TracecatHQ/tracecat
Open-source security automation platform for teams and AI agents
Tracecat – AI 네이티브 보안 자동화 플랫폼
개요 – Tracecat은 보안 팀이 인시던트 대응, 케이스 처리 및 일상적인 보안 워크플로를 자동화하는 AI 에이전트를 구축, 실행 및 관리할 수 있는 오픈소스 플랫폼입니다. 로우코드 워크플로 빌더, 케이스 관리 UI, 그리고 LLM(Claude, Codex, Copilot 등)이 인간 분석가와 마찬가지로 도구를 호출하고 코드를 실행할 수 있도록 하는 "MCP"(Model-Code-Prompt) 레이어를 결합하고 있습니다.
중요성 – 현대 보안 운영은 알림 트리아지, 수십 개의 도구에서 데이터를 가져오기, 반복 가능한 플레이북 작성에 많은 시간을 소비합니다. Tracecat은 팀이 다음을 단일 위치에서 수행할 수 있도록 합니다:
- 커스텀 프롬프트, 도구 세트, "스킬"을 갖춘 에이전트를 정의합니다.
- 이러한 에이전트를 케이스에 연결하여 AI가 조사, 정보 보강, 심지어 판정 작성까지 수행하도록 합니다.
- Temporal에서 실행되어 복원력과 확장성을 보장하는 시각적 DAG 빌더를 사용하여 결정론적 단계를 오케스트레이션합니다.
- 에이전트가 쿼리할 수 있는 테이블에 구조화된 데이터를 저장하고, 100개 이상의 사전 구축된 통합을 통해 동일한 데이터를 외부 도구로 노출합니다.
핵심 구성 요소
| 구성 요소 | 역할 |
|---|---|
| 에이전트 & 스킬 | 도구 호출(예: API 쿼리, 코드 실행)을 갖춘 프롬프트 기반 LLM 봇. |
| 케이스 관리 | 인시던트를 추적하기 위한 UI; 에이전트는 타임라인, IoC, 판정을 자동으로 입력할 수 있습니다. |
| 워크플로 | Temporal에 의해 실행되는 결정론적 DAG; AI 단계와 전통적인 로직을 혼합할 수 있습니다. |
| 테이블 | 엔티티, 관찰 결과, 공유 변수를 위한 간단한 관계형 저장소(PostgreSQL). |
| MCP (Model-Code-Prompt) 서버 | LLM 프롬프트를 구체적인 도구 호출로 변환하는 HTTP/OAuth 엔드포인트; 100개 이상의 호스팅된 서버가 제공됩니다. |
| 통합 | 일반적인 보안 제품(SIEM, 티켓팅, 클라우드 API 등)에 대한 커넥터. |
| 샌드박스 | 안전을 위해 신뢰할 수 없는 코드는 nsjail 또는 격리된 PID 런타임 내에서 실행됩니다. |
사용 방법
- 에이전트 생성 – 시스템 프롬프트를 작성하고, 도구(예: "Elastic SIEM 쿼리", "Python 스크립트 실행")를 연결하고, 필요에 따라 Git 저장소에서 커스텀 Python 스크립트를 추가합니다.
- 워크플로 정의 – "알림 가져오기 → 보강 스크립트 실행 → 에이전트가 응답 초안 작성 → Slack에 게시"와 같은 단계를 연결합니다.
- 케이스 열기 – 알림이 케이스를 트리거하고, 에이전트가 자동으로 증거를 수집하고, 케이스 타임라인을 업데이트하며, 시정 조치를 제안합니다.
- 배포 – Docker, AWS Fargate 또는 Kubernetes를 통해 전체 스택을 실행합니다; 에어갭 모드도 지원됩니다.
오픈소스 vs 엔터프라이즈 – 핵심 플랫폼(백엔드, 프론트엔드, 워크플로 엔진)은 AGPL-3.0 하에 릴리스됩니다. 엔터프라이즈 전용 코드는 packages/tracecat-ee에 있으며, 멀티테넌트 워크스페이스, 세밀한 RBAC, 인간 개입 승인, 버전 관리 동기화, 추가 모니터링 기능을 추가합니다.
기술 스택
- 백엔드: Python, FastAPI, SQLAlchemy, Pydantic,
uv - 프론트엔드: Next.js, TypeScript, React Query, Shadcn UI
- 내구성 실행: Temporal
- 샌드박싱: nsjail
- 스토리지: PostgreSQL + S3 호환 객체 저장소
대상 사용자 – LLM 기반 봇으로 분석가를 보완하려는 보안 운영 팀, 자동화된 대응 플레이북을 구축하는 DevSecOps 엔지니어, 또는 생성형 AI와 신뢰할 수 있으며 감사 가능한 워크플로 실행을 결합하는 데 관심이 있는 모든 분.
모든 세부 사항은 저장소의 README에서 직접 가져왔습니다.
관련
- 프로젝트
- 프로젝트
- 프로젝트
- 프로젝트
- 프로젝트