aegis
Health Uyari
- License — License: Apache-2.0
- Description — Repository has a description
- Active repo — Last push 0 days ago
- Low visibility — Only 8 GitHub stars
Code Basarisiz
- Hardcoded secret — Potential hardcoded credential in api-server/config/api-server.yaml
Permissions Gecti
- Permissions — No dangerous permissions requested
Bu listing icin henuz AI raporu yok.
Open-source AI-native host security platform with vulnerability management, compliance auditing, eBPF runtime detection, attack investigation and automated remediation.
aegis智能主机安全系统
中文 | English


项目概述
Aegis 智能主机安全智能体系统:新一代 AI 原生主机安全平台。系统深度集成大模型技术,以自然语言智能助手统一编排基线、漏洞、资产、告警与弱口令等安全运营闭环,实现主机配置、漏洞与弱口令的动态审计管理。通过 AI 持续降噪与自动化研判,构建起从精准防护到自动化响应的闭环。我们致力于通过"模型对抗模型"的前瞻技术,为运维与安全工程师打造极简、智能的主机安全。
核心功能
智能安全助手(V6.1)
以自然语言接收安全运营目标:大模型负责理解意图,后端裁决工具与参数,按确定性计划驱动主机、资产、漏洞、基线、弱口令、检测等业务闭环,并以真实工具证据约束最终回答。
- 用自然语言描述目标与对象(主机名、IP、IP 片段、当前页面对象等),助手先解析为唯一真实实体再执行写操作,歧义或离线时主动追问,绝不替你猜测写操作目标
- 将请求拆解为业务目标、动作、对象、范围与缺失信息,复杂任务自动形成多步计划,而非只执行第一个命中的工具就收尾
- 后端维护工具能力映射契约:大模型只推荐候选能力,最终工具选择、参数绑定与执行顺序由后端裁决,模型无法绕过授权自行调用或发明工具
- 多步业务闭环封装为高层能力(基线合规检查、漏洞评估与修复、资产盘点刷新、告警研判处置、弱口令评估等),由模型选择目标、后端编排内部步骤
- 生成不可变的单工具绑定执行计划,运行时逐步只暴露该步允许的工具,命中工具目录外的猜测调用一律被拒绝
- 异步与长耗时任务(漏洞扫描、弱口令扫描等)采用有界轮询与退避,长时间仍在运行时如实报告而非无限显示"执行中"
- 所有异步高层操作统一通过操作引用跟踪进度,已受理、执行中、待审批、待补充、部分完成与终态在对话、事件与界面中保持一致
- 写操作仅在真实产生副作用且覆盖率达标时才算成功;要求"全部"时报告期望数、覆盖数、失败数与未覆盖对象,零任务即失败
- 最终回答以真实工具证据为准,与证据矛盾或遗漏关键步骤时自动回退为保守结论,绝不虚构"已完成"
- 高风险与写操作需用户显式意图并按范围与参数绑定审批,范围变化则原审批失效
- 遇到可恢复阻断(如检测所需 Hook 未放行)时生成持久化决策卡,列出影响与动作(扩展白名单、仅查看建议、暂停、取消等),刷新或重启后仍可继续决策
主机与 Agent 管理
- 主机列表、Agent 在线状态、主机基础信息与运行状态管理
- Agent 一键安装命令生成与分发
- API Server、Server、Agent 基于 gRPC 的任务下发与结果回传
智能基线检查与修复
- 支持 PDF、Word、YAML、Excel、TXT 等格式的基线文档上传
- 基于 LLM 自动解析检查规则、检测方法和修复建议
- 文档 MD5 去重、解析进度跟踪和解析状态展示
- 批量大模型生成检测脚本、修复脚本,支持在线查看、编辑和版本追溯
- 选择多条规则和多台主机批量下发检测或修复任务
- 任务状态、执行进度、输出日志、任务类型筛选与排序
- 未通过任务支持重新下发检测、一键创建修复任务和查看修复建议
- 基线新增自动验证闭环:检测未通过自动触发修复,修复成功后自动复检,循环直至通过或达到最大轮数,下发时可配置自动验证开关与最大轮数
- 通过率区分检测与修复(检测通过率=通过检测任务/总数,修复通过率=修复成功/总数),合规报告导出精简为 XLS 并包含每个任务明细
