当前的工具只会制造噪音,而不是安全。
SIEM 每天产生成千上万条告警。SOC 团队疲于应对,真正的威胁反而从缝隙中溜走。
现有方案只会检测,却不会行动。从发现到修复往往要等上数小时,有时甚至数天。
350 万个岗位空缺。即便预算充足,招聘并留住专家依然是一大挑战。
这是一款不止于检测的自主智能体 —— 它还能关联分析、做出判断并提出建议。
原生 STIX 2.1 图谱:自动关联分析、攻击路径、影响半径(blast radius)、攻击者画像。STIX 2.1 标准,兼容 ANSSI/ENISA。
NVD、CISA KEV、EPSS、MITRE ATT&CK、CERT-FR、GreyNoise、CrowdSec、ThreatFox 等。自动加权生成 0-100 置信度评分。
L0 对话、L1 分诊、L2 取证分析、L2.5 指令增强、L3 匿名化云端。自动化流水线始终 100% 本地运行,只有 CISO 主动提问时才会调用云端。
通过 Slack、Telegram、Mattermost、Ntfy 发送告警。自然语言对话机器人,具备记忆能力与代词消解。
当您沉睡时发生的一切。
| t | source | événement |
|---|---|---|
02:17:03 | 内置 Syslog 采集器 + Sigma | 8 分钟内 47 次 SSH 尝试,触发 Sigma 规则 IP 185.220.101.47 · srv-prod-01 · 用户轮换:root、admin、backup |
02:17:04 +1s | CrowdSec CTI | 已知恶意 IP,社区举报 1247 次 声誉:恶意 · 行为:ssh:bruteforce · 已活跃 18 天 |
02:17:09 +6s | AI 智能体,关联分析 | 攻击链已重建,交叉比对 4 个来源 02:09 用户 backup 登录成功 · CVE-2023-38408 OpenSSH 未修补(EPSS 0.91)· AWS 密钥已在 /var/log/deploy.log 中暴露 6 小时 |
02:17:13 +10s | Slack HITL | RSSI 被唤醒,收到完整分析 + 3 项建议措施 ⚠ 严重 · srv-prod-01 · 检测到攻击链 IP 185.220.101.47 为恶意地址(CrowdSec)· 用户 backup 已被入侵 1. 封锁 IP 2. 锁定账户 3. 修补 OpenSSH ✓ 全部 3 项操作~ IP + 账户✗ 我来处理 |
02:19:28 +2m25s | RSSI | 通过手机批准,执行操作 1 和 2 RSSI 阅读分析报告,核实 CrowdSec 来源,批准封锁 IP 并锁定账户,倾向于白天再修补 OpenSSH。 |
02:19:29 +1s | 执行 | 修复已执行 · NIS2 报告已生成 · IP 已上报至 CrowdSec IP 已封锁 · 账户已锁定 · 审计日志加密签名 · NIS2 §2b 事件报告已生成 |
SIEM、EDR、防火墙、日志、CTI、扫描结果,ThreatClaw 全部摄取、全部关联,将噪声转化为清晰的信号。
数据在 STIX 2.1 图谱中关联。每条告警都经过富化、评分并关联上下文。信号清晰。
每天来自 19+ 个不同来源的 4500 条告警。68% 被忽略。毫无关联。只有噪声。
传统SOC只产出告警,ThreatClaw产出决策。
NIS2、GDPR、EU AI Act、ISO 27001、ISO 42001、NIST AI RMF、NIST CSF 2.0、EU CRA、SOC 2、HDS、PCI-DSS,每一次事件都会自动生成对应文件,经 Ed25519 签名,足以在 ANSSI 或第三方审计员面前站得住脚。
24小时内的初步通报,自动预填完成
包含入侵指标(IOC)的中期更新报告
完整分析、根本原因、已采取措施及建议
CNIL数据泄露通报,自动检测PII + RSSI可覆盖
CSF 2.0格式,兼容美国联邦机构标准
A.5.24-A.5.28控制项,分类、响应、经验总结
10项强制安全措施,每项措施实时评分
面向高管层的非技术摘要,业务影响与剩余风险
详细取证分析、IOC、MITRE ATT&CK时间线、影响范围
不可篡改的哈希链日志,每一次ThreatClaw操作都被记录、签名并加盖时间戳
高风险AI清单 · 日志记录 · 差距分析 · 截止日期2026-08-02
