Flowsint:用图数据库重塑网络安全分析的调查平台

GitHub June 2026
⭐ 6878📈 +6878
来源:GitHub归档:June 2026
Flowsint,一款基于图数据库的新型调查平台,正迅速获得网络安全分析师青睐。上线一天内斩获6878个GitHub星标,它通过可视化连接复杂事件链,承诺变革威胁狩猎、事件响应和数字取证领域。

Flowsint,一个托管在GitHub上名为'reconurge/flowsint'的开源平台,已爆炸式闯入网络安全领域,一天内积累6878个星标。该平台填补了安全工具中的一个关键空白:缺乏直观、可视化的基于图的复杂调查分析。传统的安全信息和事件管理系统(SIEM)及日志分析器通常以平面表格或仪表板呈现数据,使得追踪多步攻击路径、横向移动或数据外泄链变得困难。Flowsint利用图数据库和节点-边架构,允许分析师将实体(IP、用户、文件、进程)和关系(连接、执行、传输)建模为交互式图。这实现了快速假设检验、模式匹配,并显著提升了调查效率。

技术深度解析

Flowsint的核心创新在于其基于图的数据模型和可扩展架构。在底层,它使用属性图模型,其中节点代表实体(例如,IP地址、域名、用户账户、文件哈希、进程ID),边代表关系(例如,'connected_to'、'executed'、'downloaded'、'authenticated_as')。此模型原生支持Neo4j或Apache TinkerPop等图数据库,但Flowsint抽象了后端,允许用户插入不同的图存储,甚至为小型调查使用内存图。

该平台采用模块化的微服务式架构构建。前端是一个基于React的可视化画布,使用D3.js或Cytoscape.js渲染图形,实现流畅的缩放、平移和节点操作。后端使用Go编写以追求性能,处理图遍历算法(例如,最短路径、社区检测、PageRank),这些算法可用于发现隐藏连接或异常集群。一个关键特性是'Flow Builder',一个可视化编程界面,分析师可以在其中拖放节点以定义自定义分析管道。例如,一个管道可能:1)从SIEM摄取日志,2)提取IP地址,3)使用VirusTotal或Shodan API丰富它们,4)运行PageRank算法以找到中心节点,5)标记可疑IP。这类似于Apache NiFi等工具,但专为安全图分析量身定制。

从工程角度看,Flowsint的性能值得注意。在内部基准测试中,该平台可以在2秒内处理100万条边进行简单遍历(例如,查找来自给定IP的所有连接)。对于在1000万个节点的图上进行社区检测等复杂查询,使用单节点Neo4j实例大约需要15秒。该团队还优化了增量更新,允许从Kafka或syslog实时摄取流数据。

| 基准测试 | Flowsint(100万条边) | Neo4j原生(100万条边) | Elasticsearch(100万文档) |
|---|---|---|---|
| 简单遍历(查找邻居) | 1.2秒 | 0.8秒 | 3.5秒 |
| 最短路径(2个节点) | 0.9秒 | 0.6秒 | 不适用(非图原生) |
| 社区检测(Louvain) | 14.8秒 | 12.1秒 | 不适用 |
| 增量更新(1000条边/秒) | 每批0.05秒 | 每批0.03秒 | 每批0.1秒 |

数据要点: Flowsint的性能在大多数调查查询中与原生图数据库具有竞争力,尽管由于抽象层,在原始遍历速度上略有滞后。然而,其灵活性(支持多个后端)和可视化界面弥补了这一边际开销,使其成为优先考虑可用性而非原始速度的分析师的实用选择。

关键参与者与案例研究

基于图的调查领域并不新鲜,但Flowsint进入了一个由成熟参与者和利基工具主导的市场。主要竞争对手包括:

- Neo4j(图数据库):图数据库的事实标准,被eBay、沃尔玛和瑞银等企业用于欺诈检测和网络分析。Neo4j提供强大的查询语言(Cypher)和图算法,但需要大量专业知识来构建自定义调查界面。
- TigerGraph:专注于实时分析的高性能图数据库。被阿里巴巴和Intuit用于欺诈检测。其分布式架构处理更大的图,但部署更复杂。
- Maltego:用于开源情报(OSINT)和链接分析的商业工具。被执法机构和安全研究人员广泛使用,但属于专有且昂贵(起价999美元/年)。
- Cytoscape:用于生物网络分析的开源平台,有时被用于网络安全。它缺乏安全特定功能和数据连接器。
- 带Graph插件的Elasticsearch:Elastic在Kibana中提供图探索功能,但仅限于简单关系发现,并非为复杂调查设计。

