ARTICLE · 1093894
冰川AI产品使用手册
1. 产品简介
冰川AI是一款本地运行的智能安全工作台,面向安全分析、资产防护、远程运维和日常安全运营场景。用户可以在统一界面中使用 AI 对话、文件分析、资产检查、SSH 远程响应、日志研判、漏洞跟踪、威胁情报、流量分析和代码审计等能力。
冰川AI支持本地部署。除用户主动配置的模型服务和外部情报服务外,工作数据默认保存在本机,适合用于内部安全分析和受控环境中的辅助研判。
2. 使用前准备
2.1 环境要求
Windows 10/11,建议使用 64 位系统;
Python 3.10 或更高版本(源码运行方式);
可访问所选模型服务的网络;
进行网络资产检查时,需要根据系统提示安装相关网络组件;
使用 SSH、外部情报或消息通知时,需要准备相应的主机权限、服务账号或平台凭据。
如果使用产品提供的 Windows 发布包,通常不需要单独安装 Python;请以交付包中的启动说明为准。
2.2 安全要求
仅对已经获得授权的资产、主机、域名、IP 和代码目录进行操作;
模型 API Key、SSH 凭据、Webhook 和其他密钥不得提交到公共代码仓库;
生产环境建议使用最小权限账号和密钥认证;
扫描、漏洞验证和远程命令执行前,应确认目标范围和变更审批;
AI 输出、漏洞发现和外部情报结果需要人工复核,不能直接作为唯一处置依据。
3. 安装与启动
3.1 Windows 启动
双击交付目录中的启动文件,等待程序完成环境检查后,浏览器会自动打开工作台。
默认访问地址为:http://127.0.0.1:8776
如果浏览器没有自动打开,请手动访问该地址。若交付包提供了独立可执行文件,也可以直接双击运行。
3.2 命令行启动
源码用户可以在 PowerShell 中运行:
.\.venv\Scripts\python.exe main.py
常用参数:
--host 监听地址
--port 监听端口
--no-browser 启动后不自动打开浏览器
--debug 启用调试日志
--reset-api-key 重新录入模型 API Key
如需修改端口,可使用类似命令:
.\.venv\Scripts\python.exe main.py --port 9000 --no-browser
3.3 首次登录
首次打开工作台时,先选择“注册”创建本地账户,再使用新账户登录。
用户名长度为 3–32 位;
支持字母、数字、下划线和中划线;
密码至少 6 位;
请妥善保存管理员账户信息。
4. 模型服务配置
模型服务用于 AI 对话、智能分析、代码审计和部分辅助研判功能。冰川AI当前支持以下服务:
DeepSeek;
Qwen(通义千问);
豆包。
4.1 通过界面配置(推荐)
登录工作台;
点击右上角“设置”;
在“模型服务”中选择服务商;
输入对应平台的 API Key;
根据需要调整输出长度、自动续写次数和上下文长度;
点击“保存设置”,然后重新加载页面。
如果设置窗口提示已有 API Key,留空表示保留原配置。
4.2 通过配置文件配置
在程序配置文件中填写以下内容。不同版本的配置文件名称可能略有不同,请以交付目录中的示例文件为准。
API_TYPE=deepseek
DEEPSEEK_API_KEY=填写你的 DeepSeek Key
QWEN_API_KEY=
DOUBAO_API_KEY=
`API_TYPE` 支持:
deepseek
qwen
doubao
修改后需要重启程序。不要把真实 Key 粘贴到说明文档、截图或公共仓库中。
4.3 重新录入 API Key
源码运行时可以使用:
.\.venv\Scripts\python.exe main.py --reset-api-key
程序会提示输入当前所选服务的 API Key。API Key 的申请、计费和权限由对应模型服务商负责,使用前请确认账户已开通相关接口权限。
4.4 模型配置建议
日常问答可使用默认输出长度;
生成长报告或代码审计结果时,可适当提高输出上限;
上下文过长会增加响应时间和调用成本;
如果模型服务响应超时,请检查网络、代理、账户余额和 API 权限;
不同服务商的模型能力、上下文长度、计费方式和内容限制可能不同。
5. 主要功能使用
5.1 AI 分析
在“AI 分析”页面输入问题即可开始对话。适合用于:
安全事件初步研判;
日志和告警分析;
文件内容、哈希和可疑特征分析;
网络故障排查;
安全方案、排查步骤和报告草稿生成。
支持上传文件进行辅助分析。建议在提问时说明分析目标、时间范围、关注字段和期望输出格式。AI 给出的结论应结合原始日志和实际环境复核。
5.2 主机资产与防守态势
在“主机资产”中登记需要管理的主机,填写主机地址、端口、名称、分组、标签和检查周期。
建议操作流程:
只添加已授权资产;
先执行基础检查,确认主机可达和服务识别正常;
在“防守大屏”查看风险分布、资产覆盖和最新发现;
