网络安全,已经失灵。

当前的工具只会制造噪音,而不是安全。

4 500+
每个 SOC 平均每天的告警数量
194
天,平均需要这么久才能发现一次入侵(IBM 2025)
3.5M
全球尚未填补的网络安全岗位空缺
68%
的告警因资源不足而被忽略

告警太多,分析师太少

SIEM 每天产生成千上万条告警。SOC 团队疲于应对,真正的威胁反而从缝隙中溜走。

被动等待的工具

现有方案只会检测,却不会行动。从发现到修复往往要等上数小时,有时甚至数天。

全球性的人才短缺

350 万个岗位空缺。即便预算充足,招聘并留住专家依然是一大挑战。

ThreatClaw 思考。行动。守护。

这是一款不止于检测的自主智能体 —— 它还能关联分析、做出判断并提出建议。

STIX 2.1 图谱情报

原生 STIX 2.1 图谱:自动关联分析、攻击路径、影响半径(blast radius)、攻击者画像。STIX 2.1 标准,兼容 ANSSI/ENISA。

19+ 数据源情报增强

NVD、CISA KEV、EPSS、MITRE ATT&CK、CERT-FR、GreyNoise、CrowdSec、ThreatFox 等。自动加权生成 0-100 置信度评分。

5 级自主可控 AI 架构

L0 对话、L1 分诊、L2 取证分析、L2.5 指令增强、L3 匿名化云端。自动化流水线始终 100% 本地运行,只有 CISO 主动提问时才会调用云端。

多渠道 + NLP 智能机器人

通过 Slack、Telegram、Mattermost、Ntfy 发送告警。自然语言对话机器人,具备记忆能力与代词消解。

凌晨 2:17。

当您沉睡时发生的一切。

从首个异常到事件被遏制:2分32秒
tsourceévénement
02:17:03
内置 Syslog 采集器 + Sigma
8 分钟内 47 次 SSH 尝试,触发 Sigma 规则

IP 185.220.101.47 · srv-prod-01 · 用户轮换:root、admin、backup

02:17:04
+1s
CrowdSec CTI
已知恶意 IP,社区举报 1247 次

声誉:恶意 · 行为:ssh:bruteforce · 已活跃 18 天

02:17:09
+6s
AI 智能体,关联分析
攻击链已重建,交叉比对 4 个来源

02:09 用户 backup 登录成功 · CVE-2023-38408 OpenSSH 未修补(EPSS 0.91)· AWS 密钥已在 /var/log/deploy.log 中暴露 6 小时

02:17:13
+10s
Slack HITL
RSSI 被唤醒,收到完整分析 + 3 项建议措施
严重 · srv-prod-01 · 检测到攻击链

IP 185.220.101.47 为恶意地址(CrowdSec)· 用户 backup 已被入侵

1. 封锁 IP
2. 锁定账户
3. 修补 OpenSSH
全部 3 项操作~ IP + 账户 我来处理
02:19:28
+2m25s
RSSI
通过手机批准,执行操作 1 和 2

RSSI 阅读分析报告,核实 CrowdSec 来源,批准封锁 IP 并锁定账户,倾向于白天再修补 OpenSSH。

02:19:29
+1s
执行
修复已执行 · NIS2 报告已生成 · IP 已上报至 CrowdSec

IP 已封锁 · 账户已锁定 · 审计日志加密签名 · NIS2 §2b 事件报告已生成

4
关联来源
10s
完整分析
2m32s
事件已遏制
1
人工决策

19+ 种数据源。每天 4500 条告警。一张图谱搞定一切。

SIEM、EDR、防火墙、日志、CTI、扫描结果,ThreatClaw 全部摄取、全部关联,将噪声转化为清晰的信号。

使用 ThreatClaw
未使用 ThreatClaw

数据在 STIX 2.1 图谱中关联。每条告警都经过富化、评分并关联上下文。信号清晰。

每天来自 19+ 个不同来源的 4500 条告警。68% 被忽略。毫无关联。只有噪声。

传统SOC只产出告警,ThreatClaw产出决策。

11 份监管报告。自动预填。已签名。审计随时可用。

NIS2、GDPR、EU AI Act、ISO 27001、ISO 42001、NIST AI RMF、NIST CSF 2.0、EU CRA、SOC 2、HDS、PCI-DSS,每一次事件都会自动生成对应文件,经 Ed25519 签名,足以在 ANSSI 或第三方审计员面前站得住脚。

事件响应合规与审计AI治理

Early Warning 24h

NIS2 Art.23

24小时内的初步通报,自动预填完成

72小时报告

NIS2 Art.23

包含入侵指标(IOC)的中期更新报告

最终报告

NIS2 Art.23

完整分析、根本原因、已采取措施及建议

GDPR Article 33

RGPD

CNIL数据泄露通报,自动检测PII + RSSI可覆盖

NIST SP 800-61

NIST

CSF 2.0格式,兼容美国联邦机构标准

ISO 27001

ISO 27001:2022

A.5.24-A.5.28控制项,分类、响应、经验总结

Checklist Art.21

NIS2

10项强制安全措施,每项措施实时评分

高管报告

管理层

面向高管层的非技术摘要,业务影响与剩余风险

技术报告

RSSI / SOC

详细取证分析、IOC、MITRE ATT&CK时间线、影响范围

审计日志

法律证据

不可篡改的哈希链日志,每一次ThreatClaw操作都被记录、签名并加盖时间戳

EU AI Act

欧盟2024/1689号法规第12条

高风险AI清单 · 日志记录 · 差距分析 · 截止日期2026-08-02

ISO 42001

AI Management System

2023年AI标准,8项附录A控制项(政策、生命周期、第三方)

