破局:从“人工盯盘”到“AI 自动分析”
AI 分析师的 Prompt 设计
你是一名网络安全分析师,对以下安全情报完成两项任务:1. 用中文生成不超过 150 字的摘要,突出漏洞危害/攻击手法/受影响范围。2. 给出 0.0~1.0 的相关性评分,并结合上下文输出结构化字段。
AI 的输出示例
{"summary": "Langflow <= 1.8.2 存在未授权 RCE,攻击者可通过特定端点注入 Python 代码。已在野利用,常伴随挖矿和窃取云密钥活动。","affected_products": ["Langflow <= 1.8.2"],"vuln_type": "未认证 RCE","has_poc": true,"epss_signal": "high","risk_score": 0.95,"tags": ["AI基础设施", "在野利用", "云环境威胁"]}
极简架构:Go + SQLite
Fetch:并发 Goroutine 从 6 大数据源(NVD/CNVD/GitHub Advisory)拉取原始数据。 Dedup:计算SHA256(URL + Title) 进行哈希去重。 AI Enrich:调用 DeepSeek 进行摘要提取与多维风险评分。 Store: 持久化至SQLlite

Dedup
主键约束:SQLite items.hash 字段设置 UNIQUE 索引 丢弃策略:已存在则直接丢弃,不更新(保留首次采集时间戳) 技术实现: 按照 url + title 哈希
方案 | 优点 | 缺点 |
URL+Title 哈希 | 简单高效,跨源去重 | 标题微小差异导致误判为不同条目 |
纯 URL 去重 | 精确匹配 | 无法识别同一漏洞的不同报道 |
语义相似度 | 智能识别 | 计算成本高,需 Embedding 模型 |
AI Enrich(AI 赋能层)
Persist(持久化层)
CREATE TABLE IF NOT EXISTS items (id INTEGER PRIMARY KEY AUTOINCREMENT,hash TEXT NOT NULL UNIQUE,source TEXT NOT NULL,category TEXT NOT NULL,title TEXT NOT NULL,url TEXT NOT NULL,content TEXT,summary TEXT,score REAL DEFAULT 0,published_at DATETIME,fetched_at DATETIME DEFAULT CURRENT_TIMESTAMP,notified INTEGER DEFAULT 0);
嵌入式 SQLite:零外部依赖,单机部署友好 WAL模式:启用 Write-Ahead Logging 提升并发读性能
行业视野:从“线性管道”到“多 Agent 编排”
混合管道优于纯 LLM: 确定性场景(去重、存储)用传统代码,推理分析(摘要、评分)用 LLM,分而治之 结构化输出是AI 赋能的关键:从 {summary, score} 到多维风险模型(affected_products, vuln_type, has_poc, epss_signal),AI 的输出越结构化,下游自动化程度越高
阶段一:智能情报中心, 完成结构化研判,引入 EPSS/CISA KEV 数据源,实现漏洞聚类。 阶段二:漏洞影响面分析平台,引入 CMDB/SBOM 资产数据模型。当 AI 分析出漏洞影响时,自动关联内部资产库,计算爆炸半径 (Blast Radius),实现“漏洞→资产”的自动匹配 阶段三:多 Agent结构, 引入 Orchestrator(编排者),拆分出 Intel Agent(情报)、Analysis Agent(分析)、Asset Agent(资产匹配)、Remediate Agent(修复验证)。实现从发现到修复验证的完整闭环。
夜雨聆风