在“扫描任务”查看执行进度和错误;
在“漏洞工单”中确认、分派、修复、复测或关闭发现。
5.3 漏洞发现与工单
系统会将检查结果整理为安全发现,并支持按风险等级和处置状态跟踪。建议为每条发现补充负责人、修复计划、验证结果和备注,避免只查看风险而没有形成闭环。
涉及漏洞验证、深度检查或验证模板时,必须再次确认目标范围和授权状态。测试环境和生产环境应采用不同的扫描策略。
5.4 SSH 远程响应
在“SSH 主机”中添加远程主机信息,然后从“安全运营”建立连接。连接后可以:
使用交互式终端执行排查命令;
查看远程输出;
分析登录、认证和系统日志;
让 AI 根据终端结果生成排查建议;
建立服务器目录监控并查看文件变化。
高风险命令需要人工确认后才会执行。生产环境建议使用专用运维账号、密钥认证和严格的主机指纹校验。
5.5 流量分析
在“流量分析”页面导入或打开 PCAP/PCAPNG 数据,查看会话、协议、文件和异常通信。大文件分析前请确认磁盘空间,并注意敏感流量的访问权限和保存期限。
5.6 溯源分析
在“溯源分析”中输入域名或 IP,系统可以整理 DNS、证书、页面和资产关联信息,并以关系图方式展示。可按实体类型和风险等级筛选结果。
如果没有配置第三方情报服务,部分外部信息可能无法获取,但不影响基础的本地分析能力。
5.7 恶意 IP 情报
在“恶意IP情报库”中可以:
同步公开威胁情报源;
手工添加 IP 或网段;
批量导入情报;
按来源、风险等级和关键词筛选;
查看命中次数、来源和处置状态;
清理过期记录。
情报用于辅助识别和研判,不会自动修改防火墙或网络策略。
5.8 IP 归属查询
“IP归属查询”支持批量输入 IPv4/IPv6 地址,也支持粘贴网络连接命令输出。系统可以返回国家/地区、城市、ASN、运营组织、网络和查询状态。公开数据可能存在延迟或误差,重要结论请结合其他证据确认。
5.9 代码审计
在“代码审计”中创建项目并填写代码目录、语言、标签和审计目标,然后执行扫描或 AI 辅助审计。适合用于:
识别常见安全风险;
查看风险文件和代码位置;
汇总高风险线索;
生成修复建议;
围绕项目结果继续提问。
审计前请确认程序具有读取项目目录的权限,并避免将含有密钥、个人信息或客户数据的代码上传到不受控的外部服务。
5.10 技能和工具管理
“技能中心”可以安装或创建面向特定场景的专业能力,例如日志分析、应急响应或安全报告生成。安装第三方技能前,应确认来源可信、内容可审计、资源权限合理。
“MCP 工具”用于控制 AI 可以使用的本地分析工具。建议按照最小权限原则启用,只开放当前任务所需的工具。
6. 可选服务配置
6.1 安全日志与事件服务
如果交付版本包含安全日志服务,可在设置中填写服务地址和访问凭据。服务正常后,可以查看安全事件、统计信息,并将日志研判结果与其他安全发现关联。
6.2 消息通知
系统可根据交付版本支持钉钉、企业微信或其他通知渠道。配置时需要填写机器人 Webhook,部分渠道还需要签名密钥。
配置完成后,使用“通知测试”验证消息是否能够正常送达。建议为机器人设置最小权限,并限制可接收人员范围。
6.3 第三方威胁情报
部分溯源、文件或 IP 分析能力可以接入第三方情报服务。是否启用取决于客户的账号权限、网络策略和合规要求。未配置时,相关扩展信息可能为空,不影响本地基础功能。
7. 数据与隐私
对话、上传文件、资产、扫描、工单和分析结果默认保存在本机运行目录;
不使用某项功能时,不必配置对应的第三方服务;
上传客户数据、日志、代码或抓包文件前,应确认组织的数据分类和保留策略;
备份和迁移前应保护配置文件、账户文件和运行数据;
卸载或清理前,请先确认是否需要保留历史工单、审计结果和报告。
8. 常见问题
浏览器无法打开
确认程序仍在运行,并访问启动日志中显示的地址。如果端口被占用,请更换端口后重新启动。
API Key 无效
检查服务类型是否选择正确、Key 是否过期、账户是否有接口权限,以及当前网络是否能够访问模型服务。修改配置后需要重启程序。
AI 回答中断
可能与输出长度、上下文长度、模型服务限制或网络超时有关。可以减少一次提问包含的内容、降低上下文规模,或适当增加输出和超时配置。
SSH 无法连接
检查主机地址、端口、用户名、认证方式、主机指纹和网络访问策略。不要在聊天窗口中直接发送生产密码。
扫描结果为空或不准确
确认目标已授权、资产地址和端口填写正确、目标网络可达,并查看任务详情中的错误信息。扫描和情报结果应由人工复核。
通知没有送达
检查 Webhook、签名密钥、机器人权限和网络访问。先使用系统提供的通知测试功能,再进行正式启用。
9. 获取支持时建议提供的信息
联系技术支持时,建议提供:
产品版本;
操作系统版本;
出现问题的功能页面;
可复现步骤;
脱敏后的错误提示和时间;
是否使用了代理、第三方模型或外部情报服务。
请勿提交 API Key、密码、Webhook、客户日志原文、生产主机地址或其他敏感数据。日志和截图应先脱敏。