NIST AI RMF

2025年修订版

Govern/Map/Measure/Manage四大功能,明确点名shadow AI

AI治理白皮书

企业版 · 15页

招标就绪文档 · 清单 + 4个框架 + 路线图

没有ThreatClaw
  • ×每次事件都要RSSI手动撰写NIS2报告
  • ×审计追踪分散在5个工具中,没有签名时间戳
  • ×容易遗漏第21条10项措施中的某一项
  • ×审计时只能翻Slack日志找证据
使用ThreatClaw之后
  • 事件一经分类,文档立即自动预填,操作员负责确认
  • 单一Ed25519哈希链,可直接导出作为证据
  • 第21条清单实时更新,每项措施实时评分
  • 审计时,审计员直接下载PDF与已签名的审计追踪

操作员验证、签署、导出。一切保持自托管,内置加密审计追踪。

将您的基础设施图谱化。

ThreatClaw 将您的资产、漏洞和攻击者建模为一张 STIX 2.1 图谱。其结果是:传统 SIEM 无法实现的分析能力。

STIX 2.1兼容 ANSSI / ENISA / OpenCTI / MISP

Blast Radius(影响半径)

一旦某资产被攻陷,ThreatClaw 会实时计算 1、2、3 跳范围内所有受影响的资产,并按关键性加权生成影响评分。

攻击路径

被动模拟:攻击者可能通过哪些路径到达您的关键数据?每月生成主动报告,全程不触碰您的基础设施。

攻击者画像

ThreatClaw 会自动构建攻击者画像(国家、ASN、MITRE 技术手法),并与 7 个已知 APT 组织进行比对。

NIS2 合规

这张图谱本身就是您的 NIS2 第 21 条合规映射。涵盖供应链风险、相互依赖关系,并可导出报告供监管机构审查。

threatclaw graph
$ curl /api/tc/graph/blast-radius/srv-prod-01 { "source_asset": "srv-prod-01", "total_impacted": 4, "critical_impacted": 1, "impact_score": 23.0, "recommendation": "立即进行网络隔离,关键资产已暴露", "hops": [ { "hop": 1, "count": 2, "assets": ["srv-web-02", "srv-app-01"] }, { "hop": 2, "count": 1, "assets": ["srv-db-01 (CRITICAL)"] }, { "hop": 3, "count": 1, "assets": ["srv-backup-01"] } ] }

ThreatClaw 如何推理

01

观察

采集 findings、Sigma 告警、syslog 日志,持续同步 STIX 2.1 威胁图谱。

02

关联

原生 STIX 2.1 图谱可检测横向移动、协同攻击活动,以及通向关键资产的攻击路径。

03

增强

19+ 个威胁情报来源(NVD、CISA KEV、EPSS、GreyNoise、CERT-FR……)。基于上下文生成 0-100 置信度评分。

04

决策与行动

AI 提出行动建议(44 条命令白名单)。自动生成 MITRE playbook。HITL 机制确保主导权始终在您手中。

不只是一个智能体,更是一座堡垒。

AI智能体接触您的基础设施,听起来令人担忧?我们也这么想。所以我们把一切都加固了。

采用Rust编写,这是唯一一门能从结构上杜绝70%关键CVE漏洞的语言。

获NSA、CISA及微软推荐用于关键安全软件。 了解更多 →

您的数据始终留在您手中

每次云端LLM调用前默认启用匿名化处理·内部IP、凭证、邮箱和FQDN都会被替换为令牌。可配置的自定义正则表达式规则可扩展遮罩范围至公网IP、业务标识符或任何专有格式。Never模式可完全禁用云端调用。

技术细节 →

5级AI架构,3级完全本地化

L0对话层、L1分诊层和L2取证层运行在部署于您自有基础设施上的Mistral Small或Qwen 14B模型。日常操作无需任何云端调用。L3云端层仅作为可选项,用于复杂场景,并经过匿名化处理。

技术细节 →

经审计的供应链

所有依赖项均来自crates.io(无未经验证的git源)。cargo audit每周一在CI中运行,检测所用crate中已披露的CVE。每次PR均需通过超过3000个测试。

技术细节 →

12+个SOC连接器即插即用

Wazuh、Microsoft Sentinel、Microsoft Defender XDR、Active Directory、Velociraptor、OPNsense、pfSense、Fortinet、Mikrotik、Graylog、Elastic SIEM、Proxmox、GLPI。通过控制台即可完成配置,无需编写胶水代码。主机一旦发送日志即可自动注册。

技术细节 →

开源AGPL·代码可审计

源代码完全公开。您(或顾问)可以逐行审计、自行编译、验证二进制文件是否一致。专有需求可选择商业双重授权。

技术细节 →

受困笼中的Skills

每个skill都运行在经过加密签名的隔离沙盒中。CPU受限,默认关闭网络访问。被修改过的文件将无法加载。

技术细节 →

区块链式审计日志

PostgreSQL中的加密签名链。插入后无法修改,即使是数据库管理员也不例外。原生支持NIS2审计取证。

技术细节 →
OWASP ASI 2026 · 9/9项支柱全覆盖(自评)
5大安全支柱覆盖了10项风险中的9项。
探索完整的安全架构

两条命令,即刻安装。

ThreatClaw 可在几分钟内完成 Linux 安装,随后根据您的基础设施进行配置。

bash
# 安装 ThreatClaw
$ curl -fsSL https://get.threatclaw.io | sudo bash
# 启动 ThreatClaw
$ threatclaw run

支持的平台

LinuxmacOSWindowsDocker

准备好重新掌控局面了吗?

5 分钟内部署 ThreatClaw。开源、免费、无遥测。