EFF Assistant 是一款面向安全运营人员的 Chrome / Edge 浏览器扩展。它可以直接读取安全设备 Web 控制台中的告警上下文,在尽量不改造现有安全设备的情况下完成 告警字段识别、资产属性关联与 AI 快速研判 ,并可连接EFF-Monitoring完成工单协作和平台级智能研判。
EFF-Monitoring安全运营协作平台请查看: EFF-Monitoring
EFF-Assistant.mp4
只要告警内容能够在浏览器页面中正常展示,EFF Assistant 即可采集页面上下文,并参与字段解析、资产关联、AI 研判与协作流转。
典型场景包括:
WAF · NDR · IDS/IPS · SOC · SIEM · EDR Web 控制台 · 态势感知平台 · 威胁检测平台 · 自研安全运营平台
| 能力 | 说明 |
|---|---|
| ⚡ 快速研判 | 直接读取当前页面告警上下文,调用用户自行配置的 AI,输出结构化研判结论与关键证据 |
| ▣ 生成工单 | 自动识别设备并解析源 IP、目的 IP、事件等字段,同时关联源/目的 IP 的资产与名单属性,生成 EFF-Monitoring 工单 |
| ◎ 智能研判 | 连接 EFF-Monitoring 后调用 Threat Analysis Agent,结合资产、威胁情报、历史告警、相似事件与 STE 经验进行证据增强研判 |
插件读取当前页面可见告警文本,并调用用户自行配置的 AI 服务完成快速研判。
当前安全设备页面
↓
页面上下文采集
↓
告警场景识别
↓
关键证据提取
↓
Quick AI
↓
结构化安全研判
连接 EFF-Monitoring 后,可直接调用平台侧 Threat Analysis Agent。
相比浏览器侧快速研判,平台智能研判可以进一步结合:
- 告警结构化字段
- 资产信息
- IP 黑白名单
- 威胁情报
- 历史告警
- 相似事件
- STE 历史研判经验
- Evidence Pack
- 平台分析工具
EFF Assistant 可以根据当前页面 URL 自动识别对应安全设备,并调用 EFF-Monitoring 中维护的解析规则提取 设备、源 IP、目的 IP、事件 等关键字段。
解析完成后,平台可进一步关联源/目的 IP 的资产属性和名单属性,帮助运营人员快速判断 IP 是否属于内部资产、已知资产或黑白名单对象,再生成工单进入后续协作流转。
安全设备告警页面
↓
URL 自动识别设备
↓
EFF Parser 解析告警
↓
设备 / 源IP / 目的IP / 事件
↓
资产属性 / 资产标签 / 黑白名单
↓
生成工单 → 协作流转
快速研判支持用户自行配置 AI Provider,不绑定固定服务商。
| 协议 | Base URL 示例 |
|---|---|
| Anthropic 兼容 | https://xxx.xxx/anthropic |
| OpenAI 兼容 | https://xxx.xxx/v1 |
快速研判可能读取当前页面中的告警日志、IP、资产信息、HTTP 请求/响应及攻击 Payload,并发送至用户自行配置的 AI Provider。请根据所在组织的数据安全与合规要求决定是否启用。
当前推荐通过开发者模式安装。
- 下载并解压 EFF Assistant。
- 打开
chrome://extensions/或edge://extensions/。 - 开启 开发者模式。
- 点击 加载已解压的扩展程序。
- 选择 EFF Assistant 目录。
安装完成后,可通过插件设置页配置 EFF-Monitoring 或 Quick AI。
项目提供了一套可直接用于体验 EFF Assistant 的演示环境和设备规则包,位于:
其中包含:
index.html:模拟安全设备告警详情页面,可用于测试页面识别、字段解析和 AI 快速研判。安全威胁监测分析平台_设备识别包.json:EFF-Monitoring 设备规则/模板导入包,包含设备信息及告警字段解析规则。
- 在 EFF-Monitoring 中进入系统配置 → 设备 新增演示设备:
- 导入 Demo 目录中的设备识别包。
-
配置对应的设备 URL 后,即可使用 EFF Assistant 测试:
- 自动识别告警字段
- 一键生成工单
- 平台智能研判
- Quick AI 快速研判
本项目基于 Apache License 2.0 开源。
欢迎通过 Issue / Pull Request:
- 提交新的安全设备适配规则
- 反馈实际安全运营场景中的兼容性问题
- 提出 Quick AI 与 EFF-Monitoring 联动能力的改进建议
如果项目对你的工作有帮助,欢迎 Star。
