RSigma:让智能体编写、校验和测试 Sigma 检测规则
Rust 写的 Sigma 检测工程工具链,内置 MCP:智能体能解析、校验、按 90 项规范检查规则,拿真实日志测试命中,再转换成各 SIEM 的查询语句。
项目与安装文档
查看项目https://github.com/timescale/rsigma
写检测规则的难点不在 YAML 语法,而在验证:规则对样本日志到底命不命中,误报从哪来,转成 Splunk 或 Elastic 查询后语义有没有变。让模型直接写 Sigma 规则,它很可能写出一条看起来对、实际一条都匹配不上的规则。RSigma 是一套用 Rust 写的 Sigma 工具链,内置 MCP 服务器,智能体写完规则可以马上解析、检查、拿事件测试,结果以 JSON 返回。项目由 Timescale 维护,截至 2026-10-06 约 160 star。
能做什么
- 解析与检查:
parse_rule把规则解析成结构化表示,lint_rules按源自 Sigma v2.1.0 规范的 90 项检查找问题,validate_rules校验规则集。 - 拿事件测试:
evaluate_events让规则跑一批日志事件,直接看哪些命中;CLI 的engine explain还能解释为什么没命中。 - 转换查询:
convert_rules把 Sigma 规则转成目标后端的原生查询,list_fields列出规则用到的字段。 - 多种日志格式:支持 JSON、syslog、logfmt、CEF、Windows EVTX、纯文本和 OTLP,默认自动识别。
- 运行期工具:用
--daemon-url连上运行中的 RSigma 守护进程后,还会增加运维阶段的工具。
适合谁
- 维护 Sigma 规则库、想让智能体起草规则并自动跑测试的检测工程师。
- SOC 团队里需要把同一条规则转换到多个 SIEM 的分析师。
接入方式
从 GitHub Releases 下载预编译二进制,或用 Cargo 安装,然后以 stdio 启动 MCP 服务器,指向你的规则目录:
cargo install --locked rsigma
rsigma mcp serve --rules-dir rules/
在客户端里把这条命令注册为 MCP 服务器即可,详见 MCP 服务器指南。
编辑点评
这是安全分类里一个容易被忽略的方向:检测工程。多数安全 MCP 面向攻击面和代码,RSigma 面向防守方日常写规则、测规则的工作,而且 MCP 背后是一整套成熟的工具链,解析器、评估引擎、转换器和 LSP 共用同一份中间表示,不是临时包装的脚本。它的工具都是只读分析,不会改动你的 SIEM。要注意 MCP 只是项目的一个组件,项目整体定位是一个可以独立运行的检测引擎,第一次接触需要花时间了解它的规则处理流水线配置;项目 2026 年 2 月才创建,社区规模还小。许可证为 MIT。