opencti
基于 STIX 2.1 标准的开源网络威胁情报平台,集成 AI 实现自动化威胁分析
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
基于 STIX 2.1 标准的开源网络威胁情报平台,集成 AI 实现自动化威胁分析
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
想象一下,如果有一位永不疲倦的安全分析师,不仅能实时监控全球网络威胁动态,还能将碎片化的攻击线索自动编织成完整的攻击故事——这正是 OpenCTI 正在做的事情。
网络安全的本质是信息战。2018年,随着 APT 攻击、勒索软件、供应链攻击愈演愈烈,企业安全团队面临一个核心困境:威胁情报散落在数百个数据源中——MISP 事件报告、MITRE ATT&CK 框架、Shodan 扫描数据、VirusTotal 样本……分析师们花费 80% 的时间在做"数据清洗",而非真正的分析工作。 法国 Filigran 公司(原 Luatix)于 2018 年底开源了 OpenCTI,目标是构建一个结构化的威胁情报知识平台——将非结构化的威胁数据转化为可查询、可视化、可关联的威胁知识图谱。项目由法国国防部网络安全部门孵化,目前由 Filigran 公司商业支持,但保持完全开源,社区 Slack 已超过 3000 名成员。
OpenCTI 采用典型的前后端分离 + 后端微服务架构,由三大核心组件构成: 1. opencti-graphql(后端服务层) 这是整个平台的核心引擎,基于 Node.js + TypeScript + Apollo Server(GraphQL)构建。GraphQL API 是平台的数据中枢,提供了比 REST 更灵活的查询能力。以下是关键依赖分析:
这是 OpenCTI 最具前瞻性的特性。平台深度集成 LangChain,构建了一套威胁情报增强 AI 工作流:
OpenCTI 的另一大护城河是连接器(Connector)生态。平台设计了标准化的连接器接口,社区贡献了大量数据源连接器,包括 MISP、VirusTotal、AbuseIPDB、AlienVault OTX、MITRE ATT&CK、Recorded Future、Shodan 等数十个数据源。所有连接器在独立的仓库 github.com/OpenCTI-Platform/connectors 维护,形成了数据采集、处理、存储、分析、可视化的完整闭环。
OpenCTI 提供完整的 docker-compose.yml,一键部署包含所有组件:Platform(GraphQL API)、Frontend、Worker、Elasticsearch、Redis、RabbitMQ(或 MinIO)。推荐配置为 2 核 CPU + 8GB RAM,生产环境建议分离 Elasticsearch(最低 4GB 专用)。无 GPU 需求,但 Elasticsearch 对磁盘 I/O 要求较高,推荐使用 SSD。多阶段 Dockerfile 优化了构建体积,还提供了 UBI9 版本满足企业合规要求。
优点:遵循 STIX 2.1 国际标准,与同类工具(MISP、TheHive)互操作性极强;AI 集成走在行业前沿,LangChain 架构便于升级到更新的大模型;活跃的商业公司背书,长期维护有保障。 局限:部署复杂度较高,对 Elasticsearch/Redis 有一定运维要求;社区版功能有部分限制,企业版需付费订阅;1366 个 fork 和 1917 个 open issues 说明项目仍在快速迭代中,生产环境需注意版本稳定性。
截至 2026 年 5 月,OpenCTI 已积累超过 9473 颗 GitHub Stars、1366 个分支、40 个 GitHub Actions 工作流、Codecov 和 DeepScan 持续监控代码质量。其 1917 个 open issues 中大量是功能请求而非 Bug,说明用户需求旺盛。 在 ATT&CK 框架日益成为行业共识的背景下,OpenCTI 代表了威胁情报平台从"数据仓库"向"智能知识引擎"的进化方向。随着 LLM 能力的持续提升,其 AI 辅助分析的价值空间将持续扩大——这是一款值得安全团队重点关注的开源项目。