Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
OneAlert — 针对OT/ICS网络的AI驱动SOC——6个自主代理,MITRE ATT&CK映射,Suricata/Zeek数据摄取,人机协同响应,330多项测试。面向中小企业的Claroty/Dragos开源替代方案。 | Kitploit
工具/GitHubGitHub/mangod12/onealert
网络安全威胁情报事件响应AI 安全
GitHubmangod12/onealert

OneAlert

针对OT/ICS网络的AI驱动SOC——6个自主代理,MITRE ATT&CK映射,Suricata/Zeek数据摄取,人机协同响应,330多项测试。面向中小企业的Claroty/Dragos开源替代方案。

查看仓库网站
313151个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

OneAlert AI 安全操作系统

面向工业网络的开源自主动网络防御

AI代理,能够检测、调查、狩猎和响应跨OT/ICS基础设施的威胁——具备人工审批门和完整审计轨迹。

演示设置 · 功能 · 快速开始 · 架构

CI Tests AI Agents License Python React


立即试用

在线演示: https://onealert-demo.mangoglacier-b3ad215d.southeastasia.azurecontainerapps.io/app/

邮箱[email protected]
密码password123

预加载了一个真实的水处理厂:11个OT/IT资产,一个多阶段攻击场景(VPN攻破→横向移动→PLC访问尝试),AI生成的调查案例,包含MITRE ATT&CK映射,以及15+安全事件。


实际展示

仪表盘
安全态势仪表盘,包含KPI、严重性分布和风险热力图

案例调查
AI生成的调查案例,包含MITRE ATT&CK映射和攻击时间线
MITRE ATT&CK 地图
MITRE ATT&CK 覆盖热力图,附带技术搜索功能
狩猎实验室
自然语言威胁狩猎,附带AI生成的查询
安全事件
Suricata/Zeek安全事件,支持严重性过滤
告警
CVE漏洞告警,附带AI修复建议
资产
OT/IT资产清单,按照Purdue模型分类

为什么存在

企业SOC工具年费高达30万-80万美元。拥有PLC、SCADA系统和OT网络的中小制造商负担不起,但它们正日益成为攻击目标。OneAlert为它们提供了一个AI蓝队,能够:

  • 接收Suricata/Zeek网络遥测数据
  • 使用AI代理检测异常(而不仅仅是静态规则)
  • 将告警关联成调查案例,并映射到MITRE ATT&CK框架
  • 生成附带人工审批门的响应计划
  • 使用自然语言进行威胁狩猎
  • 强制执行OT安全约束(不对PLC执行自主操作)

功能特性

AI代理流水线

六个专业代理协同工作:

代理功能描述
检测代理 (Detect Agent)分析事件统计数据,用于端口扫描、OT协议异常、C2模式等
分类代理 (Triage Agent)将告警和事件关联成调查案例,并映射到MITRE ATT&CK框架
狩猎代理 (Hunt Agent)接收自然语言假设,生成SQL查询,输出Sigma规则
响应代理 (Response Agent)生成带有有序遏制措施的响应计划
紫色团队代理 (Purple Agent)模拟ATT&CK技术以验证检测覆盖
合规代理 (Compliance Agent)将平台数据映射到IEC 62443和NIST CSF控制项

受管控的自主权

  • 5个自主等级(L0只读到L4危机模式)
  • OT安全约束:Purdue Level 0-3的资产始终要求人工批准遏制措施
  • 完整代理账本:每个AI决策均记录模型、令牌数、推理过程
  • 策略引擎:按区域、资产类型和自主等级设定行动批准规则
  • 审批工作流:在执行前通过REST API批准/拒绝响应计划
  • 行动执行器:12种行动类型(通知、封锁IP、隔离主机、隔离VLAN等)

PII和机密信息脱敏

  • 8种模式类型:邮箱、社会安全号码、信用卡、API密钥、Bearer令牌、密码、私钥、JWT
  • 集成到事件接收中:在存储和LLM处理前去除机密信息
  • 保留网络可观测项:IP、端口、域名、主机名保留用于安全分析

紫色团队验证

  • 模拟ATT&CK测试:8个技术类别,附带原子测试库
  • 干运行/实验室/生产模式:生产模式需要明确人工批准
  • 检测覆盖指标:每项技术的检测率和差距分析
  • 控制结果跟踪:哪些检测规则触发,哪些未触发

语义搜索与爆炸半径

  • 自然语言案例搜索:基于TF-IDF排序,无外部依赖
  • 相似事件检索:基于余弦相似度匹配,并高亮共享的MITRE技术
  • 爆炸半径图:实体关系可视化(资产、IP、每个案例的MITRE技术)

