opencti
集成MCP协议的威胁情报查询服务器,支持多操作与管理。
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:opencti。 它的用途是:集成MCP协议的威胁情报查询服务器,支持多操作与管理。 完整的 Skill 内容见:https://321skill.com/skills/opencti/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
“帮我查一下IP地址 192.0.2.1 的威胁情报,看看有没有恶意活动关联记录。”,它会通过集成的OpenCTI服务器,向您配置的多个威胁情报平台发起查询,并汇总返回该IP的声誉评分、历史恶意活动、关联的恶意软件家族等信息。或者,在分析一份可疑的日志时,可以直接说:“把日志里这几个外联IP都查一下威胁情报。”,AI会批量查询并给出分析摘要。
介绍
OpenCTI是一个基于MCP(Model Context Protocol)协议的威胁情报查询服务器。它解决了安全分析人员在日常工作中需要频繁切换不同威胁情报平台、手动整合信息、查询效率低下的问题。通过集成MCP协议,它能够将多个威胁情报源(如内部数据库、商业或开源情报平台)的查询能力标准化,并提供统一的接口供AI助手或自动化工具调用。
使用时,用户需要先部署OpenCTI服务器,并配置好需要接入的威胁情报源。之后,在支持MCP协议的AI助手(如Claude Desktop)中配置连接到此服务器。用户就可以直接通过自然语言向AI助手询问威胁情报,例如查询某个IP地址、域名或恶意软件哈希值的信誉和关联信息,AI助手会通过OpenCTI服务器从后端多个情报源获取并整合结果。
这个Skill非常适合需要处理大量威胁情报的安全分析师、运维工程师和从事安全相关开发的人员。它尤其适合那些希望将威胁情报查询深度集成到日常工作流(如聊天、编写报告、分析日志)中,以提升效率的团队或个人。
使用建议是,在部署前明确需要接入的情报源,并确保网络可达性和API权限。注意事项包括,该Skill本身不提供原始威胁情报数据,而是作为一个查询网关,其功能深度依赖于后端配置的情报源。对于高度敏感的内部情报,需注意服务器的访问控制和日志审计配置。
核心特点
核心区别在于它并非一个单一的情报工具,而是一个基于MCP协议的标准化查询网关,能够统一接入和管理多个异构的威胁情报源,让AI助手获得“一站式”查询多种情报的能力,避免了为每个情报源单独开发或配置AI插件的麻烦。
注意事项
不适合需要直接进行复杂关联分析、可视化图谱探索或处理非结构化威胁报告全文检索的场景。
常见问题
OpenCTI提供威胁情报数据吗?
不直接提供,它是一个查询网关,需要您自行配置并接入已有的威胁情报数据源(如VirusTotal、AlienVault OTX等)。
必须使用Claude才能用吗?
不是,任何支持MCP(Model Context Protocol)协议的客户端(如Claude Desktop、支持MCP的代码编辑器等)都可以连接使用。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/opencti/raw/index.md 读取 opencti 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/opencti/raw/index.md(查看排版版本)