mirror of
https://github.com/FunnyWolf/agentic-soc-platform.git
synced 2026-08-22 13:12:56 +02:00
3.1 KiB
3.1 KiB
TODO
1. 文档定位
这个文件用于持续记录平台后续待推进的事项。
维护方式:
- 已完成的事项直接删除。
- 新增事项按优先级加入对应分组。
- 尽量记录“要做什么”,避免把这里写成背景说明文档。
- 如果某项已经拆成多个子任务,优先保留可执行的子任务。
2. 高优先级
2.2 Artifact
- 基于 Artifact 的内部资产查询
- 基于 Artifact 的外部威胁情报查询
- 基于 Artifact 的历史日志 pivot 查询
- 基于 Artifact 的相似告警查询
- 基于 Artifact 的图谱或关系查询
2.3 Enrichment
- 增加 enrichment 查询接口
- 增加 enrichment 更新接口
- 增加按 provider/type 检索 enrichment 的接口
- 增加 enrichment 来源追踪与时间线展示能力
3. 中优先级
3.1 接口模型统一化
- 继续统一 MCP 列表接口的公共参数与返回风格
- 收口
list_*类接口中的重复过滤与序列化逻辑 - 继续统一
create_* + attach_*两步式 MCP 接口命名与描述文字 - 在统一路由接口中继续统一
target_type + target_id风格 - 明确对象 ID、记录 row ID、运行记录 ID、定义名四类标识的命名边界
3.2 Playbook
- 对
execute_playbook增加 definition 名称校验或友好错误返回 - 视需要增加按对象视角查询 playbook run 的更清晰别名接口
- 评估是否需要为 playbook run 增加独立详情接口,而不是仅依赖
list_playbook_runs
3.3 Knowledge
- 语义搜索接口
- 按标签或场景批量检索
- 将 Playbook/Agent 输出结果直接写入 Knowledge
- 更清晰的知识生命周期,例如
STORE、REMOVE、ACTIVE、EXPIRED
3.4 结果沉淀方式
- 原始字段保留源事实
- Enrichment 承载扩展结果
- AI 分析与 Playbook 输出优先沉淀为 Enrichment
4. 低优先级
4.1 Agent / Knowledge / Playbook 联动
- Agent/Playbook 查询 Knowledge
- Agent/Playbook 完成分析
- 将高价值结构化结果写回 Enrichment 或 Knowledge
- 后续 Agent 再次消费这些知识
4.2 Case
- Case 视角的全景上下文查询
- Case 时间线视图
- Case 复盘资料结构化沉淀
- Case 级别的自动摘要与交接信息生成
4.3 Alert
- Alert 解释型 enrichment 模板
- 告警误报原因结构化沉淀
- 跨告警相似性分析
- 规则解释与命中依据回填
4.4 Ticket
- 工单状态同步任务完善
- 工单与 Case 双向追踪能力
- 工单同步失败重试与审计
4.5 AI Agent
- LangGraph Playbook 标准模板
- Agent 输出结构化写回 Enrichment
- Agent 结合 Knowledge 做实时分析
- Agent 调用 Artifact 相关工具做 pivot 分析
5. 后续维护原则
- 领域逻辑尽量下沉到
sirpapi.py等领域层 - MCP 层尽量保持为参数 schema、对象路由、结果包装
- 新能力优先围绕真实对象关系建模,不在 MCP 层虚构关系
- 优先强化 Artifact、Enrichment、Knowledge、Playbook 之间的联动
- 优先消除 MCP 接口命名歧义,尤其区分 definition、run、record、target object