安全事件接收

  • Suricata EVE JSON解析器(告警、DNS、HTTP、TLS、流)
  • Zeek日志解析器(conn、dns、http、ssl、files、notice)
  • Webhook接收器,用于Filebeat/Fluentd实时接收
  • 文件上传,用于离线分析

MITRE ATT&CK集成

  • Enterprise + ICS矩阵(16种战术,30+技术)
  • 从Suricata签名自动映射到技术
  • 按战术的检测覆盖热力图
  • 可搜索的技术浏览器

威胁狩猎实验室

  • 自然语言输入:“查找从工程工作站到PLC子网的横向移动”
  • AI根据事件数据生成SQL查询
  • 从确认发现结果自动生成Sigma检测规则
  • 只读查询安全验证(阻止INSERT/UPDATE/DELETE)

OT/ICS漏洞管理

  • 多源CVE聚合(NVD、CISA KEV、ICS-CERT、Cisco PSIRT、Microsoft MSRC)
  • AI驱动的OT感知修复(针对关键区域的补偿控制)
  • EPSS漏洞利用概率评分
  • SBOM分析(CycloneDX/SPDX)
  • 被动设备发现,附带Purdue模型分类

合规即代码

  • IEC 62443-3-3(10个控制项)+ NIST CSF 2.0(11个控制项)
  • 从平台数据自动收集证据
  • 持续合规评分

多租户与计费

  • 组织模型,基于角色的访问(管理员/分析师/查看者)
  • Stripe计费(免费版、入门版$499、专业版$1,999、企业版$4,999/月)
  • SIEM集成(Splunk、Sentinel、ServiceNow、PagerDuty)

快速开始

一键演示

git clone https://github.com/mangod12/OneAlert.git
cd OneAlert
pip install -r requirements.txt
python -m backend.demo

打开 http://localhost:8000/app/ — 演示数据将自动加载,包含攻击场景。

Docker

docker compose up --build

本地开发

# 后端
python -m venv .venv && source .venv/bin/activate
pip install -r requirements.txt
python -m uvicorn backend.main:app --reload

# 前端
cd frontend-v2 && npm install && npm run dev

环境变量

# AI代理所需
AI_PROVIDER=anthropic          # 或 openai, ollama, vllm, groq
ANTHROPIC_API_KEY=sk-ant-...   # 或 AI_API_KEY 用于兼容 OpenAI

# 可选
AI_TRIAGE_MODEL=claude-sonnet-4-20250514
AI_BASE_URL=http://localhost:11434/v1  # 用于 Ollama/vLLM
SECRET_KEY=your-production-secret
DATABASE_URL=postgresql://user:pass@host/db

架构

                      OneAlert AI 安全操作系统
 ┌─────────────────┬───────────────────┬───────────────────────┐
 │  传感器层       │  代理层          │      控制平面          │
 │                 │                   │                        │
 │  Suricata EVE   │  检测代理         │  策略引擎              │
 │  Zeek 日志      │  分类代理         │  自主等级              │
 │  Syslog/Auth    │  狩猎代理         │  审批工作流            │
 │  OT 发现        │  响应代理         │  代理账本              │
 │  PII 脱敏       │  紫色团队代理     │  OT区域约束            │
 │                 │  合规代理         │  行动执行器            │
 ├─────────────────┼───────────────────┼───────────────────────┤
 │  数据层         │  AI运行时        │     前端               │
 │                 │                   │                        │
 │  PostgreSQL     │  Claude (默认)    │  仪表盘                │
 │  SQLite (开发)  │  兼容OpenAI      │  案例与调查            │
 │  事件存储       │  Ollama/vLLM     │  事件查看器            │
 │  代理账本       │  模型路由        │  MITRE ATT&CK 地图    │
 │  语义搜索       │                   │  狩猎实验室            │
 │                 │                   │  响应计划              │
 │                 │                   │  紫色团队验证          │
 └─────────────────┴───────────────────┴───────────────────────┘

数据流

Suricata/Zeek 事件 ──► 接收 API ──► 事件存储
                                            │
                                       检测代理 (异常检测)
                                            │
CVE 告警 (NVD/CISA/ICS-CERT) ──► 分类代理 (关联 + MITRE)
                                            │
                                       调查案例
                                            │
                                       响应代理 (管控计划)
                                            │
                                  人工批准 ──► 执行行动

技术栈

下载工具