Watcher
Watcher 是一款由 Thales 集团开发的开源人工智能网络安全威胁情报与狩猎平台,旨在帮助安全团队主动发现并监控新兴的网络威胁。它基于 Django 和 React JS 构建,既支持传统服务器部署,也能通过 Docker 快速启动。
在网络安全领域,海量碎片化的威胁数据往往让分析人员难以招架。Watcher 利用 AI 技术将原始数据转化为可执行的情报,自动汇总每周热门安全话题、实时推送突发威胁警报,并能按需生成包含 CVE 漏洞和攻击者细节的深度报告。它能持续监控全球多家权威 CERT 机构的动态,追踪恶意域名变更、检测信息泄露(如代码库中的密钥),甚至通过域名生成算法(DGA)和证书透明度监测,提前识别针对组织的仿冒或可疑域名。此外,Watcher 还能与 TheHive 平台无缝同步,实现告警自动化和案例管理。
这款工具特别适合企业安全运营中心(SOC)分析师、威胁情报研究人员以及负责基础设施防护的开发运维人员使用。其独特的技术亮点在于集成了 TLSH 模糊哈希技术以感知网页内容微调,并结合 dnstwist 和 certstream 实现了对域名欺骗和新注册恶意域名的实时捕捉,为组织构筑了一道智能化的主动防御防线。
使用场景
某金融科技公司安全运营团队正面临海量外部威胁情报难以实时消化,且内部域名资产与泄露风险缺乏统一监控的困境。
没有 Watcher 时
- 分析师需人工每日遍历 CERT-FR、US-CERT 等多个机构网站及 RSS 源,耗时数小时才能拼凑出零散的威胁简报,极易遗漏突发高危漏洞。
- 针对公司域名的仿冒攻击(如 typosquatting)依赖被动举报发现,往往在钓鱼邮件已发送给员工后,才知晓存在恶意变体域名。
- 敏感代码或 API 密钥泄露至 GitHub、Pastebin 等平台时缺乏自动感知,通常等到造成实际损失或通过第三方通知才介入处理。
- 恶意域名监控依靠手工查询 WHOIS 和 IP 变更,无法利用模糊哈希技术识别网页内容的细微篡改,响应速度严重滞后。
使用 Watcher 后
- Watcher 利用 AI 自动生成每周 Top-5 威胁摘要及实时突发警报,将多源情报转化为可执行报告,让团队从信息搜集转向分析决策。
- 集成 dnstwist 与证书透明度监控,主动识别并预警针对公司品牌的相似域名及新注册可疑域名,将防御战线前移至攻击发生前。
- 7x24 小时自动扫描各大代码托管站及粘贴板,一旦捕获包含公司关键词的凭证泄露立即告警,大幅缩短数据暴露窗口期。
- 对恶意域名实施自动化指纹监控,通过 TLSH 模糊哈希精准检测内容变更,并结合 RDAP 数据自动推送注册商与过期提醒,实现闭环管理。
Watcher 将原本分散、滞后的被动防御转变为由 AI 驱动的主动情报狩猎体系,显著提升了威胁发现速度与响应效率。
运行环境要求
- Linux
- macOS
- Windows
未说明 (基于 Hugging Face Transformers 和 BERT/T5 模型,建议使用支持 CUDA 的 GPU 以加速推理,但 README 未明确强制要求)
未说明 (运行多个 AI 模型及爬虫服务,建议 8GB 以上)

快速开始
基于人工智能的自动化网络安全威胁检测平台
Watcher 是一个基于 Django 和 React JS 的平台,旨在通过 人工智能驱动的威胁情报分析 来发现并监控新兴的网络安全威胁。它可以部署在 Web 服务器上,也可以通过 Docker 快速运行。
Watcher 的功能
Watcher 通过全面的威胁检测与监控能力,助力您的安全运营:
AI 驱动的威胁情报 — 将原始威胁数据转化为可操作的情报,提供每周自动汇总的前 5 大热门网络安全话题、威胁出现时的实时突发新闻提醒,以及针对任何安全关键词的按需摘要,包括相关的 CVE 和威胁行为者详情。
新兴威胁检测 — 通过来自 CERT-FR (www.cert.ssi.gouv.fr)、CERT-EU (www.cert.europa.eu)、US-CERT (www.us-cert.gov)、澳大利亚网络安全中心 (www.cyber.gov.au) 等机构的 RSS 订阅源,监控网络安全趋势。跟踪新出现的漏洞、恶意软件活动和威胁通告。
