夜雨聆风学习资料网

ARTICLE · 1093894

冰川AI产品使用手册

冰川AI产品使用手册

1. 产品简介

冰川AI是一款本地运行的智能安全工作台,面向安全分析、资产防护、远程运维和日常安全运营场景。用户可以在统一界面中使用 AI 对话、文件分析、资产检查、SSH 远程响应、日志研判、漏洞跟踪、威胁情报、流量分析和代码审计等能力。

冰川AI支持本地部署。除用户主动配置的模型服务和外部情报服务外,工作数据默认保存在本机,适合用于内部安全分析和受控环境中的辅助研判。

2. 使用前准备

2.1 环境要求

  • Windows 10/11,建议使用 64 位系统;

  • Python 3.10 或更高版本(源码运行方式);

  • 可访问所选模型服务的网络;

  • 进行网络资产检查时,需要根据系统提示安装相关网络组件;

  • 使用 SSH、外部情报或消息通知时,需要准备相应的主机权限、服务账号或平台凭据。

如果使用产品提供的 Windows 发布包,通常不需要单独安装 Python;请以交付包中的启动说明为准。

2.2 安全要求

  • 仅对已经获得授权的资产、主机、域名、IP 和代码目录进行操作;

  • 模型 API Key、SSH 凭据、Webhook 和其他密钥不得提交到公共代码仓库;

  • 生产环境建议使用最小权限账号和密钥认证;

  • 扫描、漏洞验证和远程命令执行前,应确认目标范围和变更审批;

  • AI 输出、漏洞发现和外部情报结果需要人工复核,不能直接作为唯一处置依据。

3. 安装与启动

3.1 Windows 启动

双击交付目录中的启动文件,等待程序完成环境检查后,浏览器会自动打开工作台。

默认访问地址为:http://127.0.0.1:8776

如果浏览器没有自动打开,请手动访问该地址。若交付包提供了独立可执行文件,也可以直接双击运行。

3.2 命令行启动

源码用户可以在 PowerShell 中运行:

.\.venv\Scripts\python.exe main.py

常用参数:

--host 监听地址

--port 监听端口

--no-browser 启动后不自动打开浏览器

--debug 启用调试日志

--reset-api-key 重新录入模型 API Key

如需修改端口,可使用类似命令:

.\.venv\Scripts\python.exe main.py --port 9000 --no-browser

3.3 首次登录

首次打开工作台时,先选择“注册”创建本地账户,再使用新账户登录。

  • 用户名长度为 3–32 位;

  • 支持字母、数字、下划线和中划线;

  • 密码至少 6 位;

  • 请妥善保存管理员账户信息。

4. 模型服务配置

模型服务用于 AI 对话、智能分析、代码审计和部分辅助研判功能。冰川AI当前支持以下服务:

  • DeepSeek;

  • Qwen(通义千问);

  • 豆包。

4.1 通过界面配置(推荐)

  1. 登录工作台;

  2. 点击右上角“设置”;

  3. 在“模型服务”中选择服务商;

  4. 输入对应平台的 API Key;

  5. 根据需要调整输出长度、自动续写次数和上下文长度;

  6. 点击“保存设置”,然后重新加载页面。

如果设置窗口提示已有 API Key,留空表示保留原配置。

4.2 通过配置文件配置

在程序配置文件中填写以下内容。不同版本的配置文件名称可能略有不同,请以交付目录中的示例文件为准。

API_TYPE=deepseek

DEEPSEEK_API_KEY=填写你的 DeepSeek Key

QWEN_API_KEY=

DOUBAO_API_KEY=

`API_TYPE` 支持:

deepseek

qwen

doubao

修改后需要重启程序。不要把真实 Key 粘贴到说明文档、截图或公共仓库中。

4.3 重新录入 API Key

源码运行时可以使用:

.\.venv\Scripts\python.exe main.py --reset-api-key

程序会提示输入当前所选服务的 API Key。API Key 的申请、计费和权限由对应模型服务商负责,使用前请确认账户已开通相关接口权限。

4.4 模型配置建议

  • 日常问答可使用默认输出长度;

  • 生成长报告或代码审计结果时,可适当提高输出上限;

  • 上下文过长会增加响应时间和调用成本;

  • 如果模型服务响应超时,请检查网络、代理、账户余额和 API 权限;

  • 不同服务商的模型能力、上下文长度、计费方式和内容限制可能不同。

5. 主要功能使用

5.1 AI 分析

在“AI 分析”页面输入问题即可开始对话。适合用于:

  • 安全事件初步研判;

  • 日志和告警分析;

  • 文件内容、哈希和可疑特征分析;

  • 网络故障排查;

  • 安全方案、排查步骤和报告草稿生成。

支持上传文件进行辅助分析。建议在提问时说明分析目标、时间范围、关注字段和期望输出格式。AI 给出的结论应结合原始日志和实际环境复核。

5.2 主机资产与防守态势

在“主机资产”中登记需要管理的主机,填写主机地址、端口、名称、分组、标签和检查周期。

建议操作流程:

  1. 只添加已授权资产;

  2. 先执行基础检查,确认主机可达和服务识别正常;

  3. 在“防守大屏”查看风险分布、资产覆盖和最新发现;

  4. 在“扫描任务”查看执行进度和错误;

