Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
OneAlert — 针对OT/ICS网络的AI驱动SOC——6个自主代理,MITRE ATT&CK映射,Suricata/Zeek数据摄取,人机协同响应,330多项测试。面向中小企业的Claroty/Dragos开源替代方案。 | Kitploit
工具/GitHubGitHub/mangod12/onealert
网络安全威胁情报事件响应AI 安全
GitHubmangod12/onealert

OneAlert

针对OT/ICS网络的AI驱动SOC——6个自主代理,MITRE ATT&CK映射,Suricata/Zeek数据摄取,人机协同响应,330多项测试。面向中小企业的Claroty/Dragos开源替代方案。

查看仓库网站
31313天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

OneAlert AI 安全操作系统

面向工业网络的开源自主动网络防御

AI代理,能够检测、调查、狩猎和响应跨OT/ICS基础设施的威胁——具备人工审批门和完整审计轨迹。

演示设置 · 功能 · 快速开始 · 架构

CI Tests AI Agents License Python React


立即试用

在线演示: https://onealert-demo.mangoglacier-b3ad215d.southeastasia.azurecontainerapps.io/app/

邮箱[email protected]
密码password123

预加载了一个真实的水处理厂:11个OT/IT资产,一个多阶段攻击场景(VPN攻破→横向移动→PLC访问尝试),AI生成的调查案例,包含MITRE ATT&CK映射,以及15+安全事件。


实际展示

仪表盘
安全态势仪表盘,包含KPI、严重性分布和风险热力图


为什么存在

企业SOC工具年费高达30万-80万美元。拥有PLC、SCADA系统和OT网络的中小制造商负担不起,但它们正日益成为攻击目标。OneAlert为它们提供了一个AI蓝队,能够:

  • 接收Suricata/Zeek网络遥测数据
  • 使用AI代理检测异常(而不仅仅是静态规则)
  • 将告警关联成调查案例,并映射到MITRE ATT&CK框架
  • 生成附带人工审批门的响应计划
  • 使用自然语言进行威胁狩猎
  • 强制执行OT安全约束(不对PLC执行自主操作)

功能特性

AI代理流水线

六个专业代理协同工作:

受管控的自主权

  • 5个自主等级(L0只读到L4危机模式)
  • OT安全约束:Purdue Level 0-3的资产始终要求人工批准遏制措施
  • 完整代理账本:每个AI决策均记录模型、令牌数、推理过程
  • 策略引擎:按区域、资产类型和自主等级设定行动批准规则
  • 审批工作流:在执行前通过REST API批准/拒绝响应计划
  • 行动执行器:12种行动类型(通知、封锁IP、隔离主机、隔离VLAN等)

PII和机密信息脱敏

  • 8种模式类型:邮箱、社会安全号码、信用卡、API密钥、Bearer令牌、密码、私钥、JWT
  • 集成到事件接收中:在存储和LLM处理前去除机密信息
  • 保留网络可观测项:IP、端口、域名、主机名保留用于安全分析

紫色团队验证

  • 模拟ATT&CK测试:8个技术类别,附带原子测试库
  • 干运行/实验室/生产模式:生产模式需要明确人工批准
  • 检测覆盖指标:每项技术的检测率和差距分析
  • 控制结果跟踪:哪些检测规则触发,哪些未触发

语义搜索与爆炸半径

  • 自然语言案例搜索:基于TF-IDF排序,无外部依赖
  • 相似事件检索:基于余弦相似度匹配,并高亮共享的MITRE技术
  • 爆炸半径图:实体关系可视化(资产、IP、每个案例的MITRE技术)

安全事件接收

  • Suricata EVE JSON解析器(告警、DNS、HTTP、TLS、流)
  • Zeek日志解析器(conn、dns、http、ssl、files、notice)
  • Webhook接收器,用于Filebeat/Fluentd实时接收
  • 文件上传,用于离线分析

MITRE ATT&CK集成

  • Enterprise + ICS矩阵(16种战术,30+技术)
  • 从Suricata签名自动映射到技术
  • 按战术的检测覆盖热力图
  • 可搜索的技术浏览器

威胁狩猎实验室

  • 自然语言输入:“查找从工程工作站到PLC子网的横向移动”
  • AI根据事件数据生成SQL查询
  • 从确认发现结果自动生成Sigma检测规则
  • 只读查询安全验证(阻止INSERT/UPDATE/DELETE)

OT/ICS漏洞管理

  • 多源CVE聚合(NVD、CISA KEV、ICS-CERT、Cisco PSIRT、Microsoft MSRC)
  • AI驱动的OT感知修复(针对关键区域的补偿控制)
  • EPSS漏洞利用概率评分
  • SBOM分析(CycloneDX/SPDX)
  • 被动设备发现,附带Purdue模型分类

