LLM 负责
理解告警语境、提出调查假设、选择下一步动作、综合证据并以可读方式解释结论。
这个项目目前重点验证总体架构、LLM 与确定性组件的职责边界,以及安全研判对数据底座的真实要求。它是技术预研,不以参考原型声明生产效果。
安全研判不是把文件特征交给大模型做一次分类。高质量数据源、实体关联、时间线、行为上下文、证据覆盖与反证能力,决定了模型能否形成可信结论。LLM 更适合提出假设、规划调查和解释结果,而不是替代所有确定性查询与计算。
理解告警语境、提出调查假设、选择下一步动作、综合证据并以可读方式解释结论。
数据查询、实体关联、规则计算、证据引用、Coverage 校验、Scope 校验与高风险动作审批。
总体架构按“数据底座、AI 研判、处置建议、案件治理”分层。LangGraph 编排案件父图、研判子图和处置建议子图,将“发生了什么”与“应该怎么做”解耦。
集中管理已知事实、假设、缺口与调查进度。
规范化证据来源、引用关系与有效范围。
检查关键问题是否得到足够数据支撑。
执行反证、Scope 与结论一致性校验。
高风险动作必须经过人工确认再推进。
当前使用 Python、LangGraph、Pydantic、FastAPI 与 SQLite 构建参考数据原型,并以对照 Case 和自动化测试验证图状态、工具契约和回归能力。生产数据源、数据规范化链路、数据级权限、RAG、身份系统和实际处置执行仍处于设计或待接入阶段。
它体现了我对安全 Agent 的核心判断:模型能力只是系统的一部分,真正困难的是数据、证据、权限、状态与高风险动作边界的整体设计。