适合谁
- 希望为威胁狩猎流程增加持久记忆与结构的安全团队
- 使用 Claude Code、GitHub Copilot 或 Cursor 等 AI 编码助手的分析师
- 需要将现有 PEAK/TaHiTI 流程接入 AI 工作流的组织
ATHF 是一个 MIT 许可的威胁狩猎框架,由 Nebulock Inc. 维护,作者为 Sydney Marrone。其 MCP 服务器(v0.11.0 起)暴露 17 个工具,覆盖狩猎管理、语义搜索、ATT&CK 覆盖度、研究和假设生成。默认 stdio 传输最安全;sse/streamable-http 传输未经认证且绑定本地回环,README 明确提示需谨慎使用并前置认证代理。
Agentic Threat Hunting Framework(ATHF)是面向威胁狩猎项目的记忆与自动化层,采用基于 Markdown 的框架,使用 LOCK 模式(Learn → Observe → Check → Keep)记录每一次狩猎,并维护可搜索的历史调查库,让 AI 助手能够引用你的环境和过往工作。ATHF 可与任意 SIEM/EDR 平台以及任意狩猎方法论(如 PEAK、TaHiTI 或自有流程)配合使用。v0.11.0 起提供 MCP 服务器,可将狩猎管理、语义搜索、ATT&CK 覆盖度、研究、调查以及 AI 驱动的假设生成等能力直接暴露给 AI 编码助手。
{"athf":{"command":"athf-mcp","env":{"ATHF_WORKSPACE":"/path/to/your/hunts"}}}