  5. 在“漏洞工单”中确认、分派、修复、复测或关闭发现。

5.3 漏洞发现与工单

系统会将检查结果整理为安全发现,并支持按风险等级和处置状态跟踪。建议为每条发现补充负责人、修复计划、验证结果和备注,避免只查看风险而没有形成闭环。

涉及漏洞验证、深度检查或验证模板时,必须再次确认目标范围和授权状态。测试环境和生产环境应采用不同的扫描策略。

5.4 SSH 远程响应

在“SSH 主机”中添加远程主机信息,然后从“安全运营”建立连接。连接后可以:

  • 使用交互式终端执行排查命令;

  • 查看远程输出;

  • 分析登录、认证和系统日志;

  • 让 AI 根据终端结果生成排查建议;

  • 建立服务器目录监控并查看文件变化。

高风险命令需要人工确认后才会执行。生产环境建议使用专用运维账号、密钥认证和严格的主机指纹校验。

5.5 流量分析

在“流量分析”页面导入或打开 PCAP/PCAPNG 数据,查看会话、协议、文件和异常通信。大文件分析前请确认磁盘空间,并注意敏感流量的访问权限和保存期限。

5.6 溯源分析

在“溯源分析”中输入域名或 IP,系统可以整理 DNS、证书、页面和资产关联信息,并以关系图方式展示。可按实体类型和风险等级筛选结果。

如果没有配置第三方情报服务,部分外部信息可能无法获取,但不影响基础的本地分析能力。

5.7 恶意 IP 情报

在“恶意IP情报库”中可以:

  • 同步公开威胁情报源;

  • 手工添加 IP 或网段;

  • 批量导入情报;

  • 按来源、风险等级和关键词筛选;

  • 查看命中次数、来源和处置状态;

  • 清理过期记录。

情报用于辅助识别和研判,不会自动修改防火墙或网络策略。

5.8 IP 归属查询

“IP归属查询”支持批量输入 IPv4/IPv6 地址,也支持粘贴网络连接命令输出。系统可以返回国家/地区、城市、ASN、运营组织、网络和查询状态。公开数据可能存在延迟或误差,重要结论请结合其他证据确认。

5.9 代码审计

在“代码审计”中创建项目并填写代码目录、语言、标签和审计目标,然后执行扫描或 AI 辅助审计。适合用于:

  • 识别常见安全风险;

  • 查看风险文件和代码位置;

  • 汇总高风险线索;

  • 生成修复建议;

  • 围绕项目结果继续提问。

审计前请确认程序具有读取项目目录的权限,并避免将含有密钥、个人信息或客户数据的代码上传到不受控的外部服务。

5.10 技能和工具管理

“技能中心”可以安装或创建面向特定场景的专业能力,例如日志分析、应急响应或安全报告生成。安装第三方技能前,应确认来源可信、内容可审计、资源权限合理。

“MCP 工具”用于控制 AI 可以使用的本地分析工具。建议按照最小权限原则启用,只开放当前任务所需的工具。

6. 可选服务配置

6.1 安全日志与事件服务

如果交付版本包含安全日志服务,可在设置中填写服务地址和访问凭据。服务正常后,可以查看安全事件、统计信息,并将日志研判结果与其他安全发现关联。

6.2 消息通知

系统可根据交付版本支持钉钉、企业微信或其他通知渠道。配置时需要填写机器人 Webhook,部分渠道还需要签名密钥。

配置完成后,使用“通知测试”验证消息是否能够正常送达。建议为机器人设置最小权限,并限制可接收人员范围。

6.3 第三方威胁情报

部分溯源、文件或 IP 分析能力可以接入第三方情报服务。是否启用取决于客户的账号权限、网络策略和合规要求。未配置时,相关扩展信息可能为空,不影响本地基础功能。

7. 数据与隐私

  • 对话、上传文件、资产、扫描、工单和分析结果默认保存在本机运行目录;

  • 不使用某项功能时,不必配置对应的第三方服务;

  • 上传客户数据、日志、代码或抓包文件前,应确认组织的数据分类和保留策略;

  • 备份和迁移前应保护配置文件、账户文件和运行数据;

  • 卸载或清理前,请先确认是否需要保留历史工单、审计结果和报告。

8. 常见问题

浏览器无法打开

确认程序仍在运行,并访问启动日志中显示的地址。如果端口被占用,请更换端口后重新启动。

API Key 无效

检查服务类型是否选择正确、Key 是否过期、账户是否有接口权限,以及当前网络是否能够访问模型服务。修改配置后需要重启程序。

AI 回答中断

可能与输出长度、上下文长度、模型服务限制或网络超时有关。可以减少一次提问包含的内容、降低上下文规模,或适当增加输出和超时配置。

SSH 无法连接

检查主机地址、端口、用户名、认证方式、主机指纹和网络访问策略。不要在聊天窗口中直接发送生产密码。

扫描结果为空或不准确

确认目标已授权、资产地址和端口填写正确、目标网络可达,并查看任务详情中的错误信息。扫描和情报结果应由人工复核。

通知没有送达

检查 Webhook、签名密钥、机器人权限和网络访问。先使用系统提供的通知测试功能,再进行正式启用。

9. 获取支持时建议提供的信息

联系技术支持时,建议提供:

  • 产品版本;

  • 操作系统版本;

  • 出现问题的功能页面;

  • 可复现步骤;

  • 脱敏后的错误提示和时间;

  • 是否使用了代理、第三方模型或外部情报服务。

请勿提交 API Key、密码、Webhook、客户日志原文、生产主机地址或其他敏感数据。日志和截图应先脱敏。

相关学习资料