AI大模型
国内OpenClaw产品整理
AI编程插件和IDE开发
AI Skills导航资源网站
最全大模型安全TOP10
AI助力攻防演练打点案例
AI赋能自动化安全测试
Skill在Java代审中应用
一文带你搞明白MCP
28个AI帮你打渗透测试
Gandalf AI提示词注入靶场
CTF/PHP/Java代审Skil
OpenClaw攻防演练手册
AI洪流防守对抗新范式
AI代码审计实现自动出货
自动化越狱提示词的生成
WX小程序安全审计Skill
文言文绕过AI大模型限制
JS智能解密渗透测试框架
AI代码审计Agent项目
AI赋能安全领域优质盘点
五款AI开源扫描器指南
LLM大模型红队测试框架
AI渗透测试蜂群项目
Skill渗透评估与提升专家
Java代码审计Skills合集
AI大模型设备安全基线排查
AI Agent架构自动化工具
Agent架构自动渗透工具
Agent自主代码安全审计
Skill恶意代码渗透测试
500+Skills覆盖安全领域
渗透测试利器安全平台
Skills网络安全技能库
开源Claude Code实用神器
Skill供应链扫描神器
AI驱动后渗透综合平台
大模型攻防渗透测试靶场
.NET代码安全审计Skill
AI赋能安全领域网站汇总
大模型漏洞检查命令行
OWASP LLM安全靶场
JS逆向辅助AI渗透工具
AI提示词编码注入工具
云安全漏洞利用Skill
AI自主渗透测试系统
CTF Agent自动化解题
业务系统漏洞验证记录
最全817项网络安全skills
开源AI自主渗透测试工具
等保大模型测评Skill
AI驱动红队作战平台
大模型RAG的CTF知识库
13个Agent跑应急响应
Kimi提示词注入项目
AI红蓝对抗Skills集合
Java全链路代审利器
一站式AI红队测试平台
AI代码安全防护利器
小迪安全知识库
-
+
首页
13个Agent跑应急响应
13个Agent跑应急响应
做安全防守这行,最头疼的不是攻防技术本身,而是告警量。一天几千条告警堆在SIEM里,真正值得看的可能就那么三五条。等你一条条筛完、溯源、写报告,天已经亮了。 所以当我在RSA 2026的报道里看到Vigil这个项目的时候,第一反应是又一个AI噱头。但仔细翻了翻GitHub和官网,发现它和市面上那些AI增强SOC不太一样,它不是在传统SOC上面加个聊天框,而是直接用13个AI Agent把整个安全运营流程自动化了。 本地部署,调用本地LLM可实现数据不出机器。我装起来简单看了一下,觉得有必要给同行们如实介绍一下。 ## Vigil SOC:AI Agent团队协作的安全运营平台 项目地址:https://github.com/vigil-soc/vigil ##  这个项目到底是什么 Vigil是DeepTempo开源的一个AI原生安全运营平台。简单说,它给你的SOC配了一支AI团队,13个各司其职的Agent,从告警分诊、根因调查、威胁狩猎到取证报告,一条命令就能串起来跑完。 它不是传统SIEM上面挂个AI助手那种你问我答模式。Vigil的设计原则很直接:AI Agent应该干活,而不是只回答问题。你输入"对f-20260215-abc123这条告警执行应急响应",四个Agent就按顺序自动执行:Triage打分、Investigator溯源、Responder处置、Reporter出报告。整个过程不需要人工交接。 技术底座是Agent SDK加MCP(Model Context Protocol)。MCP这个协议今年很火,简单理解就是给AI Agent提供了一套标准的工具插座,任何支持MCP的安全工具都能直接接进来,不用一个个写API适配。 整个项目本地运行,你的日志和告警数据不会传到云端。这一点对国内企业来说尤其重要,毕竟数据出境是个绕不开的合规问题。  ## 功能挨个说 13个Agent,各管一摊 Vigil的核心是13个专门化的AI Agent,每个都有明确的角色定位、调优过的推理模式和专属的工具集。不是一个大模型什么都干,而是像真实SOC团队那样分工协作。 挑几个关键的说说: Triage Agent(分诊Agent)用快速推理模式,给每条告警打严重程度分、过滤误报、决定是否升级。这是整个流程的入口,相当于SOC一线分析师的角色。 Investigator(调查员)用深度推理模式,负责重建时间线、跨数据源关联证据、追溯根因。这是最耗时的环节,以前人工做可能要几个小时,Agent跑下来几分钟。 Responder(响应员)评估影响范围,提交遏制动作(WAF封禁、网关阻断、会话吊销),并给出置信度分数。