2023年AI标准,8项附录A控制项(政策、生命周期、第三方)
Govern/Map/Measure/Manage四大功能,明确点名shadow AI
招标就绪文档 · 清单 + 4个框架 + 路线图
操作员验证、签署、导出。一切保持自托管,内置加密审计追踪。
ThreatClaw 将您的资产、漏洞和攻击者建模为一张 STIX 2.1 图谱。其结果是:传统 SIEM 无法实现的分析能力。
一旦某资产被攻陷,ThreatClaw 会实时计算 1、2、3 跳范围内所有受影响的资产,并按关键性加权生成影响评分。
被动模拟:攻击者可能通过哪些路径到达您的关键数据?每月生成主动报告,全程不触碰您的基础设施。
ThreatClaw 会自动构建攻击者画像(国家、ASN、MITRE 技术手法),并与 7 个已知 APT 组织进行比对。
这张图谱本身就是您的 NIS2 第 21 条合规映射。涵盖供应链风险、相互依赖关系,并可导出报告供监管机构审查。
采集 findings、Sigma 告警、syslog 日志,持续同步 STIX 2.1 威胁图谱。
原生 STIX 2.1 图谱可检测横向移动、协同攻击活动,以及通向关键资产的攻击路径。
19+ 个威胁情报来源(NVD、CISA KEV、EPSS、GreyNoise、CERT-FR……)。基于上下文生成 0-100 置信度评分。
AI 提出行动建议(44 条命令白名单)。自动生成 MITRE playbook。HITL 机制确保主导权始终在您手中。
AI智能体接触您的基础设施,听起来令人担忧?我们也这么想。所以我们把一切都加固了。
采用Rust编写,这是唯一一门能从结构上杜绝70%关键CVE漏洞的语言。
获NSA、CISA及微软推荐用于关键安全软件。 了解更多 →
编译进二进制文件。不可修改。不可绕过。这不是可选项,而是根基。
任何人都无法在运行时劫持智能体的目标,无论是攻击者还是恶意提示词。Soul被编译进二进制文件,任何未经重新编译的篡改都会触发终止开关。
▸ Soul的SHA-256指纹编译进二进制文件,运行时验证
智能体只能执行44+项预先批准的命令,只能通过运营者验证的skill进行扩展(相同的护栏、相同的固定模板,无shell访问)。
▸ Rust白名单,包含风险等级与可逆性标注
您的工具发送的数据永远无法变成对AI的指令。已拦截超过25种注入模式。
▸ XML封装 + 面向网络安全的专用注入检测
智能体的每一段记忆都经过签名。如果有人篡改其记忆试图欺骗它,它会立即察觉。
▸ 对话记忆采用加密签名,工具仅限只读
行为异常?立即停止 + 取证快照 + Slack告警。8种自动触发条件,无需时刻盯着屏幕。
▸ 8种触发条件的终止开关 + 原子级停止
每次云端LLM调用前默认启用匿名化处理·内部IP、凭证、邮箱和FQDN都会被替换为令牌。可配置的自定义正则表达式规则可扩展遮罩范围至公网IP、业务标识符或任何专有格式。Never模式可完全禁用云端调用。
技术细节 →L0对话层、L1分诊层和L2取证层运行在部署于您自有基础设施上的Mistral Small或Qwen 14B模型。日常操作无需任何云端调用。L3云端层仅作为可选项,用于复杂场景,并经过匿名化处理。
技术细节 →所有依赖项均来自crates.io(无未经验证的git源)。cargo audit每周一在CI中运行,检测所用crate中已披露的CVE。每次PR均需通过超过3000个测试。
技术细节 →Wazuh、Microsoft Sentinel、Microsoft Defender XDR、Active Directory、Velociraptor、OPNsense、pfSense、Fortinet、Mikrotik、Graylog、Elastic SIEM、Proxmox、GLPI。通过控制台即可完成配置,无需编写胶水代码。主机一旦发送日志即可自动注册。
技术细节 →源代码完全公开。您(或顾问)可以逐行审计、自行编译、验证二进制文件是否一致。专有需求可选择商业双重授权。
技术细节 →每个skill都运行在经过加密签名的隔离沙盒中。CPU受限,默认关闭网络访问。被修改过的文件将无法加载。
技术细节 →PostgreSQL中的加密签名链。插入后无法修改,即使是数据库管理员也不例外。原生支持NIS2审计取证。
技术细节 →ThreatClaw 可在几分钟内完成 Linux 安装,随后根据您的基础设施进行配置。