合规即代码

  • IEC 62443-3-3(10个控制项)+ NIST CSF 2.0(11个控制项)
  • 从平台数据自动收集证据
  • 持续合规评分

多租户与计费

  • 组织模型,基于角色的访问(管理员/分析师/查看者)
  • Stripe计费(免费版、入门版$499、专业版$1,999、企业版$4,999/月)
  • SIEM集成(Splunk、Sentinel、ServiceNow、PagerDuty)

快速开始

一键演示

root@kitploit:~
git clone https://github.com/mangod12/OneAlert.git
cd OneAlert
pip install -r requirements.txt
python -m backend.demo

打开 http://localhost:8000/app/ — 演示数据将自动加载,包含攻击场景。

Docker

root@kitploit:~
docker compose up --build

本地开发

root@kitploit:~
# 后端
python -m venv .venv && source .venv/bin/activate
pip install -r requirements.txt
python -m uvicorn backend.main:app --reload

# 前端
cd frontend-v2 && npm install && npm run dev

环境变量

root@kitploit:~
# AI代理所需
AI_PROVIDER=anthropic          # 或 openai, ollama, vllm, groq
ANTHROPIC_API_KEY=sk-ant-...   # 或 AI_API_KEY 用于兼容 OpenAI

# 可选
AI_TRIAGE_MODEL=claude-sonnet-4-20250514
AI_BASE_URL=http://localhost:11434/v1  # 用于 Ollama/vLLM
SECRET_KEY=your-production-secret
DATABASE_URL=postgresql://user:pass@host/db

架构

root@kitploit:~
                      OneAlert AI 安全操作系统
 ┌─────────────────┬───────────────────┬───────────────────────┐
 │  传感器层       │  代理层          │      控制平面          │
 │                 │                   │                        │
 │  Suricata EVE   │  检测代理         │  策略引擎              │
 │  Zeek 日志      │  分类代理         │  自主等级              │
 │  Syslog/Auth    │  狩猎代理         │  审批工作流            │
 │  OT 发现        │  响应代理         │  代理账本              │
 │  PII 脱敏       │  紫色团队代理     │  OT区域约束            │
 │                 │  合规代理         │  行动执行器            │
 ├─────────────────┼───────────────────┼───────────────────────┤
 │  数据层         │  AI运行时        │     前端               │
 │                 │                   │                        │
 │  PostgreSQL     │  Claude (默认)    │  仪表盘                │
 │  SQLite (开发)  │  兼容OpenAI      │  案例与调查            │
 │  事件存储       │  Ollama/vLLM     │  事件查看器            │
 │  代理账本       │  模型路由        │  MITRE ATT&CK 地图    │
 │  语义搜索       │                   │  狩猎实验室            │
 │                 │                   │  响应计划              │
 │                 │                   │  紫色团队验证          │
 └─────────────────┴───────────────────┴───────────────────────┘

数据流

root@kitploit:~
Suricata/Zeek 事件 ──► 接收 API ──► 事件存储
                                            │
                                       检测代理 (异常检测)
                                            │
CVE 告警 (NVD/CISA/ICS-CERT) ──► 分类代理 (关联 + MITRE)
                                            │
                                       调查案例
                                            │
                                       响应代理 (管控计划)
                                            │
                                  人工批准 ──► 执行行动

技术栈


API 概览

完整API文档请在本地运行时访问 /docs。


项目结构

root@kitploit:~
backend/
├── services/ai/          # 提供商无关的LLM运行时
├── services/agents/       # 检测、分类、狩猎、响应、紫色代理
├── services/mitre/        # MITRE ATT&CK集成
├── services/parsers/      # Suricata + Zeek事件解析器
├── models/                # SQLAlchemy模型 + Pydantic模式
├── routers/               # FastAPI路由处理程序
├── services/pii_redactor.py    # PII/机密信息脱敏流水线
├── services/action_executor.py # 响应行动执行
├── services/semantic_search.py # TF-IDF搜索 + 爆炸半径
└── services/              # CVE、合规、计费、通知

frontend-v2/src/
├── pages/                 # 仪表盘、案例、事件、狩猎实验室、MITRE地图、响应计划、验证
├── components/            # 图表、布局、共享UI
└── stores/                # Zustand认证状态

tests/                     # 309个pytest测试
tests/e2e/                 # 针对已部署应用的Playwright E2E测试
docs/                      # AI_CONTEXT、ARCHITECTURE、CODEMAP、VISION

