一个长期想做、直到最近才找到清晰理由的项目,最近正式公开了。badBANANA Threat Observatory 是一个开源的威胁情报观察工具,它的特别之处不在于那块看起来很酷的实时攻击地图,而在于它如何处理数据背后的“证据”。
项目作者在发布说明中坦言,过去几年看过太多威胁地图,视觉上确实震撼——全球地图上线条飞驰、攻击实时触发、计数器不断攀升,一切都显得很活跃。但深入了解威胁数据的实际运作方式后,他反复遇到同一个问题:很多界面是“展示”大于“证据”。
![]()
这未必是批评。有些是演示,有些是教育用途,有些是营销展示,有些在高层面确实有用。但视觉上令人信服,不等于分析上有意义。作者想做的,是保留那种观察和动态的感觉,但让底层数据必须“挣得”界面所展示的内容。
数据不能“看起来完整”
badBANANA Threat Observatory 监控的数据源包括 CISA KEV、ThreatFox、URLhaus 和 MalwareBazaar。但作者最在意的不是仪表盘本身,而是证据处理方式。他明确列出了几条“不做”的原则:
- 缺失的数据不能变成零值
- 有边界的源不能看起来完整
- 无效的指标不能被悄悄重新分类
- 不可能的日期不能滚动成其他日期
- 格式错误的哈希不能被截断成看起来有效的样子
项目开发的最后阶段,几乎全是审计工作。作者反复检查源码,寻找系统可能意外夸大自身认知的地方。这带来了更严格的 IOC(失陷指标)和哈希验证、更安全的导出、更好的发布来源追踪、客户端/服务器凭据隔离检查、生产部署门禁,以及大量确保公开发布版本与已审查源码完全一致的工作。
有边界的API就应该看起来有边界
当前版本在数据呈现上保持了清晰的区分。作者强调,这个区分比让界面看起来“完整”更重要:有边界的 API 应该看起来有边界;失败的源应该看起来是失败的;缺失的置信度应该保持缺失;不支持的记录不应该悄悄变成别的东西。
这个工具并不打算取代分析师,也不试图假装屏幕上的每个事件都是某种实时全球网络战的一部分。它的目的是让证据的状态更容易被检查,而不是悄悄填补空白。
公开发布前,项目经历了多轮审计和修复,包括严格的 ThreatFox 类型处理、MalwareBazaar 哈希验证、电子表格安全导出、部署加固、元数据清理,以及独立的发布来源验证。
目前所有内容都已公开:在线演示、源码和 v1.2.0 发布版本均可访问。作者表示,如果有人实际使用并发现具体问题,欢迎反馈。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.