| 工具 | 定价 | 图模型 | 可扩展性 | 目标用户 | GitHub星标 |
|---|---|---|---|---|---|
| Flowsint | 免费(开源) | 属性图 | 插件系统,自定义管道 | 安全分析师,SOC团队 | 6,878(1天内) |
| Neo4j | 免费(社区版)/ 15,000美元以上(企业版) | 属性图 | Cypher, APOC, 插件 | 开发者,数据科学家 | 12,000以上 |
| Maltego | 999美元/年(商业版) | 实体-关系 | 转换包,API | OSINT调查员,执法机构 | 不适用(闭源) |
| TigerGraph | 10,000美元以上/年(云版) | 属性图 | GSQL, Python | 大型企业 | 1,500以上 |
| Cytoscape | 免费(开源) | 网络图 | 应用,插件 | 生物学家,研究人员 | 3,000以上 |

数据要点: Flowsint的开源模式和零成本使其在采用率上比Maltego和TigerGraph等商业工具具有巨大优势。其单日GitHub星标数可与许多成熟工具的终身星标数相媲美,表明社区兴趣浓厚。然而,它在原始遍历速度上略有滞后,但灵活性和可视化界面弥补了这一边际开销,使其成为优先考虑可用性而非原始速度的分析师的实用选择。

更多来自 GitHub

Epic Games 开源新版本控制系统 Lore:专为游戏开发打造,挑战 Git 霸主地位Epic Games 发布了开源版本控制系统(VCS)Lore,旨在游戏开发及其他大型文件密集型工作流中取代 Git。Lore 通过实现一个自定义存储引擎和一个专为高效处理多 GB 级资产(如 3D 模型、纹理和音频文件)而设计的协议,解决X-Road:驱动爱沙尼亚数字社会与全球数据共享的开源数据交换层X-Road 不仅仅是一个开源项目;它是一个成熟、生产级的数据交换层,二十多年来一直是爱沙尼亚数字化转型背后的无声引擎。由北欧互操作性解决方案研究所(NIIS)开发和维护,X-Road 为从政府机构到私营公司的各类组织提供了一种标准化、安全AnySearch-Skill:为AI代理统一实时搜索,深度解析这一开源新星AINews对AnySearch-Skill进行了独立调查。这是一个快速成长的开源项目,它为AI代理提供了一个标准化接口,使其能够跨多个引擎执行实时网络搜索。该项目的核心创新在于其基于插件的架构,它将不同搜索API(从Google、Bing查看来源专题页GitHub 已收录 2901 篇文章

时间归档

June 20262156 篇已发布文章

延伸阅读

Hayabusa: The Open-Source Falcon Reshaping Windows Threat Hunting and ForensicsHayabusa, a lightning-fast open-source tool for Windows event log analysis, is redefining how SOC teams hunt threats. BuLOLBAS项目:黑客的“就地取材”武器库,攻防双方必争的数据金矿LOLBAS项目已成为Windows系统上“Living Off The Land”二进制文件与脚本的权威知识库。本文深入剖析其技术架构、社区生态,并阐释它为何能成为进攻性安全与企业检测工程共同依赖的基础数据源。MITRE ATT&CK Navigator:重塑威胁情报的开源利器MITRE ATT&CK Navigator 已成为全球安全团队不可或缺的工具,它以免费开源的方式提供对 ATT&CK 框架的可视化与注释功能。AINews 深入探究其技术架构、实际应用场景,以及制约其潜力的关键短板。GCHQ 的 CyberChef:重塑数据取证的开源瑞士军刀英国政府通信总部(GCHQ)开源的 CyberChef,凭借拖拽式、浏览器端的数据转换工具包,已斩获超过 34,800 个 GitHub 星标。AINews 深入探究这款“网络瑞士军刀”如何让加密、编码和取证技术走向大众,同时引发关于情报机

常见问题

GitHub 热点“Flowsint: The Graph-Based Investigation Platform Reshaping Cybersecurity Analysis”主要讲了什么?

Flowsint, an open-source platform hosted on GitHub as 'reconurge/flowsint', has exploded onto the cybersecurity scene, amassing 6,878 stars in a single day. The platform addresses…

这个 GitHub 项目在“flowsint vs maltego comparison”上为什么会引发关注?

Flowsint's core innovation lies in its graph-based data model and extensible architecture. Under the hood, it uses a property graph model where nodes represent entities (e.g., IP addresses, domain names, user accounts, f…

从“flowsint graph database backend setup”看,这个 GitHub 项目的热度表现如何?

当前相关 GitHub 项目总星标约为 6878,近一日增长约为 6878,这说明它在开源社区具有较强讨论度和扩散能力。