第一印象:以 AI 为核心的开源 SOAR
访问 tracecat.com 时,其主打“开源”与“AI 原生”的定位立刻吸引了我的注意。首页承诺提供“面向团队与 AI 智能体的开源安全自动化平台”。注册免费套餐后,映入眼帘的是一个简洁的工作区仪表板。左侧边栏包含收件箱、工作区、工作流、案例、智能体、工具、表格、成员、变量和连接等板块。默认视图显示任务面板,其中包含“根据 Slack 请求隔离 Gmail 账户”等工作流,并附有状态指示(待审核、待批准、进行中、已完成)。我通过发起一个 Slack 触发器测试了工作流构建器。AI 副驾驶立即启动,询问应触发操作的 Slack 信号以及需要哪些 Gmail 字段。随后它构建了一个两步工作流(查找 Gmail 账户 → 隔离 Gmail 账户),并在添加前请求我的批准。这一实时交互验证了 Tracecat 确实将自然语言命令整合到了安全自动化中。
Tracecat 的功能与工作原理
Tracecat 是一个为现代 AI 时代重新构思的安全编排、自动化与响应(SOAR,Security Orchestration, Automation, and Response)平台。它取代了依赖僵化剧本和手动脚本的传统 SOAR 工具。相反,Tracecat 允许团队通过聊天构建安全的、具备智能体能力的工作流。正如我在 Gmail 隔离任务中所见,副驾驶可以根据简单描述生成整个工作流。该平台包含超过 200 个预构建的企业级连接器,支持安全、IT 和平台类应用。它支持无限的控制流(循环、条件判断、并行子流程以及 Python、Bash 或 JavaScript 脚本)。一个突出特色是“人在回路中”的智能体:智能体可以自主运行,但敏感操作需要明确的工具审批。“案例”模块提供了一个协作式事件管理界面,包含状态、优先级、严重程度,以及可起草摘要、时间线和遏制步骤的副驾驶。智能体可以配备技能(例如 SIEM 日志搜索、资产清单),并附加到工作流或案例中。Tracecat 还提供了“表格”功能,用于安全存储事件、警报和访问审查等数据。
定价、模型与技术细节
定价并未在网站上公开列出。平台提供免费套餐用于构建和自托管。企业版提供细粒度访问控制、开源审计日志、任意位置自托管、沙盒执行、SOC2 Type II 合规性、SLA、预留计算资源与自动扩缩、工作流版本控制,以及自带 LLM 的能力。底层的 AI 模型似乎是 Opus 的一个变体(智能体配置中提到了 4.5 版本),同时支持通过 API 接入任何外部 LLM。该工具可通过 MCP 服务器进行智能体集成。主站未显示 REST API 文档,但鉴于其开源性质,仓库中很可能存在 API。Tracecat 专为企业级部署设计,并受到来自 Depop 等公司的安全团队的信任。
优势、局限与综合评价
优势: AI 副驾驶极大缩短了构建和修改工作流的耗时。人在回路中的审批增加了关键的安全层。超过 200 个集成覆盖了大多数企业安全工具。平台开源,允许完全定制和自托管。沙盒化的智能体执行降低了运行脚本或连接外部 LLM 时的风险。局限: 作为一款相对较新的产品,其社区和预构建工作流库规模不及 Splunk Phantom 或 Siemplify 等成熟 SOAR 平台。企业版定价不透明,可能让预算有限的团队望而却步。文档深度未全面评估,但从截图看似乎足够详实。综合评价: Tracecat 最适合准备超越传统 SOAR、拥抱 AI 原生自动化的安全团队。它尤其适合那些需要灵活、开源基础且具备强人工监督的组织。如果您的需求是成熟的开箱即用剧本生态,或合规要求超出 SOC2 Type II,请考虑其他方案。但对于愿意尝试的创新团队,免费套餐是一种零风险转变事件响应方式的选择。请访问 Tracecat(https://tracecat.com/)亲自探索。
评论