OneAlert 对比

OneAlert的差异化优势:AI代理进行调查和响应,而不仅仅是收集日志。每一个行动都受策略管控,对OT资产需要人工批准。


适用场景


贡献

欢迎贡献!最需要帮助的领域:

  • 新的事件解析器:Windows事件日志、AWS CloudTrail、Azure Activity
  • MITRE覆盖:更多技术映射和检测规则
  • Sigma生态系统:导入/导出Sigma规则,针对事件数据进行测试
  • UI/UX:仪表盘小部件、案例可视化、拓扑图
  • OT协议:额外的ICS协议解析器(BACnet、HART-IP)

许可证

MIT — 参见 License。


专为那些负担不起50万美元SOC平台但仍然需要的安全团队而建。

下载工具
案例调查
AI生成的调查案例,包含MITRE ATT&CK映射和攻击时间线
MITRE ATT&CK 地图
MITRE ATT&CK 覆盖热力图,附带技术搜索功能
狩猎实验室
自然语言威胁狩猎,附带AI生成的查询
安全事件
Suricata/Zeek安全事件,支持严重性过滤
告警
CVE漏洞告警,附带AI修复建议
资产
OT/IT资产清单,按照Purdue模型分类
代理功能描述
检测代理 (Detect Agent)分析事件统计数据,用于端口扫描、OT协议异常、C2模式等
分类代理 (Triage Agent)将告警和事件关联成调查案例,并映射到MITRE ATT&CK框架
狩猎代理 (Hunt Agent)接收自然语言假设,生成SQL查询,输出Sigma规则
响应代理 (Response Agent)生成带有有序遏制措施的响应计划
紫色团队代理 (Purple Agent)模拟ATT&CK技术以验证检测覆盖
合规代理 (Compliance Agent)将平台数据映射到IEC 62443和NIST CSF控制项
层级技术
后端FastAPI, Python 3.11+, SQLAlchemy 2.0 async
前端React 19, Vite 8, Tailwind CSS v4, Zustand, Recharts
AI运行时提供商无关 (Claude, GPT-4o, Ollama, vLLM, Groq)
数据库PostgreSQL (生产), SQLite (开发)
认证JWT + GitHub OAuth + TOTP MFA
部署Docker, Azure Container Apps
CIGitHub Actions, 330+ 测试 (309 pytest + 22 Playwright E2E)
端点描述
POST /api/v1/events/ingest安全事件的Webhook接收器
POST /api/v1/events/upload上传Suricata/Zeek日志文件
POST /api/v1/cases/pipeline运行完整AI代理流水线
POST /api/v1/cases/auto-triage对近期数据运行分类代理
POST /api/v1/hunt/启动自然语言威胁狩猎
GET /api/v1/mitre/coverageMITRE ATT&CK检测覆盖
GET /api/v1/cases/列出调查案例
GET /api/v1/alerts/列出漏洞告警
GET /api/v1/events/stats事件接收统计
GET /api/v1/cases/search?q=语义案例搜索
GET /api/v1/cases/{id}/similar查找相似事件
GET /api/v1/cases/{id}/blast-radius爆炸半径实体图
GET /api/v1/response-plans/列出响应计划
POST /api/v1/response-plans/{id}/approve批准响应计划
POST /api/v1/response-plans/{id}/execute执行已批准计划
POST /api/v1/validation/runs创建紫色团队验证运行
POST /api/v1/validation/runs/{id}/execute运行ATT&CK技术测试
GET /api/v1/validation/coverage按技术统计检测覆盖
能力OneAlertWazuhSecurityOnionOSSECCaldera
AI驱动的分类是(6个代理)否否否否
MITRE ATT&CK映射自动映射手动规则手动否是
OT/ICS协议支持Modbus、S7、EtherNet/IP有限基于Zeek否否
自然语言威胁狩猎是否否否否
受管控的响应(审批门)是(L0-L4)否否否否
紫色团队验证内置否否否是(核心)
LLM前PII脱敏是不适用不适用不适用不适用
Suricata + Zeek接收是是是否否
合规(IEC 62443、NIST CSF)自动化手动否否否
SBOM分析是否否否否
可自托管是是是是是
SaaS计费(Stripe)内置否否否否
行业用例
水/废水处理监控控制化学投加和泵站的PLC
制造业保护工厂车间的HMI和SCADA系统
能源/公用事业检测从IT到OT控制网络的横向移动
MSSP为工业客户提供多租户SOC即服务
安全团队紫色团队验证检测覆盖
合规自动收集IEC 62443和NIST CSF证据