幅度分为初级损失形式(生产力、响应、替换)和次级损失形式(罚款与判决、声誉损害、竞争优势),通过次级损失事件频率(SLEF)分隔。公式:LM = PLM + SLEF × SLEM
  • MITRE ATT&CK集成 — 在威胁事件频率和脆弱性步骤中浏览并选择ATT&CK技术;根据技术流行度层级和缓解措施覆盖率接收主动范围建议
  • 蒙特卡洛模拟引擎 — 10,000次迭代模拟,可配置随机种子以获得可重现结果
  • 年预期损失(ALE)分析 — 均值、中位数、百分位数(P10–P99)以及90%/95%置信区间
  • 敏感性/龙卷风图 — 识别哪些FAIR组件驱动最大风险
  • 控制有效性分析 — 建模当前和拟议控制措施;计算ALE减少、投资回报率和投资回收期
  • 组合管理 — 聚合多个场景以了解组织范围的风险
  • 持久本地存储 — SQLite数据库,数据不离开您的机器
  • 完全离线 — 安装后无需互联网连接(ATT&CK数据集在安装时下载一次)

截图

仪表板

模拟结果


前提条件

要求版本备注
Node.js22.5 或更高使用 v22.5 引入的内置 node:sqlite 模块
npm随 Node.js 提供无需单独安装

安装 Node.js

  • 官方安装程序(推荐): nodejs.org/en/download — 选择“Current”或“LTS ≥ 22”版本
  • macOS 通过 Homebrew: brew install node
  • 任何平台通过 nvm: nvm install 22 && nvm use 22
  • Windows 通过 winget: winget install OpenJS.NodeJS

安装

macOS / Linux

root@kitploit:~
# 克隆仓库
git clone https://github.com/iiamit/CyberQRM.git
cd CyberQRM

# 运行安装程序(检查 Node 版本,安装所有依赖,下载 ATT&CK 数据)
chmod +x install.sh
./install.sh

Windows

root@kitploit:~
REM 克隆仓库(Git Bash、PowerShell 或任何终端)
git clone https://github.com/iiamit/CyberQRM.git
cd CyberQRM

REM 运行安装程序(双击或在终端中运行)
install.bat

安装程序将:

  1. 检查 Node.js 22.5+ 是否已安装,如果未安装则打印有用的错误信息
  2. 安装根目录、后端和前端的 npm 依赖
  3. 创建 backend/data/ 目录用于 SQLite 数据库
  4. 下载 MITRE ATT&CK 企业数据集(约 30 MB)——如果下载失败,应用仍可工作;ATT&CK 功能将显示“数据不可用”,直到文件存在

运行应用

macOS / Linux

root@kitploit:~
./start.sh

这将打开两个终端窗口(或在没有桌面的 Linux 上为后台进程)——一个用于后端 API,一个用于前端开发服务器——然后自动打开浏览器。

Windows

root@kitploit:~
start.bat

将打开两个控制台窗口(后端和前端)。5 秒后浏览器将自动打开。

启动后,访问应用的地址为:

服务URL
前端http://localhost:5173
后端 APIhttp://localhost:3001

如果端口 5173 已被占用,Vite 将自动切换到 5174。


工作原理

CyberQRM 通过四个步骤实现 FAIR v3.1 方法:

  1. 定义场景 — 命名资产、威胁主体和业务背景
  2. 设置 FAIR 参数 — 为威胁事件频率、脆弱性、资产价值和损失影响输入分布
  3. 运行模拟 — 引擎对每个分布采样 10,000 次并计算年预期损失
  4. 分析结果 — 查看年预期损失百分位数、敏感性驱动因素和控制投资回报率

高级场景建模

多基础资产估值 — 在资产价值步骤中切换“高级:使用多种估值基础”以为每个价值维度定义单独的分布。模拟在每次迭代中对所有基础求和。

初级与次级损失 — 在损失影响步骤中切换“高级:分割为初级与次级损失”以模拟初级直接成本和次级利益相关者强加的成本(罚款、声誉损害、竞争损失),并带有条件的次级损失事件频率(SLEF)概率。所有金额均为绝对美元。

MITRE ATT&CK — 在威胁事件频率和脆弱性步骤中,打开技术浏览器以按策略过滤、按名称或 ID 搜索,并选择相关技术。平台根据现实世界的流行度层级(来自 Red Canary / CTID 观测数据)和脆弱性范围(基于您已实施的 ATT&CK 缓解措施数量)建议威胁事件频率范围。

数据库在首次运行时自动创建(backend/data/cyberqrm.db)。所有数据保留在您的本地机器上。


项目结构

root@kitploit:~
CyberQRM/
├── backend/               # Express.js + TypeScript API
│   ├── src/
│   │   ├── index.ts       # 服务器入口点(端口 3001)
│   │   ├── db/            # SQLite 适配器、架构和迁移
│   │   ├── routes/        # REST 端点(场景、控制措施、组合、ATT&CK)
│   │   ├── services/      # 业务逻辑、蒙特卡洛引擎和 ATT&CK 服务
│   │   ├── data/          # attack-prevalence.json(捆绑的威胁事件频率层级数据)
│   │   └── middleware/    # 错误处理
│   └── data/              # SQLite 数据库 + ATT&CK STIX 文件(自动创建)
├── frontend/              # React 18 + Vite + TypeScript
│   └── src/
│       ├── pages/         # 仪表板、场景、控制措施、组合
│       ├── components/    # 图表、表单、UI 原语
│       │   └── forms/     # ScenarioForm, AttackTechniqueSelector,
│       │                  #   ValuationBasisList, PrimarySecondaryLossForm
│       ├── store/         # Zustand 状态管理
│       └── utils/         # API 客户端、格式化、报告生成器
├── shared/                # 共享 TypeScript 类型(FAIR 数据模型)
├── install.sh             # macOS/Linux 安装程序
├── install.bat            # Windows 安装程序
├── start.sh               # macOS/Linux 启动器
└── start.bat              # Windows 启动器

技术栈


开发

要使用热重载进行开发:

root@kitploit:~
# 安装依赖(如果尚未完成)
./install.sh        # macOS/Linux
install.bat         # Windows

# 使用实时重新加载启动两个服务
npm run dev         # 从项目根目录(需要 npm-run-all)

# 或者单独启动
npm run dev:backend
npm run dev:frontend

构建生产包:

root@kitploit:~
npm run build
# 然后运行编译后的后端:
cd backend && npm start
# 使用任何静态文件服务器提供 frontend/dist 服务

贡献

欢迎贡献。请先开 issue 讨论重大更改。

  1. Fork 仓库
  2. 创建功能分支(git checkout -b feature/your-feature)
  3. 提交您的更改
  4. 发起拉取请求

许可证

MIT — 详见 LICENSE。


致谢

本项目实现了 FAIR™(信息风险因子分析) 本体。FAIR 是 FAIR Institute 的商标。

ATT&CK® 是 MITRE Corporation 的注册商标。ATT&CK 内容根据 ATT&CK 使用条款 使用。

下载工具
健康检查
http://localhost:3001/api/health
层技术
前端框架React 18, TypeScript, Vite
样式Tailwind CSS
状态管理Zustand, TanStack React Query
图表Recharts
后端框架Express.js, TypeScript
数据库SQLite 通过 Node.js 内置 node:sqlite
验证Zod
威胁情报MITRE ATT&CK 企业版(STIX 2.1)