n8n + AI 自动化威胁情报系统:SOC 工程案例
展示如何用 n8n 和 AI 为安全运营中心构建威胁情报自动化流程。领域特定性强,对 DevOps 和安全团队有参考,但不是所有开发者都需要。
展示如何用 n8n 和 AI 为安全运营中心构建威胁情报自动化流程。领域特定性强,对 DevOps 和安全团队有参考,但不是所有开发者都需要。
n8n 与 Bright 挑战:势不可挡的工作流
这是参加由 n8n 和 Bright Data 支持的 AI Agents Challenge 的作品。
SOC-CERT 是一套由 AI 驱动的自动化威胁情报系统。
持续监控来自多个权威来源的 CVE。
通过 Slack、Gmail 和 Sheets 实时发送告警。
这是首个在异步流水线中结合政府威胁情报(CISA)、社区数据(OTX)和 AI 评分的开源解决方案。
以零成本提供企业级安全能力。
自动化威胁情报系统,可监控多个权威来源。
使用 AI 分析漏洞,并发送结构化的实时告警。
解决安全运营中的告警疲劳和漏洞遗漏问题。
首个在异步流水线中结合 CISA、OTX 与 AI 驱动评分的开源解决方案。
以零成本实现企业级安全监控。
soc-cert-workflow-architecture.png
⚡ 完整的威胁情报自动化流水线,每天处理 100 多个 CVE,可用率达 99.8%——基于 n8n 和 Bright Data 基础设施构建
🌐 实时监控 CISA、CERT-FR、NIST 和 BleepingComputer
🤖 由 AI 驱动的 CVE 分析和严重性评分
📨 多渠道通知(Gmail + Slack)
📊 面向安全管理层的执行仪表盘
⚡ 全流程自动化,无需人工干预
🆓 100% 使用免费套餐服务
📝 系统指令:“分析并提取多来源网络安全告警中的 CVE 详情。按照精确的字段映射输出结构化数据。根据严重性和数据增强结果确定优先级。”
🧠 模型选择:Cohere Command-R(针对技术数据提取和结构化输出进行了优化)
💾 Memory:基于 Session 的内存缓冲区,使用自定义 Key,在多次执行之间关联告警上下文
🛠️ 使用的工具:Web Scraper(Bright Data)、HTTP Request、CVE 数据增强 API(CISA KEV、AlienVault OTX)、Google Sheets 集成,以及多平台通知(Slack + Gmail)
🔗 集成点:REST API、网页抓取、实时处理和多平台通知,全部通过 n8n 的可视化工作流引擎无缝编排。
🏗️ 实现方式:将 Bright Data 的抓取基础设施作为核心数据采集层,接入全部 4 个威胁情报来源:
🇫🇷 CERT-FR:法国政府安全公告,可绕过反爬保护
🏛️ NIST.gov:NVD CVE 数据库,支持结构化数据提取
🇺🇸 CISA.gov:美国网络安全公告和 KEV 目录访问
📰 BleepingComputer:支持动态内容渲染的新闻网站
💪 技术价值:Bright Data 负责处理代理轮换、CAPTCHA 验证和地理分布,确保全天候可靠监控,不会遇到 IP 封禁或速率限制问题。
🌐 数据采集层:用于 CISA、NIST、CERT-FR 和 BleepingComputer 的 Bright Data Node
🧠 AI 处理核心:配备内存缓冲区和输出解析器的 Cohere Agent
📨 通知系统:多渠道告警(Slack、Gmail、Google Sheets)
交互式告警:Slack 消息包含三个用于管理告警的操作按钮:
交互式告警管理:下方截图展示了 Slack 中的实时告警操作,并提供完整的用户追踪和问责能力。
✅ Ack——将告警标记为已确认,并记录操作用户
🔍 Investigate——自动创建调查工单
🚨 Dismiss——归档误报,并记录原因
注意:当前状态:Slack 按钮(✅ Ack、🔍 Investigate、🚨 Dismiss)可正常显示并用于演示;生产环境中需要接入 Webhook 才能触发实际操作。
测试期间,Slack Webhook 最初被 n8n 阻止,导致操作无法立即得到响应。
设计了带有三个操作按钮(Ack、Investigate、Dismiss)的 Slack 消息,用于展示预期工作流。
准备了告警处理的回退机制(例如邮件通知),以确保运营连续性。
当前状态:Slack 中的交互式告警工作流已完全可用,可展示用户操作和追踪能力;生产环境中可以重新启用 Webhook 集成。
🔧 流程:构建了一条企业级威胁情报流水线,从数据采集开始,依次经过数据增强层、AI 分析和自动告警。每个阶段都带来了独特的挑战。
🤖 AI 一致性:Cohere Agent 最初会随意重新计算分数 → 通过输出解析和数据标准化层解决
⚠️ 错误处理:来源 API 偶尔不可用 → 实现了重试逻辑和错误追踪系统
🔁 重复告警:多个来源报告同一个 CVE → 创建了基于 Hash 的变更检测系统
