cybersentinel-ai
AI Agent 驱动的本地网络安全平台,集成33款真实安全工具,支持自动化渗透测试和威胁狩猎
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
AI Agent 驱动的本地网络安全平台,集成33款真实安全工具,支持自动化渗透测试和威胁狩猎
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
安全工程师每天面对一个矛盾:Nmap、Nuclei、SQLMap 这些扫描工具本身很强大,但它们的输出是原始的文本数据,理解这些数据需要深厚的专业经验。而传统的"AI安全助手"只是帮你解释命令、生成报告,并不能真正替你执行扫描。于是安全团队陷入了"AI说得很对,但我还得自己动手"的困境。
CyberSentinel AI 的作者(GitHub @3sk1nt4n,来自 SolventCyber)想解决这个矛盾——让 AI 不仅能分析安全数据,还要能真正执行扫描操作。项目名"Sentinel"意为哨兵,寓意平台的定位:主动感知威胁、实时响应。
CyberSentinel AI 是一个Agentic多工具安全平台,其核心理念是"AI驱动的真实执行"。它不是用AI生成命令让你手动复制粘贴,而是由AI Agent自主分类用户意图、选择合适的工具、执行扫描、收集结果、然后分析输出——整个过程对用户透明。
整个平台包含 33 款真实运行的安全工具,分为六大类别:
| 类别 | 工具数量 | 代表工具 |
|---|---|---|
| 实时扫描器 | 11 | Nmap、Nuclei、SQLMap、Nikto、ZAP |
| 威胁情报API | 5 | Shodan、VirusTotal、AlienVault OTX、NVD |
| SIEM集成 | 3 | ELK Stack、Splunk、Wazuh |
| AI检测分析 | 5 | Zeek分析器、日志分析器、钓鱼邮件分析 |
| 威胁狩猎 | 4 | YARA规则、Sigma规则、Snort规则 |
| 合规框架 | 5 | MITRE ATT&CK、NIST/CIS、HIPAA/PCI-DSS |
这些工具都运行在 隔离的 Kali Docker 容器 中,与宿主机完全隔离,确保扫描操作不会影响主机系统安全。
平台采用 Docker Compose 多容器架构,每个服务职责明确:
Backend 的核心模块设计非常清晰:
ai_router.py(27KB):多提供商路由,支持 Ollama、Claude、GPT、OpenRouter,可会话中动态切换。agent.py(21KB):Agent 执行引擎,负责任务分解、工具选择、结果聚合。intent.py(21KB):意图分类,将用户自然语言指令映射到具体工具调用。scanner.py(13KB):扫描执行器,封装 Nmap/Nuclei 等工具的统一调用接口。rag.py(14KB):ChromaDB RAG 实现,检索安全知识注入 AI 上下文。threat_intel_puller.py(37KB):威胁情报拉取,从 NVD、CISA KEV、EPSS、OTX 等源实时获取最新威胁数据。guardrails.py(11KB):输入/输出过滤,阻断提示词注入、SSRF 和系统Prompt泄露攻击。项目最大的亮点之一是**Provider 无关(Provider-Agnostic)**设计。平台内置 AI 路由器,会话中可以随时切换 AI 提供商,不需要重新开始对话。这带来了极大的灵活性:
部署流程极简,三步搞定:
git clone https://github.com/3sk1nt4n/cybersentinel-ai.git
cd cybersentinel-ai
docker compose up -d --build
首次启动会自动拉取所有 Docker 镜像(约5-10分钟),以及 Ollama AI 模型(Qwen2.5:7b,约4GB)。之后每次启动约30秒。
访问 http://localhost:3000 即可打开仪表盘,用自然语言开始安全扫描。
项目也有一些需要注意的地方:
许可证问题:README 显示 MIT License,但 GitHub API 返回 license: null,实际仓库中也没有 LICENSE 文件,这是一个需要作者明确的合规风险。
API Key 的双刃剑:虽然文档说 API Key 全为可选,但像 Shodan、VirusTotal 等威胁情报 API 如果不填入 Key,平台只能依赖本地数据库和 Ollama 的通用知识,安全情报的实时性会大打折扣。
单用户设计:当前架构没有多用户/多租户支持,多人协作场景需要自行添加认证层。API Key 认证机制存在但功能基础。
扫描合法性:作者在 README 中明确声明了 CFAA 合规要求,并推荐了 scanme.nmap.org 等合法测试目标。这是安全工具的标配警告,但对初学者仍需强调。
CyberSentinel AI 代表了一个重要趋势:AI Agent 从"聊天"走向"执行"。传统的安全运营平台(SOC、SIEM)需要专业人员操作,而 CyberSentinel 通过自然语言接口大幅降低了门槛。用户不需要记住Nmap的各种参数,只需要说"扫描这个IP的所有端口,查找常见漏洞",AI Agent 就会自动完成从计划到执行到分析的全流程。
随着 Agentic AI 技术成熟,类似的安全运营 Agent 会越来越多——自动渗透测试、自动漏洞修复验证、自动威胁狩猎。CyberSentinel AI 踩在了这个趋势的前沿,且真正做到了本地运行、数据不外传,对于关注数据隐私的企业安全团队尤其有吸引力。