allama
开源 AI 安全自动化 SOAR 替代品,拖拽式工作流编排 + AI Agent 自动分类告警,80
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
开源 AI 安全自动化 SOAR 替代品,拖拽式工作流编排 + AI Agent 自动分类告警,80
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
想象一下:某大型企业的安全运营中心(SOC)每天要处理超过 500 条安全告警,其中绝大部分是误报或低优先级事件。人工逐一调查每条告警,耗时耗力,还容易让分析师在重复劳动中产生疲劳,导致真正的高危威胁被遗漏。传统的安全编排自动化与响应(SOAR)工具能够标准化流程,但价格高昂——部署一套往往需要 10 万美元以上,还需要专业顾问协助实施,中小企业根本承受不起。
Allama 正是在这样的背景下诞生的。它由 digitranslab 团队于 2026 年 1 月推出,是一个开源的 AI 安全自动化平台,核心理念是:用 AI Agent 替代人工执行安全告警的分类、 Enrichment(情报丰富)和响应决策,同时提供可视化的拖拽式工作流编排界面,让安全分析师无需编写代码也能搭建自动化剧本(Playbook)。项目在半年内获得了 180 颗 GitHub Stars,2 个 open issues,显示出良好的维护状态。

图 1:Allama 项目 Logo(来源:digitranslab/allama 仓库)
Allama 采用前后端分离的全栈架构,技术选型非常现代化:
| 层次 | 技术栈 | 说明 |
|---|---|---|
| 前端 | Next.js + TypeScript | 提供可视化工作流编辑器和案例管理界面 |
| 后端 | Python 3.12+ | 核心业务逻辑:Agent、DSL、API、审计等模块 |
| 调度引擎 | Temporal | 工作流编排引擎,支持长时任务和分布式执行 |
| 数据库 | PostgreSQL | 主数据存储,通过 Alembic 管理迁移 |
| 存储 | MinIO (S3 兼容) | 案例附件、日志等文件存储 |
| 反向代理 | Caddy | 自动 HTTPS,路由转发 |
后端代码组织非常清晰,allama/ 目录下按功能划分为多个子模块:
值得注意的是,Allama 大量使用 LiteLLM 作为统一的 LLM 调用层,这使得平台能够同时支持 OpenAI GPT、Anthropic Claude、Azure OpenAI 以及本地部署的 Ollama 等多种模型,而无需修改业务代码。这种"模型无关"的设计思想是现代 AI 应用平台的标准做法。
安全分析师通过拖拽节点构建自动化剧本,支持条件分支、并行执行和循环逻辑,无需编写代码。所有工作流存储为 DSL 定义(allama/dsl/ 模块),可版本化管理。
当告警进入系统后,AI Agent 自动完成 Enrichment——调用威胁情报平台(VirusTotal、URLScan)、查询 IP 历史记录、分析文件哈希,结合上下文判断是否为真实威胁,并给出优先级评分。这将人工分类效率提升约 90%。
对于需要执行自定义 Python 脚本的场景,Allama 通过 Google nsjail(Namespace Jail)在 WebAssembly 隔离环境中运行,确保网络隔离、资源限制和完整审计日志,防止恶意代码影响主机系统。nsjail 在 Dockerfile 中从源码构建,展示了工程上的严谨性。
Allama 的部署体验是它最大的优势之一。项目提供了四套部署方案,从简单到复杂覆盖各类场景:
docker-compose.yml):生产级推荐方案,使用预构建镜像,适合大多数自托管场景docker-compose.local.yml + make dev):开发者本地调试,从源码构建所有镜像deployments/helm/):Kubernetes 生产部署,有完整的 values 配置和示例deployments/terraform/aws):AWS 自动化基础设施即代码部署前端和后端各自独立构建(前端有专门的 frontend/Dockerfile.prod),通过 Caddy 反向代理统一对外服务。环境变量配置通过 .env.example 模板管理,make init 可自动生成带随机密钥的 .env 文件,开箱即用。

图 2:digitranslab 组织头像(来源:GitHub Avatars)
尽管 Allama 展现了强大的功能设计,但在实际评估中需要关注以下几点:
AI 决策的可审计性:Agent 自动做出响应决策(如隔离主机、封锁账户)需要人工审批流程(agent/approvals/ 模块),但在实际 SOC 场景中,完全依赖 AI 的自动化响应可能带来误操作风险,需要谨慎配置权限边界。
LLM 调用的成本问题:Allama 支持本地 Ollama,但企业用户通常选择 OpenAI/Claude API。每条告警的 Enrichment 可能触发多次 LLM 调用,在大规模告警场景下 API 成本不可忽视。
社区生态尚在早期:截至分析时 Stars 180、Fork 14、Issues 仅 2 个。相比之下,Palo Alto Networks 的 OpenSOC 项目已有数千 Stars,Allama 作为 2026 年初才启动的项目,生态成熟度还有待观察。
Allama 代表了一个趋势:AI 安全工具的开源民主化。传统 SOAR 市场被 Splunk Phantom、IBM Resilient 等商业产品垄断,中小企业无力承担。Allama 借鉴了 LlamaStack、LangChain 等开源 AI 框架的工程实践,为安全社区提供了一条低成本的自建路径。结合 80+ 的现成集成和 Docker 一键部署,它有望成为中小型 SOC 团队的首选方案。

图 3:Allama 应用图标(来源:digitranslab/allama 仓库)