合法域名管理 — 集中管理经批准的域名,包含到期日期、续费状态、注册商信息及联系人等。可轻松将监控到的恶意域名转为合法域名。
信息泄露监控 — 在整个网络中检测敏感数据暴露情况,涵盖 Pastebin、StackOverflow、GitHub、GitLab、Bitbucket、APKMirror、npm 注册表等平台。及早发现泄露的凭据、API 密钥和机密信息。
恶意域名监控 — 监控恶意域名的 IP 地址、邮件/MX 记录和网页内容变化。使用 TLSH 模糊哈希技术检测修改。自动进行 RDAP/WHOIS 查询,并提供注册商和到期提醒。
可疑域名检测 — 通过以下方式识别可能针对贵组织的恶意域名:
- 使用 dnstwist 进行域名生成算法检测,以发现拼写错误、同形异义攻击及类似域名变体;
- 通过 certstream 监控证书透明度,实时捕捉新注册的可疑域名。
其他功能
借助强大的集成与管理工具,扩展 Watcher 的功能:
- TheHive 完全同步 — 与 TheHive 集成,支持自动创建告警、智能案例管理、IOC 增强以及即用型 Cortex 分析器和响应器。详细配置请参见文档 此处。
- MISP 集成 — 无缝导出入侵指标 (IOCs) 至 MISP 平台,具备智能 UUID 跟踪、自动对象创建及手动属性更新功能,便于协作式威胁情报共享。
- 灵活的身份验证 — 支持 LDAP 和本地身份验证系统。
- 智能通知 — 接收电子邮件、Slack 或 Citadel 告警,及时通知关键发现和阈值违规。
- 工单系统集成 — 自动将安全发现结果录入您的工单系统。
- 全面的管理界面 — 通过 Django 强大的管理面板,全面管理 Watcher 的各项功能。
- 高级访问控制 — 提供细粒度的用户权限和组管理,便于团队协作。
- 现代化 UI 体验 — 现代化界面,支持自定义主题、仪表盘面板大小调整、高级筛选及保存的筛选集,以及持久化的用户偏好设置。
所依赖的开源组件
Watcher 利用多种开源工具和库:
- Hugging Face Transformers — 用于威胁情报摘要和实体提取的人工智能/机器学习框架。
- google/flan-t5-base — 用于 AI 驱动威胁摘要的文本生成模型。
- dslim/bert-base-NER — 用于自动提取 IOC 的命名实体识别模型。
- certstream — 用于证书透明度监控。
- dnstwist — 域名排列引擎。
- SearxNG — 尊重隐私的元搜索引擎。
- PyMISP — 用于 MISP 威胁情报平台的集成。
- TLSH — 用于内容相似性检测的模糊哈希技术。
- shadow-useragent — 用户代理轮换库。
- NLTK — 用于文本处理的自然语言工具包。
应用预览
威胁检测
AI 驱动的每周摘要与突发新闻
可疑域名检测
合法域名列表
数据泄露检测
威胁域名监控
主题预览
Watcher 提供多种视觉主题,以满足您的个人偏好和工作环境需求。
管理界面
Django 提供了一个开箱即用的管理后台界面。我们都知道,管理界面对于一个 Web 项目来说至关重要:用户管理、用户组管理、Watcher 配置、使用日志等。
安装
# 1. 克隆仓库
git clone https://github.com/thalesgroup-cert/watcher.git
cd watcher/deployment
# 2. 初始化环境、配置及目录结构
make init
# 3. 启动服务栈
make up
# 4. 首次运行时:执行数据库迁移并创建超级用户
make migrate
make superuser
make populate-db
# 5. 打开 Web 界面
# http://localhost:9002 (或您配置的域名/端口)
只需使用 Docker,您就可以在短短 10 分钟 内将 Watcher 搭建并运行起来。详细步骤请参阅我们的安装指南
平台架构
Watcher 的模块化架构确保了其可扩展性、可靠性,并能轻松与您现有的安全防护体系集成。
贡献
我们欢迎安全社区的贡献!
