安全

RSigma:让智能体编写、校验和测试 Sigma 检测规则

Rust 写的 Sigma 检测工程工具链,内置 MCP:智能体能解析、校验、按 90 项规范检查规则,拿真实日志测试命中,再转换成各 SIEM 的查询语句。

项目与安装文档

查看项目

https://github.com/timescale/rsigma

写检测规则的难点不在 YAML 语法,而在验证:规则对样本日志到底命不命中,误报从哪来,转成 Splunk 或 Elastic 查询后语义有没有变。让模型直接写 Sigma 规则,它很可能写出一条看起来对、实际一条都匹配不上的规则。RSigma 是一套用 Rust 写的 Sigma 工具链,内置 MCP 服务器,智能体写完规则可以马上解析、检查、拿事件测试,结果以 JSON 返回。项目由 Timescale 维护,截至 2026-10-06 约 160 star。

能做什么

  • 解析与检查:parse_rule 把规则解析成结构化表示,lint_rules 按源自 Sigma v2.1.0 规范的 90 项检查找问题,validate_rules 校验规则集。
  • 拿事件测试:evaluate_events 让规则跑一批日志事件,直接看哪些命中;CLI 的 engine explain 还能解释为什么没命中。
  • 转换查询:convert_rules 把 Sigma 规则转成目标后端的原生查询,list_fields 列出规则用到的字段。
  • 多种日志格式:支持 JSON、syslog、logfmt、CEF、Windows EVTX、纯文本和 OTLP,默认自动识别。
  • 运行期工具:用 --daemon-url 连上运行中的 RSigma 守护进程后,还会增加运维阶段的工具。

适合谁

  • 维护 Sigma 规则库、想让智能体起草规则并自动跑测试的检测工程师。
  • SOC 团队里需要把同一条规则转换到多个 SIEM 的分析师。

接入方式

从 GitHub Releases 下载预编译二进制,或用 Cargo 安装,然后以 stdio 启动 MCP 服务器,指向你的规则目录:

cargo install --locked rsigma
rsigma mcp serve --rules-dir rules/

在客户端里把这条命令注册为 MCP 服务器即可,详见 MCP 服务器指南。

编辑点评

这是安全分类里一个容易被忽略的方向:检测工程。多数安全 MCP 面向攻击面和代码,RSigma 面向防守方日常写规则、测规则的工作,而且 MCP 背后是一整套成熟的工具链,解析器、评估引擎、转换器和 LSP 共用同一份中间表示,不是临时包装的脚本。它的工具都是只读分析,不会改动你的 SIEM。要注意 MCP 只是项目的一个组件,项目整体定位是一个可以独立运行的检测引擎,第一次接触需要花时间了解它的规则处理流水线配置;项目 2026 年 2 月才创建,社区规模还小。许可证为 MIT。