AiSOC

告警自动研判,每步决策可回放审计

开源 free 行业应用
访问官网 ↗ GitHub ↗ 文档 ↗
GitHub 星标 ★ 2400
维护状态 活跃
是否开源 是
定价模式 free

项目预览

项目数据

分类行业应用
开发团队beenuar
所属国家
定价模式free
价格说明MIT 开源免费,可自托管,无需 API 密钥
访问状态
是否开源是
开源协议MIT
主要语言Python
技术栈/模型agentic-ai,ai-security,alert-triage,blue-team,cybersecurity,detection-engineering,incident-response,langgraph,llm-agents,mcp,mitre-attack,model-context-protocol,purple-team,security-operations,self-hosted,siem,soar,soc,threat-detection,threat-intelligence
GitHub 星标★ 2400
30天Star增速
HF 下载量
上线时间2026-05-02 00:00:00
代码更新—
仓库体积—
本站数据更新—
维护状态活跃
中文支持
访问方式
移动端支持
综合评分
收录时间2026-10-11
浏览次数0

项目介绍

AiSOC 是一个开源的 AI 安全运营中心,面向蓝队和安全运营团队,解决告警过载、人工研判慢、调查过程不可追溯的痛点。它把多源告警做融合去重,再用基于 LangGraph 的 LLM 智能体自动完成分级研判,并结合 MITRE ATT&CK 框架辅助调查。核心特色是每一步智能体决策都写入可回放的决策账本,让自动化结论可审计、可复盘。项目可自托管,无需任何 API Key 即可运行,采用 MIT 许可证,并内置 MCP 服务器,可直接接入 Claude、Cursor、Continue 等工具,把安全运营能力嵌入现有 AI 工作流。

Star 增长趋势

本站每日记录该项目 GitHub 星标变化,观测越久曲线越完整

正在加载星标数据…

技术标签

使用教程

—

难度:入门 约 15 分钟 部署方式:Docker 7 步

环境要求

  • Docker Compose v2,Docker VM 分配 8 GB 内存与 20 GB 空闲磁盘
  • python3(3.9 及以上版本)
  • bash
  • 首次运行需下载约 2 GB 的本地模型,磁盘空间需留足

安装与启动步骤

  1. 1克隆仓库

    从 GitHub 拉取 AiSOC 源码并进入项目目录,后续所有 make 命令都在该目录执行。

    git clone https://github.com/beenuar/AiSOC && cd AiSOC
  2. 2环境自检

    检查 Docker、内存、磁盘、python3、bash 等是否满足要求;若尚未 make up,它会直接提示这一点。

    make doctor
  3. 3启动 core 栈

    拉起 16 个服务的核心告警流水线,同时自动生成 .env 和十五个密钥、创建管理员并打印密码与控制台地址。

    make up
  4. 4验证流水线

    向 ingest API 投递一条真实事件,跟随其经过 Kafka、检测、关联、Postgres,再从公开 API 读回告警,逐阶段输出 PASS/FAIL。

    make smoke
  5. 5按需切换部署档位

    full 档增加事件湖、实体图、全文检索与富化,约 12 GB 内存;GPU 与宿主机 LLM 档可加速本地模型推理。

    make up-full
    # 或
    make up-gpu
    # 或
    make up-host-llm
  6. 6登录控制台

    浏览器打开 make up 打印的地址,用其打印的管理员密码登录;新租户未接数据源时会进入设置向导。

  7. 7重置管理员密码

    管理员密码只在启动时显示一次且不落盘,若已遗失可用该命令重新生成一个。

    make bootstrap ARGS=--reset-password

关键配置

配置项必填说明示例
.env否make up 自动创建,内含凭证库、会话签名密钥、五个服务间凭证和四个数据存储密码由 make up 自动生成,无需手工填写
控制台端口否默认端口被占用时自动改用空闲端口,并随之变更控制台地址以 make up 输出的实际地址为准

如何确认成功

执行 make smoke,看到各阶段 PASS(如 PASS: 10/10 stages),再用 make up 打印的地址和密码登录控制台即成功。

常见问题

Q:需要准备 LLM 的 API Key 吗?

A:不需要。核心栈内置 Ollama 运行的 llama3.2:3b-instruct-q4_K_M 模型,可产出真实研判结论与 token 统计;CISA KEV 情报源也无需密钥。

Q:端口被占用会安装失败吗?

A:不会。AiSOC 会自动发布到空闲端口,并说明占用原端口的进程,控制台地址随之变化,裸克隆在 5432 和 11434 被占用时约 64 秒可进入控制台。

Q:忘记管理员密码怎么办?

A:密码由本机生成、只显示一次且不存储。运行 make bootstrap ARGS=--reset-password 可重新生成一个。

Q:内存不够可以跑吗?

A:core 档 16 个服务约需 8 GB,full 档 22 个服务约需 12 GB,建议按 Docker VM 实际可用内存选择档位。

Q:首次启动很慢是什么原因?

A:首次运行会把约 2 GB 的本地模型下载到数据卷中,该卷只有执行 make clean 才会清除。

注意事项

  • 内置模型并非前沿模型,研判结论可能出错,控制台会标注是哪条路径给出的答案。
  • 这是生产级部署栈,交互式 API 文档默认关闭,接口规格见 docs/openapi.yaml。
  • 需要凭据才能跑通的宿主模型/第三方供应商路径,README 明确说明尚未实测,不要期待开箱可用。
  • 模型与镜像的下载时间取决于网络,README 中 64 秒进入控制台的数字不含镜像下载耗时。

核心亮点

  • 内置可回放的决策账本,智能体每一步研判都有记录,满足安全审计与事后复盘需求
  • 无需 API Key 即可运行,自托管部署门槛低,适合对数据敏感的团队
  • 提供 MCP 服务器,能直接接入 Claude、Cursor、Continue,复用现有 AI 工具链

不足之处

  • 项目处于成长阶段,生态与第三方集成数量有限
  • LLM 研判效果依赖所选模型,实际误报率需自行评估调优

适用场景

  • 安全运营中心对海量告警做自动分级与去重
  • 蓝队用 MITRE ATT&CK 视角快速调查可疑事件
  • 团队在自有环境自托管 AI 研判流程并保留审计记录

替代项目

Wazuh、TheHive、Velociraptor

上一篇:infracost

下一篇:adloop

同类项目推荐

xmgai-like 开源

换脸、艺术二维码随手玩,副业灵感一包带走。

本开源 AI 副业搞钱项目集成了强大功能,包括 AI 艺术二维码生成、AI 换脸、Delle3 绘画等···

★ 59 2026-08-09
spoken-to-signed-translation 开源

把口语文本一路转成手语视频的流水线

a text-to-gloss-to-pose-to-video pipeline for spoken to signed language translation

★ 103 2026-09-11
LiveTranslate 开源

直播看片实时翻译,字幕秒出,跨语言无压力

Real-time audio translation, captures system audio + mic, runs ASR (Whisper/SenseVoi···

★ 763 2026-08-13