如需报告漏洞、请求功能或提交代码,请阅读我们的完整贡献指南。
Pastebin 合规要求
要使用 Watcher 的 Pastebin API 功能,您需要订阅 Pastebin Pro 账户,并将 Watcher 的公网 IP 地址加入白名单(详情请参阅 https://pastebin.com/doc_scraping_api)。
版本历史
v2.4.12025/09/09v2.42025/07/31v2.32025/07/23v2.2.02025/07/02v2.1.42025/04/09v2.1.32025/04/02v3.3.02026/02/18v3.2.22025/12/19v3.2.12025/12/17v3.2.02025/12/16v3.1.02025/11/19v3.0.12025/11/12v3.02025/11/03v2.1.22025/03/06v2.1.12025/02/12v2.12025/01/09v2.0.22024/11/07v2.0.12024/09/09v2.02024/08/14v1.2.132022/12/29常见问题
相似工具推荐
openclaw
OpenClaw 是一款专为个人打造的本地化 AI 助手,旨在让你在自己的设备上拥有完全可控的智能伙伴。它打破了传统 AI 助手局限于特定网页或应用的束缚,能够直接接入你日常使用的各类通讯渠道,包括微信、WhatsApp、Telegram、Discord、iMessage 等数十种平台。无论你在哪个聊天软件中发送消息,OpenClaw 都能即时响应,甚至支持在 macOS、iOS 和 Android 设备上进行语音交互,并提供实时的画布渲染功能供你操控。 这款工具主要解决了用户对数据隐私、响应速度以及“始终在线”体验的需求。通过将 AI 部署在本地,用户无需依赖云端服务即可享受快速、私密的智能辅助,真正实现了“你的数据,你做主”。其独特的技术亮点在于强大的网关架构,将控制平面与核心助手分离,确保跨平台通信的流畅性与扩展性。 OpenClaw 非常适合希望构建个性化工作流的技术爱好者、开发者,以及注重隐私保护且不愿被单一生态绑定的普通用户。只要具备基础的终端操作能力(支持 macOS、Linux 及 Windows WSL2),即可通过简单的命令行引导完成部署。如果你渴望拥有一个懂你
stable-diffusion-webui
stable-diffusion-webui 是一个基于 Gradio 构建的网页版操作界面,旨在让用户能够轻松地在本地运行和使用强大的 Stable Diffusion 图像生成模型。它解决了原始模型依赖命令行、操作门槛高且功能分散的痛点,将复杂的 AI 绘图流程整合进一个直观易用的图形化平台。 无论是希望快速上手的普通创作者、需要精细控制画面细节的设计师,还是想要深入探索模型潜力的开发者与研究人员,都能从中获益。其核心亮点在于极高的功能丰富度:不仅支持文生图、图生图、局部重绘(Inpainting)和外绘(Outpainting)等基础模式,还独创了注意力机制调整、提示词矩阵、负向提示词以及“高清修复”等高级功能。此外,它内置了 GFPGAN 和 CodeFormer 等人脸修复工具,支持多种神经网络放大算法,并允许用户通过插件系统无限扩展能力。即使是显存有限的设备,stable-diffusion-webui 也提供了相应的优化选项,让高质量的 AI 艺术创作变得触手可及。
everything-claude-code
