SIREN

SIREN 概述

了解 SIREN 的核心概念和能力

注意

SIREN 仅面向合法的应急响应和安全分析场景。运行信息收集、远程 Shell、文件操作、端口转发或痕迹清除前,请确认你有权调查目标系统。

什么是 SIREN?

SIREN(Swift Incident Response Evidence Navigator)是面向主机应急响应的工具。它把信息收集、远程操作、文件管理、AI 辅助排查和报告整理放到同一套工作流里,适合在事件处理中快速接入目标主机并留存证据。

SIREN 支持本地模式和远程模式。本地模式直接在目标主机上运行,适合离线单机排查;远程模式由 SIREN Server 管理在线客户端,提供服务端 REPL、Web 控制台、Artifacts、Projects、Agentic IR 和 MCP 服务。需要内部 SOAR 能力时,还可以完成放行、部署、AccessKey 调查和告警详情获取。

设计理念

单二进制部署

Go 静态编译客户端,减少目标主机上的运行时依赖

证据优先

Recon、Files、Artifacts 和 Dossier 都围绕证据收集、留存和报告交付展开

本地与远程并存

本地模式适合隔离环境;远程模式适合多客户端统一管理和远程排查

可扩展

插件系统扩展客户端能力,MCP 让 AI 助手接入 SIREN 工具

核心能力

架构设计

本地模式

在目标主机上直接运行 siren。Recon 报告生成在本地;如配置 OSS,本地模式的报告和上传文件也可以写入 OSS。此模式不需要 SIREN Server,也不提供 Web 控制台、MCP 或远程 Shell。

arch_local

远程模式

在控制主机运行 siren_server,目标主机运行 siren client 并通过 TLS 连接服务端。服务端负责客户端管理、命令下发、Artifacts 保存、Project 目录隔离、Web 控制台和 MCP 服务;Dossier、SOAR、OSS、Claude / Codex CLI 等能力按需接入。

arch_remote

On this page