置信度超过0.90自动批准,低于阈值则转人工审核。这个设计很务实,不是全自动,而是你设定边界。 Reporter(报告员)生成执行摘要、技术报告和合规文档,自动打上MITRE ATT&CK映射。写报告这件事,安全人都懂有多痛苦。 另外还有Threat Hunter(威胁狩猎)、Correlator(关联分析)、MITRE Analyst(ATT&CK映射)、Detection Engineer(检测规则工程师)、Forensics(取证)、Malware Analyst(恶意软件分析)等Agent,覆盖安全运营全流程。 一条命令跑完应急响应 Vigil最打动我的是Workflow(工作流)机制。一个Workflow就是把多个Agent串成一个完整的端到端剧本,定义在一个纯文本的SKILL.md文件里。你可以读、可以改、可以分享。 开箱自带四个Workflow: Incident Response(应急响应):Triage → Investigate → Respond → Report,从告警到审计报告一条龙。 Full Investigation(全面调查):深度重建事件,跨所有数据源做时间线关联。 Threat Hunt(威胁狩猎):基于MITRE ATT&CK框架的主动假设驱动搜索。 Forensic Analysis(取证分析):证据收集、监管链文档、适合法律程序的分析报告。 实际跑下来的体验是:你在Web UI里粘贴一条告警ID,输入"Run incident response on finding xxx",然后看着四个Agent依次执行,最后生成一份带ATT&CK映射、时间线和处置建议的完整报告。整个过程本地完成,数据不出机器。 自动处置,但人说了算 很多人对AI自动处置有顾虑,怕AI乱封IP、误杀业务。Vigil在这方面的设计比较克制。 它的Auto-Response Agent会跨你的安全栈关联信号、给自己的判断打置信度分。超过你设定的阈值(默认0.90)才自动批准执行,低于阈值就路由给人工审核。所有动作,WAF封禁、网关阻断、会话吊销,都有完整的审计追踪。 用官方的话说:你设定边界,Vigil跟上节奏。系统只能自我降级(把动作交给人),只有人能提升自动化等级。这个原则来自项目创始人之前做StackStorm(Linux基金会项目,Netflix等大厂在用)的经验,自动化的前提是可控。 7200条检测规则和MCP生态 Vigil自带7200多条检测规则,覆盖Sigma、Splunk、Elastic和KQL格式。Detection Engineer Agent会用这些规则做覆盖度分析和缺口识别,还能生成新的检测规则。社区持续贡献,规则库还在增长。 集成方面靠MCP协议。目前30多个集成覆盖SIEM、EDR、威胁情报、沙箱、工单和通讯工具。因为MCP是开放标准,加新集成很轻量,只要工具有MCP Server,Vigil就能连。随着MCP生态扩大,Vigil的连接能力也会跟着增长。 ## 和商业AI SOC比怎么样 目前市面上的AI SOC产品,Dropzone AI、Conifers CognitiveSOC、Radiant Security、Torq HyperSOC这些,全部是闭源的。年费起步3.6万美元,高的能到20万美元以上,还按你的告警量加价。Vigil拿什么比?列几个关键差异:  ## 最后说几句 安全运营这个行业,长期以来有个结构性问题:买方和卖方都没有足够信息做出理性决策,结果就是大家跟风买最佳实践产品,花的钱越来越多,被攻破的概率反而越来越高。官方引用的数据是,零日利用占比从2018年的16%涨到了2026年的67%,2025年82%的入侵无恶意软件。 闭源AI SOC只会加深这个问题,Agent逻辑不透明,集成为私有,定价不灵活。Vigil的思路是用开源打破这个循环:当Agent的推理可以被审查,检测质量就变得可衡量;当集成基于开放标准,社区的集体运营经验就能复利增长。 它现在还不完美,但方向是对的。安全运营不应该是一个你租来的黑盒,而应该是一项你和社区一起构建的能力。 对安全从业者来说,哪怕不直接用,花一个下午看看它的Agent设计和Workflow思路,也会有启发。毕竟AI Agent做安全运营这件事,已经不是会不会来的问题,而是怎么用好的问题了。
xiaodi
2026年8月21日 14:58
39
0 条评论
转发
收藏文档
上一篇
下一篇
手机扫码
复制链接
手机扫一扫转发分享
复制链接
分享
链接
类型
密码
更新密码
有效期
Markdown文件
Word文件
PDF文档
PDF文档(打印)