everything-claude-code 是一套专为 AI 编程助手(如 Claude Code、Codex、Cursor 等)打造的高性能优化系统。它不仅仅是一组配置文件,而是一个经过长期实战打磨的完整框架,旨在解决 AI 代理在实际开发中面临的效率低下、记忆丢失、安全隐患及缺乏持续学习能力等核心痛点。 通过引入技能模块化、直觉增强、记忆持久化机制以及内置的安全扫描功能,everything-claude-code 能显著提升 AI 在复杂任务中的表现,帮助开发者构建更稳定、更智能的生产级 AI 代理。其独特的“研究优先”开发理念和针对 Token 消耗的优化策略,使得模型响应更快、成本更低,同时有效防御潜在的攻击向量。 这套工具特别适合软件开发者、AI 研究人员以及希望深度定制 AI 工作流的技术团队使用。无论您是在构建大型代码库,还是需要 AI 协助进行安全审计与自动化测试,everything-claude-code 都能提供强大的底层支持。作为一个曾荣获 Anthropic 黑客大奖的开源项目,它融合了多语言支持与丰富的实战钩子(hooks),让 AI 真正成长为懂上
opencode
OpenCode 是一款开源的 AI 编程助手(Coding Agent),旨在像一位智能搭档一样融入您的开发流程。它不仅仅是一个代码补全插件,而是一个能够理解项目上下文、自主规划任务并执行复杂编码操作的智能体。无论是生成全新功能、重构现有代码,还是排查难以定位的 Bug,OpenCode 都能通过自然语言交互高效完成,显著减少开发者在重复性劳动和上下文切换上的时间消耗。 这款工具专为软件开发者、工程师及技术研究人员设计,特别适合希望利用大模型能力来提升编码效率、加速原型开发或处理遗留代码维护的专业人群。其核心亮点在于完全开源的架构,这意味着用户可以审查代码逻辑、自定义行为策略,甚至私有化部署以保障数据安全,彻底打破了传统闭源 AI 助手的“黑盒”限制。 在技术体验上,OpenCode 提供了灵活的终端界面(Terminal UI)和正在测试中的桌面应用程序,支持 macOS、Windows 及 Linux 全平台。它兼容多种包管理工具,安装便捷,并能无缝集成到现有的开发环境中。无论您是追求极致控制权的资深极客,还是渴望提升产出的独立开发者,OpenCode 都提供了一个透明、可信
ComfyUI
ComfyUI 是一款功能强大且高度模块化的视觉 AI 引擎,专为设计和执行复杂的 Stable Diffusion 图像生成流程而打造。它摒弃了传统的代码编写模式,采用直观的节点式流程图界面,让用户通过连接不同的功能模块即可构建个性化的生成管线。 这一设计巧妙解决了高级 AI 绘图工作流配置复杂、灵活性不足的痛点。用户无需具备编程背景,也能自由组合模型、调整参数并实时预览效果,轻松实现从基础文生图到多步骤高清修复等各类复杂任务。ComfyUI 拥有极佳的兼容性,不仅支持 Windows、macOS 和 Linux 全平台,还广泛适配 NVIDIA、AMD、Intel 及苹果 Silicon 等多种硬件架构,并率先支持 SDXL、Flux、SD3 等前沿模型。 无论是希望深入探索算法潜力的研究人员和开发者,还是追求极致创作自由度的设计师与资深 AI 绘画爱好者,ComfyUI 都能提供强大的支持。其独特的模块化架构允许社区不断扩展新功能,使其成为当前最灵活、生态最丰富的开源扩散模型工具之一,帮助用户将创意高效转化为现实。
gemini-cli
gemini-cli 是一款由谷歌推出的开源 AI 命令行工具,它将强大的 Gemini 大模型能力直接集成到用户的终端环境中。对于习惯在命令行工作的开发者而言,它提供了一条从输入提示词到获取模型响应的最短路径,无需切换窗口即可享受智能辅助。 这款工具主要解决了开发过程中频繁上下文切换的痛点,让用户能在熟悉的终端界面内直接完成代码理解、生成、调试以及自动化运维任务。无论是查询大型代码库、根据草图生成应用,还是执行复杂的 Git 操作,gemini-cli 都能通过自然语言指令高效处理。 它特别适合广大软件工程师、DevOps 人员及技术研究人员使用。其核心亮点包括支持高达 100 万 token 的超长上下文窗口,具备出色的逻辑推理能力;内置 Google 搜索、文件操作及 Shell 命令执行等实用工具;更独特的是,它支持 MCP(模型上下文协议),允许用户灵活扩展自定义集成,连接如图像生成等外部能力。此外,个人谷歌账号即可享受免费的额度支持,且项目基于 Apache 2.0 协议完全开源,是提升终端工作效率的理想助手。