智能漏洞检查与修复
- 采集主机软件清单并调用大模型识别已知 CVE 漏洞
- 漏洞列表支持严重等级筛选、搜索和按时间排序
- 支持手动录入自定义 CVE,并调用大模型补全漏洞详情
- 自动调用大模型生成 POC 验证脚本,确认漏洞是否真实存在
- 自动调用大模型生成针对性修复脚本,支持批量下发和进度追踪
- 脚本生成不再依赖主机勾选,批量执行入口整合到一键修复栏;执行前弹窗选择在线且已生成脚本的主机,可设置最大轮数与自动验证开关
- POC 验证确认漏洞存在后自动触发修复,修复成功后自动复验,循环直至通过、达到最大轮数或失败
- 脚本执行出错时自动调用大模型重新生成并重试,复用与基线一致的自愈机制,任务详情展示每轮状态与错误摘要
- 漏洞工作台按脚本生成状态排序(已生成 > 生成中 > 未生成)并新增"脚本状态"列,前后端排序规则一致
弱口令检测(V6.1)
采用 AI 原生路线:基于资产采集结果,由大模型识别哪些主机、应用和配置文件可能存在可采集的账号密码材料,再由 Agent 标准弱口令工具读取目标字段并回传,最终由服务端与大模型共同完成字典匹配和结果解释。
- 基于资产采集结果,大模型一键分析哪些主机和应用可能存在可采集的账号密码配置,用户无需手动指定配置路径
- 支持 Linux 本地账号(
/etc/passwd、/etc/shadow)、Redis、MySQL/MariaDB、PostgreSQL、Nginx/Apache Basic Auth、OpenSSH,以及 AI Agent、MCP Server、LLM 网关等多种应用 - Agent 使用标准弱口令采集工具按服务端下发的文件路径和字段选择器读取账号密码材料,禁止
find、递归全盘搜索和任意 shell 执行 - 对容器化部署的应用,Agent 通过进程 PID 的
/proc/<pid>/root只读映射读取容器内配置文件,自动适配容器环境 - 明文密码由服务端直接按字典匹配;加密密码/hash 由大模型参与候选分析,再由服务端 verifier 真实二次校验,无法本地校验的专有算法结果标记为"AI 推断待确认"
- 内置 1000 条默认弱口令字典,支持用户上传字典,并提供"AI 一键生成字典",通过自然语言描述生成候选弱口令并自动去重
- 提供"一键检测"批量检测能力,检测前逐个校验主机是否在线,离线主机自动跳过、不创建无效任务
- 为每种应用类型定义固定检测 skill,未注册应用回退到通用 skill,支持配置检测轮数(10-50 轮)与每个应用最多 10 次 Agent 辅助工具调用
- 任务详情进度条展示完整阶段(资产分析->下发工具->获取配置->AI 修复定位->密码匹配->结果入库)、进度百分比、当前主机/应用和 Agent 工具调用次数
- 支持通过自然语言发起、查看、复测和解释弱口令任务,结果展示命中密码、匹配方式、AI 解释、失败原因与整改建议
- 密码默认以脱敏形式展示,查看完整明文需输入系统密码/审批授权,并记录审计日志与水印
脚本安全审计
- 统一脚本审计服务覆盖基线检测、基线修复、漏洞修复、POC 验证和自愈脚本
- 命令审计黑名单支持新增、编辑、启停、删除、搜索和批量操作
- 黑名单规则支持正则匹配、全命令精确匹配、分类标签、严重等级和适用脚本类型
- 预置高危命令规则,覆盖文件系统破坏、权限滥用、网络外联、反弹 Shell 等风险
- 脚本生成后先进行黑名单审计,再进行 AI 安全审计
- 审计失败时自动把失败原因反馈给 LLM 重新生成,最多重试 3 次
- 任务下发前进行黑名单二次校验,Agent 侧执行前进行最后校验
- 审计日志记录脚本内容、命中规则、AI 分析结果、风险等级和审计时间线
智能自愈修复
- 检测失败或修复失败时自动触发 LLM 自愈流程
- 自动分析错误原因,生成修复后的脚本
- 自动重试执行修复后的脚本,并跟踪自愈状态
- 自愈脚本纳入统一脚本安全审计流程
实时威胁检测与响应
- 基于 eBPF 实时采集进程执行、文件访问和网络连接事件
- 文件事件支持敏感路径访问监控,网络事件支持 IPv4、IPv6、源地址和目标端口采集
- eBPF 根据内核能力自动适配 ringbuf、perf buffer
- Agent 端内置 Sigma 规则匹配,支持进程、文件、网络事件初筛
- 告警按主机、进程、规则和 MITRE 技术自动聚合去重
- 告警中心支持筛选、搜索、详情查看和实时 WebSocket 推送
- 阻断策略支持按 MITRE ATT&CK 技术配置手动阻断、规则命中自动阻断和 AI 分析后自动阻断
动态 eBPF 检测包(V5.8)
