即時防護
Guard 24/7 跑在你的系統上,監控 process、網路連線、檔案和日誌。它用四個 AI agent 組成的管線即時偵測、分析、回應、報告安全威脅。安裝前的安全檢查,請看 Skill Auditor — 建議在跑任何 AI agent skill
之前先審計。
快速開始
1
啟動 Guard
2
查看狀態
3
等待進入防護模式
7 天後 Guard 自動切換到防護模式,開始主動偵測和回應威脅。
學習模式(第 1-7 天)
學習期間 Guard 靜靜觀察並記錄:- Process — 哪些程式正常在跑、啟動時間、資源用量
- 網路 — 正常連線模式、常用 port、流量特徵
- 檔案 — 關鍵目錄的異動模式
- 使用者 — 登入時間、來源 IP、操作模式
學習模式期間 Guard
不會發警報。這是為了避免大多數安全工具都會遇到的誤報轟炸。你會收到每日學習進度摘要。
防護模式(第 8 天起)
基線建好之後,Guard 啟動完整防護:- 偏離基線的事件會觸發警報
- 三層 AI 漏斗分析可疑事件
- 根據信心度自動或手動回應
- 透過你設定的通知頻道即時通知
依信心度回應
四 Agent 管線
每個安全事件都經過四個專門的 agent:回應動作
Guard 可以自動執行以下回應:安全防護機制
Guard 內建安全規則,避免誤傷:- 白名單 IP:
127.0.0.1、::1、localhost、0.0.0.0(加上你自訂的) - 受保護 process:
sshd、systemd、init、launchd、node、panguard-guard - 受保護帳號:
root、Administrator、SYSTEM - 網路隔離需信心度 >= 95%
- 不會砍自己的 process
整合威脅情報
Guard 自動查詢 5 個威脅情報來源:- ThreatFox — IoC 資料庫(IP、domain、URL、檔案 hash)
- URLhaus — 惡意軟體散布 URL
- Feodo Tracker — C2 伺服器追蹤
- GreyNoise — IP 信譽(針對性 vs. 大規模掃描)
- AbuseIPDB — 社群回報的惡意 IP
規則引擎
ATR 規則
Guard 內建 768 條 ATR 規則,你也可以加自訂規則:.yml 檔放進 Guard 的規則目錄就好。Guard 支援 hot reload,自動載入新規則。
管理 Guard
CLI 參考
相關文件
學習模式
深入了解 7 天學習期和基線建立機制。
三層式 AI 漏斗
規則、本地 AI、雲端 AI 怎麼協同運作。
系統服務
把 Guard 裝成 systemd/launchd 服務。
通知設定
設定 Guard 怎麼通知你威脅事件。