TracecatHQ/tracecat

Open-source security automation platform for teams and AI agents

Tracecat – AI 原生安全自動化平台

簡介 – Tracecat 是一個開源平台,允許安全團隊建置、執行和管理用於自動化事件回應、案件處理及常規安全工作流的AI 智能體。它結合了低代碼工作流建置器、案件管理 UI,以及一個「MCP」(Model-Code-Prompt)層,使 LLM(如 Claude、Codex、Copilot 等)能夠像人類分析師一樣呼叫工具並執行程式碼。

重要性 – 現代安全運營在分級警報、從數十種工具中拉取資料以及撰寫可重複使用的劇本上花費了大量時間。Tracecat 為團隊提供了一個單一平台,用於:

  • 定義具有自訂提示詞、工具集和「技能」的智能體
  • 將這些智能體連接到案件中,以便 AI 可以進行調查、豐富資訊,甚至撰寫判定結果。
  • 使用基於 Temporal 運行的視覺化 DAG 建置器來編排確定性步驟,確保彈性和可擴展性。
  • 在智能體可以查詢的表格中儲存結構化資料,並透過 100 多個預先建置的整合將相同的資料暴露給外部工具。

核心元件

元件 角色
智能體與技能 配備工具呼叫(例如 API 查詢、程式碼執行)的提示詞驅動型 LLM 機器人。
案件管理 用於追蹤事件的 UI;智能體可以自動填入時間軸、IoC 和判定結果。
工作流 由 Temporal 執行的確定性 DAG;可以混合 AI 步驟和傳統邏輯。
表格 用於實體、觀察結果和共享變數的簡單關係型儲存(PostgreSQL)。
MCP (Model-Code-Prompt) 伺服器 將 LLM 提示詞轉換為具體工具呼叫的 HTTP/OAuth 端點;提供 100 多個託管伺服器。
整合 連接到常見安全產品(SIEM、工單系統、雲端 API 等)的連接器。
沙箱 不受信任的程式碼在 nsjail 或隔離的 PID 執行時中運行以確保安全。

如何使用

  1. 建立智能體 – 撰寫系統提示詞,附加工具(例如「查詢 Elastic SIEM」、「執行 Python 腳本」),並可選地從 Git 儲存庫加入自訂 Python 腳本。
  2. 定義工作流 – 連結步驟,如「獲取警報 → 執行豐富腳本 → 讓智能體起草回應 → 發布到 Slack」。
  3. 開啟案件 – 警報觸發案件;智能體自動收集證據,更新案件時間軸,並建議補救措施。
  4. 部署 – 透過 Docker、AWS Fargate 或 Kubernetes 執行整個技術棧;也支援氣隙模式。

開源版與企業版 – 核心平台(後端、前端、工作流引擎)以 AGPL-3.0 授權發布。僅限企業版的程式碼位於 packages/tracecat-ee 中,並增加了多租戶工作區、細粒度 RBAC、人工介入審批、版本控制同步和額外的監控功能。

技術棧

  • 後端: Python, FastAPI, SQLAlchemy, Pydantic, uv
  • 前端: Next.js, TypeScript, React Query, Shadcn UI
  • 持久執行: Temporal
  • 沙箱: nsjail
  • 儲存: PostgreSQL + S3 相容物件儲存

適用對象 – 希望使用 LLM 驅動的機器人增強分析師能力的安全運營團隊、建置自動化回應劇本的 DevSecOps 工程師,或任何對將生成式 AI 與可靠、可稽核的工作流執行相結合感興趣的人。


所有細節均直接取自儲存庫的 README。

相關

  • 專案
  • 專案
  • 專案
  • 專案
  • 專案