Skip to content

Latest commit

 

History

History
143 lines (104 loc) · 5.95 KB

File metadata and controls

143 lines (104 loc) · 5.95 KB

Справочник конфигурации

English · Русский

Файл по умолчанию: configs/default.yaml.
Путь можно задать глобальным флагом --config /path/to.yaml.

Флаги CLI имеют приоритет над отдельными ключами (например --epochs перекрывает train.epochs).


collector

Ключ Тип По умолчанию Смысл
interval_sec float 1.0 Целевой интервал между сэмплами
max_cores int 16 Фиксированное число колонок cpu_core_*
socket_sample_every int 5 Обновление ESTABLISHED/LISTEN раз в N сэмплов

window

Ключ Тип По умолчанию Смысл
size int 60 Строк в окне
stride int 5 Шаг окон в build-dataset и analyze

CLI --window / --stride у build-dataset перекрывают эти значения.


train

Ключ Тип По умолчанию Смысл
epochs int 15 Эпохи CNN (--epochs)
batch_size int 32 Размер батча
lr float 0.001 Learning rate Adam
val_ratio float 0.2 Доля окон в validation при сборке датасета
seed int 42 Seed
cnn_weight float 0.6 Вес CNN в fusion
iforest_weight float 0.4 Вес Isolation Forest в fusion
recall_target float 0.9 Целевой Recall для выбора порога

Веса fusion нормализуются к сумме 1.


monitor

Ключ Тип По умолчанию Смысл
interval_sec float 5 Пауза между inference (--interval)
cooldown_sec float 60 Пауза между алертами (--cooldown)
top_processes int 3 Сколько процессов показывать в алерте

ensemble

Ключ Тип По умолчанию Смысл
default_threshold float 0.5 Запасной порог; на inference берётся artifacts/meta.json

host

Ключ Тип По умолчанию Смысл
id str/null hostname Префикс во всех Telegram-сообщениях

perimeter

Ключ Тип По умолчанию Смысл
poll_sec float 2 Интервал опроса auth/conn/DNS
fail_threshold int 8 SSH fails для brute
fail_window_sec float 60 Окно brute
scan_unique_ips int 8 Уникальных IP на порт → scan
denylist_paths list configs/denylist.txt Egress denylist
suspicious_domains list … DNS NIDS-lite
state_path path state/perimeter.json allowlist/mute/quiet
jsonl_out path reports/perimeter.jsonl JSONL алертов

recon

Ключ Тип По умолчанию Смысл
auto bool true Auto OSINT+nmap на alert
nmap bool true nmap -F (soft-fail)
cooldown_sec float 900 Cooldown per IP
passive_dns_url str/null null Шаблон URL с {ip}

telegram

Токен/chat можно задать в YAML или через TELEGRAM_BOT_TOKEN / TELEGRAM_CHAT_ID.

Ключ Смысл
bot_token Bot API token
chat_id Allowlisted chat
token_secret HMAC secret для inline callback tokens
require_console_unlock true — после старта TG/web actions LOCKED до /unlock
unlock_ttl_sec TTL сессии unlock (по умолчанию 7200 = 2ч)

agent (v0.6)

Ключ Смысл
enabled Слушать Unix-сокет агента в guard
auto_start Спавнить sysspectogram-agent
mode userspace (default) / ebpf (clang BPF + Aya; attach нужен root)
metrics Лёгкие метрики на live web
socket null → $XDG_RUNTIME_DIR/sysspectogram-agent.sock (0600)
require_hmac Отклонять unsigned critical (kirk + unexpected root)
root_watch Новый uid=0 через ProcWatcher (ROOT_WATCH.md)
root_learn_sec Окно обучения root PID (сек)
cooldown_sec Cooldown TG-алертов агента

root_watch.enabled (Python) — только если агент выключен. Сессии SSH: sessions.* (SESSIONS.md).

supply_chain (v0.8)

Ключ Смысл
enforce false для совместимости; при true manifest и minisign должны пройти проверку до загрузки модели
public_key Путь к публичному minisign-ключу
manifest_name Имя manifest, по умолчанию artifacts.manifest.json
signature_name Имя подписи, по умолчанию artifacts.manifest.json.minisig

Подробная процедура: SUPPLY_CHAIN.md. configure не включает enforcement без public key. --insecure для profile pull/install — только явный аварийный escape hatch.


Замечания

  • v0.8: подписи артефактов, SPDX SBOM, AUR/Debian packaging и safe checkpoint loading.
  • v0.6: HMAC + PID allowlist, root watch в Rust, Role Lab, feedback. VMI → v1.0.
  • Смена max_cores или схемы признаков требует нового датасета и переобучения.