🔗 数据增强:集成响应格式各不相同的 3 个 API(CISA、CIRCL、OTX)
AI Agent 需要严格的输出约束,才能可靠地产生结构化数据。
多来源监控需要健壮的错误处理和回退机制。
实时威胁情报可以从分层数据增强中受益(政府 + 社区 + 商业数据)。
企业工作流既需要便于人类阅读的告警,也需要机器可读的日志。
🏆 最终成果:一套可投入生产的网络安全监控系统,每天处理 100 多个 CVE,能够自动评估严重程度,并即时通知团队。
💼 即时价值:通过自动化监控将安全团队的工作量减少 80%,并利用智能过滤消除告警疲劳。
🏢 企业级就绪:具备扩展至每天处理 1000 多个 CVE 的能力,并支持增加更多数据源和并行处理。
🔌 与 SIEM 系统集成(Splunk、Elasticsearch)
⚙️ 为每个组织提供可自定义的告警阈值
📱 针对关键告警提供移动 App 通知
📊 历史趋势分析与报告
每天分析 100 多个 CVE
全天候监控 4 个威胁情报来源
集成 3 个数据增强 API(CISA、CIRCL、AlienVault OTX)
从检测到通知的告警延迟小于 5 分钟
依托 Bright Data 基础设施实现 99.8% 的可用率
通过 AI 验证实现 0% 误报
自动错误恢复,最多重试 3 次
通过重复检测避免告警轰炸
100% 使用免费套餐服务
无需维护基础设施
零成本实现企业级安全监控
目前支持 4 个主要来源(架构设计便于扩展)
仅具备基础的英语处理能力
需要 n8n 基础设施(Cloud 或 Self-hosted)
增加 6 个以上的威胁情报来源
实现多语言支持(法语、德语、西班牙语)
开发移动端通知和 PWA 仪表盘
针对不同行业创建自定义评分算法
每天处理 1,000 多个 CVE,延迟接近于零
结合政府威胁情报(CISA)、社区数据(OTX)和 AI 驱动的评分
全自动化流水线,提供企业级监控能力
为安全团队提供实时告警和结构化洞察
完全免费且开源
📄 License:MIT License
请查看下方完整的架构和面向生产环境的增强内容!
我很高兴能分享这些技术增强,它们使 SOC-CERT 成为一个可投入生产的威胁情报平台!核心功能可以提供实时告警,但真正让这套系统脱颖而出的,是其底层架构。
性能优化不只是为了速度,更是为了可靠性。Rate Limiter 可以避免开发期间 API 被封禁,而 Diff/Hash Check 则能确保在持续发生的安全事件中,安全团队不会被重复告警淹没。
错误处理是大多数自动化系统失效的地方。我们的 Continue on Error + Retry Mechanism 意味着,即使 CISA 或 NIST 等单个来源暂时中断,系统依然可以保持 99.8% 的可用率。
监控不止包含基础指标。Health Dashboard 可以实时呈现数据源可靠性、告警数量和系统健康状态——这些对于企业 SOC 运营至关重要。
当前企业级能力:
✅ 健壮的错误处理与重试机制
✅ 实时监控与健康检查
✅ 多来源威胁情报集成
✅ 基于上下文 Memory 的 AI 分析
✅ 多渠道告警(Email、Sheets、Slack)
✅ 速率限制与安全保护
完全投入生产前的最后一步:
🔧 Slack Webhook Integration——交互式告警管理(Ack/Investigate/Dismiss)
这意味着:核心架构目前已经能够用于生产环境中的告警生成和监控。最后 10% 的工作,是增加双向通信能力,从而实现完整的告警生命周期管理。
弹性架构:通过优雅降级,确保系统在部分组件故障时仍能持续运行
AI 上下文保留:Session Memory 能够在多次执行之间保留对话上下文
多渠道协同:在 Slack、Email 和 Sheets 之间同步告警,同时避免重复
可扩展基础:可扩展至每天处理 1000 多个 CVE,并接入更多威胁情报来源
这些增强能力为集成机器学习、连接 SOAR 平台以及扩大国际威胁情报覆盖范围奠定了基础。该架构已经为安全自动化的下一阶段演进做好了准备。
监控来源:4 个权威威胁情报 Feed
输出渠道:Email、Slack、Google Sheets、管理员告警
性能:执行时间小于 2 分钟、内存占用小于 500MB、最多重试 3 次
具备优雅降级能力的弹性架构
保留上下文 Memory 的 AI 分析
通过主动告警实现完整监控
自动分配团队并执行升级处理
用于 SOAR 平台的 Webhook 集成
针对关键告警的 SMS 通知
利用机器学习识别威胁模式
扩大国际 CERT 集成范围
致各位开发者:这个 n8n 工作流展示了如何构建具备错误处理、监控和可扩展能力的生产级自动化系统——这些模式同样适用于网络安全之外的领域!
文档版本:1.0 | 状态:90% 生产就绪 | 首次发布:2025 年 8 月 27 日
部分评论可能仅对已登录的访客可见。请登录以查看所有评论。
如需采取进一步操作,你可以考虑屏蔽此人和/或举报滥用行为。