乐于分享
好东西不私藏

AI+ 网络安全热点监控小工具

AI+ 网络安全热点监控小工具
    信息爆炸的时代,如何快速筛选对我们有用的信息?AI 的普及,已不再那个一问一答的聊天框。借助 AI,它可以帮我们快速地筛选、整合、研判,甚至成为我们 7x24 小时在线的“安全情报分析师”。   

破局:从“人工盯盘”到“AI 自动分析”

    对于安全从业者而言,每天面对 NVD、CNVD、各大厂商 CERT 推送的成百上千条漏洞和威胁情报,“告警疲劳”已经成为常态。2026 年的今天,单纯依赖 CVSS 评分的筛选方式早已失效——我们需要的不再是“漏洞列表”,而是“能打到我们脸上的致命威胁”。
    结合 Go 语言与 DeepSeek 大模型,我开发了一款AI 安全热点监控小工具。在这个小工具的设计中,我引入了AI Enrich(AI 赋能)Pipeline。当数据源(如 NVD、奇安信、安全客等)抓取到原始情报后,不再直接入库,而是先交给 DeepSeek 进行“结构化研判”。

AI 分析师的 Prompt 设计

你是一名网络安全分析师,对以下安全情报完成两项任务:1. 用中文生成不超过 150 字的摘要,突出漏洞危害/攻击手法/受影响范围。2. 给出 0.0~1.0 的相关性评分,并结合上下文输出结构化字段。

AI 的输出示例

{   "summary": "Langflow <= 1.8.2 存在未授权 RCE,攻击者可通过特定端点注入 Python 代码。已在野利用,常伴随挖矿和窃取云密钥活动。",   "affected_products": ["Langflow <= 1.8.2"],   "vuln_type": "未认证 RCE",   "has_poc": true,   "epss_signal": "high",   "risk_score": 0.95,   "tags": ["AI基础设施", "在野利用", "云环境威胁"]  }

极简架构:Go + SQLite

作为一个后台常驻服务,工具追求的是轻量、稳定、易扩展。整体采用插件化单体架构,核心流程由 Scheduler 驱动。
核心 Pipeline 流程:
  • Fetch:并发 Goroutine 从 6 大数据源(NVD/CNVD/GitHub Advisory)拉取原始数据。
  • Dedup:计算SHA256(URL + Title) 进行哈希去重。
  • AI Enrich:调用 DeepSeek 进行摘要提取与多维风险评分。
  • Store: 持久化至SQLlite

Dedup

核心目标:防止同一漏洞/情报因多源采集导致的数据重复
去重策略:
  • 主键约束:SQLite items.hash 字段设置 UNIQUE 索引
  • 丢弃策略:已存在则直接丢弃,不更新(保留首次采集时间戳)
  • 技术实现:  按照 url + title 哈希
哈希算法设计考量:

方案

优点

缺点

URL+Title 哈希

简单高效,跨源去重

标题微小差异导致误判为不同条目

纯 URL 去重

精确匹配

无法识别同一漏洞的不同报道

语义相似度

智能识别

计算成本高,需 Embedding 模型

AI Enrich(AI 赋能层)

核心目标:将非结构化的原始情报转化为结构化、可量化的研判结果。

Persist(持久化层)

CREATE TABLE IF NOT EXISTS items (   id INTEGER PRIMARY KEY AUTOINCREMENT,   hash TEXT NOT NULL UNIQUE,   source TEXT NOT NULL,   category TEXT NOT NULL,   title TEXT NOT NULL,   url TEXT NOT NULL,   content TEXT  summary TEXT  score REAL DEFAULT 0  published_at DATETIME,   fetched_at DATETIME DEFAULT CURRENT_TIMESTAMP,   notified INTEGER DEFAULT 0   ); 
存储策略
  • 嵌入式 SQLite:零外部依赖,单机部署友好 
  • WAL模式:启用 Write-Ahead Logging 提升并发读性能

行业视野:从“线性管道”到“多 Agent 编排”

这个监控小工具目前只是“第一阶段”实现。纵观 2026 年的网络安全 AI Agent 行业研究,单维度的评分已死,多维风险模型与 Agent 自主行动才是未来。
技术启示
这个项目的实践验证了几个关键认知:
  • 混合管道优于纯 LLM: 确定性场景(去重、存储)用传统代码,推理分析(摘要、评分)用 LLM,分而治之
  • 结构化输出是AI 赋能的关键:从 {summary, score} 到多维风险模型(affected_products, vuln_type, has_poc, epss_signal),AI 的输出越结构化,下游自动化程度越高
针对这个小工具,后续的演进路线:
  • 阶段一:智能情报中心, 完成结构化研判,引入 EPSS/CISA KEV 数据源,实现漏洞聚类。
  • 阶段二:漏洞影响面分析平台,引入 CMDB/SBOM 资产数据模型。当 AI 分析出漏洞影响时,自动关联内部资产库,计算爆炸半径 (Blast Radius),实现“漏洞→资产”的自动匹配
  • 阶段三:多 Agent结构,  引入 Orchestrator(编排者),拆分出 Intel Agent(情报)、Analysis Agent(分析)、Asset Agent(资产匹配)、Remediate Agent(修复验证)。实现从发现到修复验证的完整闭环。