- 支持针对特定 CVE 动态生成 eBPF 检测程序,扩展 Agent 运行时检测能力
- 提供检测包管理页面:草稿编辑、构建、签名、启用、下发全流程可视化
- 管理员审核后才可构建和启用,确保检测代码安全可控
- 检测包支持单事件规则匹配和多事件关联检测,覆盖复杂攻击链场景
智能资产采集(V5.8)
- 自动采集主机安装的软件包和运行中的应用进程
- 通过大模型自动识别应用类型(数据库、Web 服务、Web 框架、Web 站点)和版本
- 主机列表下提供资产分类视图,快速了解每台主机的软件资产情况
- 为漏洞扫描提供精准的资产上下文,提升漏洞匹配准确性
- 支持定时自动采集和手动触发采集
AI 告警分析与攻击溯源
- 支持按时间范围、主机和告警选择发起多告警 AI 分析
- 基于 ReAct 智能体执行计划、工具调用、反思、审计、纠正和总结
- 通过 SSE 流式展示思考过程、工具调用、观察结果、执行计划和最终结论
- 历史会话支持恢复分析过程、结论、处置建议和执行结果
- 支持攻击溯源图谱、攻击流程图图片和结构化处置建议展示
- 支持上下文压缩、批量事件分析和大上下文场景下的分析过程可观测
前端国际化(V6.1)
- 顶部新增中英文切换按钮(zh-CN / en-US),切换无需刷新,保留当前路由、筛选条件、表单、模式与智能助手会话
- 基于 Vue I18n 与 Element Plus ConfigProvider 全局维护单一语言状态,翻译发生在展示边界,枚举与原始数据保持稳定
- 两套语言资源按业务域拆分并打入离线包,不依赖外部翻译服务或 CDN;语言选择持久化到本地存储并跨标签页同步,默认简体中文并在异常时回退
- REST 请求携带 Accept-Language,API 错误按稳定错误码本地化;智能助手运行携带语言快照,命令、脚本、日志、证据与标识符不翻译
系统配置与可观测性
- 模型配置支持文本模型和图片模型独立配置、连通性测试和安全保存
- 首次未配置模型时展示可编辑空状态,不将未配置误报为系统错误
- 支持 OpenAI 兼容模型、DashScope 等大模型服务接入
- 审计日志页面展示总审计次数、通过率、失败次数、重试分布和详情抽屉
- 智能体分析过程记录迭代次数、工具调用次数、失败率、会话时长和 token 消耗
快速开始
环境要求
- Docker 20.10+
- Docker Compose 2.0+
- 2GB+ 可用内存
源码部署
# 1. 克隆项目
git clone <repository-url>
cd aegis
# 2. 配置环境变量
cp .env.example .env
vim .env
# 3. 构建并启动
docker compose up -d --build
# 4. 验证服务
curl http://localhost:8082/health
浏览器访问 http://localhost:8081
一键部署(离线包)
# 1. 解压离线部署包
unzip aegis-v5.8-linux-amd64-release.zip
cd v5.8
# 2. 执行部署脚本(自动检测IP、加载镜像、启动服务)
bash start.sh
浏览器访问 http://<部署IP>:8081
配置 LLM
首次使用需要在「系统配置 / 模型配置」页面配置大模型服务:
- 进入「系统配置 / 模型配置」页面
- 填写 API Key 和 Base URL(支持阿里云 DashScope、OpenAI 等)
- 点击「连通性测试」验证配置
- 保存配置
部署 Agent
在「系统配置 / Agent 安装」页面获取 Agent 安装命令,在目标服务器上执行:
curl -sSL http://<SERVER_IP>:8082/api/v1/agent/install.sh | sudo bash
端口说明
| 服务 | 端口 |
|---|---|
| 前端 | 8081 |
| API Server HTTP | 8082 |
| API Server gRPC | 19093 |
| Server gRPC | 19090 / 19094 |
| DC gRPC | 19092 |
| Builder gRPC | 19096 |
| PostgreSQL | 5432 |
| Redis | 6379 |
| MinIO API | 9000 |
| MinIO Console | 9001 |
| Kafka | 29092 |
Yorumlar (0)
Yorum birakmak icin giris yap.
Yorum birakSonuc bulunamadi