← 返回目录
A

Agentic Threat Hunting Framework MCP Server

社区
为威胁狩猎项目提供记忆、结构与智能体能力
GitHub 源仓库 ↗
★ 370 Stars 分类 · 其他 非常热门
60FMRS · C

ATHF 是一个 MIT 许可的威胁狩猎框架,由 Nebulock Inc. 维护,作者为 Sydney Marrone。其 MCP 服务器(v0.11.0 起)暴露 17 个工具,覆盖狩猎管理、语义搜索、ATT&CK 覆盖度、研究和假设生成。默认 stdio 传输最安全;sse/streamable-http 传输未经认证且绑定本地回环,README 明确提示需谨慎使用并前置认证代理。

可靠性
9/20
安全与权限
13/20
维护活跃度
12/20
文档质量
13/20
安装易用性
13/20
查看 FMRS 评分方法 →

Agentic Threat Hunting Framework(ATHF)是面向威胁狩猎项目的记忆与自动化层,采用基于 Markdown 的框架,使用 LOCK 模式(Learn → Observe → Check → Keep)记录每一次狩猎,并维护可搜索的历史调查库,让 AI 助手能够引用你的环境和过往工作。ATHF 可与任意 SIEM/EDR 平台以及任意狩猎方法论(如 PEAK、TaHiTI 或自有流程)配合使用。v0.11.0 起提供 MCP 服务器,可将狩猎管理、语义搜索、ATT&CK 覆盖度、研究、调查以及 AI 驱动的假设生成等能力直接暴露给 AI 编码助手。

安装接入

  1. 安装 MCP 依赖:pip install 'agentic-threat-hunting-framework[mcp]'。2. 启动 MCP 服务器:athf mcp serve --workspace /path/to/hunts。3. 在 ~/.claude/mcp-servers.json 中配置:{"athf":{"command":"athf-mcp","env":{"ATHF_WORKSPACE":"/path/to/your/hunts"}}}。独立的 athf-mcp 入口点会从当前工作目录或 ATHF_WORKSPACE 环境变量自动检测工作区;如需显式路径,使用 athf mcp serve --workspace /path。
claude_desktop_config.json
{"athf":{"command":"athf-mcp","env":{"ATHF_WORKSPACE":"/path/to/your/hunts"}}}

选型与风险

适合谁

  • 希望为威胁狩猎流程增加持久记忆与结构的安全团队
  • 使用 Claude Code、GitHub Copilot 或 Cursor 等 AI 编码助手的分析师
  • 需要将现有 PEAK/TaHiTI 流程接入 AI 工作流的组织

不适合谁

  • 需要开箱即用、带身份认证的多用户远程服务的企业
  • 期望直接替代 SIEM/EDR 平台的用户
  • 不具备本地工作区文件访问权限的环境

所需权限

  • 读取整个 ATHF 工作区文件
  • 写入/更新狩猎与研究记录
  • 部分工具会调用 LLM 智能体(产生费用)
  • 使用 sse 或 streamable-http 传输时会绑定本地端口

风险与副作用

  • sse 和 streamable-http 传输绑定到 127.0.0.1 且未经身份认证
  • 每个工具都会读取整个工作区,存在敏感狩猎数据暴露风险
  • 部分工具会调用 LLM 智能体,产生你的费用
  • 仅在明确传入 --host 时才会绑定可路由接口,此时必须前置认证代理

常见排障

  1. 确认已安装 [mcp] 可选依赖
  2. 检查 ATHF_WORKSPACE 环境变量或 --workspace 参数是否指向正确路径
  3. 默认 stdio 传输不开放任何套接字;若使用 sse/streamable-http 需确认端口绑定与代理配置
  4. 确认 athf-mcp 可执行文件在 PATH 中
  5. 若 ATT&CK 元数据缺失,安装 'agentic-threat-hunting-framework[attack]' 并运行 athf attack update

使用场景

让 AI 助手读取并回忆已记录的 LOCK 狩猎记录
在已有狩猎库中执行语义搜索与全文检索
查询 MITRE ATT&CK 覆盖度与技战术元数据
从威胁情报生成 AI 驱动的狩猎假设
管理研究文档与调查记录

支持客户端

Claude Code完整支持
GitHub Copilot完整支持
Cursor完整支持