TracecatHQ/tracecat
Open-source security automation platform for teams and AI agents
Tracecat – AIネイティブのセキュリティ自動化プラットフォーム
概要 – Tracecatは、セキュリティチームがインシデント対応、ケース処理、および日常的なセキュリティワークフローを自動化するAIエージェントを構築、実行、管理できるオープンソースプラットフォームです。ローコードのワークフロービルダー、ケース管理UI、そしてLLM(Claude、Codex、Copilotなど)が人間のアナリストと同様にツールを呼び出し、コードを実行できるようにする「MCP」(Model-Code-Prompt)レイヤーを組み合わせています。
重要性 – 現代のセキュリティ運用では、アラートのトリアージ、多数のツールからのデータ取得、繰り返し可能なプレイブックの作成に多くの時間を費やしています。Tracecatは、チームが以下のことを単一の場所で実行できるようにします:
- カスタムプロンプト、ツールセット、「スキル」を備えたエージェントを定義する。
- これらのエージェントをケースに接続し、AIが調査、情報補強、さらには判定の作成を行うようにする。
- Temporal上で実行され、レジリエンスとスケーラビリティを保証するビジュアルDAGビルダーを使用して、決定論的なステップをオーケストレーションする。
- エージェントがクエリできるテーブルに構造化データを保存し、100以上の事前構築された統合を通じて同じデータを外部ツールに公開する。
コアコンポーネント
| コンポーネント | 役割 |
|---|---|
| エージェント & スキル | ツール呼び出し(例:APIクエリ、コード実行)を備えたプロンプト駆動型LLMボット。 |
| ケース管理 | インシデントを追跡するためのUI;エージェントはタイムライン、IoC、判定を自動入力できます。 |
| ワークフロー | Temporalによって実行される決定論的なDAG;AIステップと従来のロジックを組み合わせることができます。 |
| テーブル | エンティティ、観測結果、共有変数用のシンプルなリレーショナルストア(PostgreSQL)。 |
| MCP (Model-Code-Prompt) サーバー | LLMプロンプトを具体的なツール呼び出しに変換するHTTP/OAuthエンドポイント;100以上のホストサーバーが提供されています。 |
| 統合 | 一般的なセキュリティ製品(SIEM、チケット管理、クラウドAPIなど)へのコネクタ。 |
| サンドボックス | 信頼できないコードは安全性のためにnsjailまたは分離されたPIDランタイム内で実行されます。 |
使用方法
- エージェントの作成 – システムプロンプトを作成し、ツール(例:「Elastic SIEMをクエリ」、「Pythonスクリプトを実行」)をアタッチし、必要に応じてGitリポジトリからカスタムPythonスクリプトを追加します。
- ワークフローの定義 – 「アラート取得 → 補強スクリプト実行 → エージェントが応答案を作成 → Slackに投稿」のようなステップを連鎖させます。
- ケースの開始 – アラートがケースをトリガーし、エージェントが自動的に証拠を集め、ケースのタイムラインを更新し、是正措置を提案します。
- デプロイ – Docker、AWS Fargate、またはKubernetesを使用してスタック全体を実行します;エアギャップモードもサポートされています。
オープンソース版とエンタープライズ版 – コアプラットフォーム(バックエンド、フロントエンド、ワークフローエンジン)はAGPL-3.0の下でリリースされています。エンタープライズ専用コードはpackages/tracecat-eeにあり、マルチテナントワークスペース、細粒度のRBAC、人間介入承認、バージョン管理同期、追加の監視機能を追加します。
技術スタック
- バックエンド: Python, FastAPI, SQLAlchemy, Pydantic,
uv - フロントエンド: Next.js, TypeScript, React Query, Shadcn UI
- 耐久性のある実行: Temporal
- サンドボックス: nsjail
- ストレージ: PostgreSQL + S3互換オブジェクトストア
対象者 – LLM駆動のボットでアナリストを補強したいセキュリティ運用チーム、自動化された対応プレイブックを構築するDevSecOpsエンジニア、または生成AIと信頼性が高く監査可能なワークフロー実行を組み合わせることに関心のある方。
すべての詳細はリポジトリのREADMEから直接引用されています。
関連
- プロジェクト
- プロジェクト
- プロジェクト
- プロジェクト
- プロジェクト