TracecatHQ/tracecat

Open-source security automation platform for teams and AI agents

Tracecat – AI 原生安全自动化平台

简介 – Tracecat 是一个开源平台,允许安全团队构建、运行和管理用于自动化事件响应、案件处理和常规安全工作流的AI 智能体。它结合了低代码工作流构建器、案件管理 UI,以及一个“MCP”(Model-Code-Prompt)层,使 LLM(如 Claude、Codex、Copilot 等)能够像人类分析师一样调用工具并运行代码。

重要性 – 现代安全运营在分诊警报、从数十种工具中拉取数据以及编写可重复使用的剧本上花费了大量时间。Tracecat 为团队提供了一个单一平台,用于:

  • 定义具有自定义提示词、工具集和“技能”的智能体
  • 将这些智能体连接到案件中,以便 AI 可以进行调查、丰富信息,甚至撰写判定结果。
  • 使用基于 Temporal 运行的可视化 DAG 构建器来编排确定性步骤,确保弹性和可扩展性。
  • 在智能体可以查询的表格中存储结构化数据,并通过 100 多个预构建的集成将相同的数据暴露给外部工具。

核心组件

组件 角色
智能体与技能 配备工具调用(例如 API 查询、代码执行)的提示词驱动型 LLM 机器人。
案件管理 用于跟踪事件的 UI;智能体可以自动填充时间线、IoC 和判定结果。
工作流 由 Temporal 执行的确定性 DAG;可以混合 AI 步骤和传统逻辑。
表格 用于实体、观察结果和共享变量的简单关系型存储(PostgreSQL)。
MCP (Model-Code-Prompt) 服务器 将 LLM 提示词转换为具体工具调用的 HTTP/OAuth 端点;提供 100 多个托管服务器。
集成 连接到常见安全产品(SIEM、工单系统、云 API 等)的连接器。
沙箱 不受信任的代码在 nsjail 或隔离的 PID 运行时中运行以确保安全。

如何使用

  1. 创建智能体 – 编写系统提示词,附加工具(例如“查询 Elastic SIEM”、“运行 Python 脚本”),并可选地从 Git 仓库添加自定义 Python 脚本。
  2. 定义工作流 – 链接步骤,如“获取警报 → 运行丰富脚本 → 让智能体起草响应 → 发布到 Slack”。
  3. 打开案件 – 警报触发案件;智能体自动收集证据,更新案件时间线,并建议补救措施。
  4. 部署 – 通过 Docker、AWS Fargate 或 Kubernetes 运行整个技术栈;也支持气隙模式。

开源版与企业版 – 核心平台(后端、前端、工作流引擎)以 AGPL-3.0 许可证发布。仅限企业版的代码位于 packages/tracecat-ee 中,并添加了多租户工作区、细粒度 RBAC、人工介入审批、版本控制同步和额外的监控功能。

技术栈

  • 后端: Python, FastAPI, SQLAlchemy, Pydantic, uv
  • 前端: Next.js, TypeScript, React Query, Shadcn UI
  • 持久执行: Temporal
  • 沙箱: nsjail
  • 存储: PostgreSQL + S3 兼容对象存储

适用人群 – 希望使用 LLM 驱动的机器人增强分析师能力的安全运营团队、构建自动化响应剧本的 DevSecOps 工程师,或任何对将生成式 AI 与可靠、可审计的工作流执行相结合感兴趣的人。


所有细节均直接取自仓库的 README。

相关

  • 项目
  • 项目
  • 项目
  • 项目
  • 项目