SWHsz/network_analysis_plugin

SWHsz★ 0TypeScriptLast synced: 2026-08-15

Open on GitHub

README excerpt

traffic-analysis-plugin 帮助大模型(DSH / zcode 等 harness 中的 agent) 理解 pcap/pcapng 网络抓包文件 的插件。 核心边界: Plugin 负责「看见什么、怎么查、证据从哪里来」;LLM 负责「这些观测意味着什么」。 工具只输出 observation(可下钻到 frame),不输出「拥塞/攻击/网站慢」类结论。 v0.2 能力(围绕三大目的) 目的 机制 省上下文 紧凑默认投影、12k 渲染预算(砍行不砍列)、 traffic timeseries 服务端分箱聚合替代全量帧转储;实测同等分析深度比 v0.1 的 bash 路径省 23x( scripts/context-report.mjs ) 结构化输入 5 族 11 种事件(tcp.analysis 家族 + HTTP 事务 + TLS 握手属性 version/cipher/sni)、metrics v3(rtt/吞吐/缺失段/payload/tls app 字节)、attr. 按类型校验的查询白名单、 frame scope 按白名单字段过滤帧 可检验证据 traffic evidence 返回固定字段集的帧级原始记录(≤200 帧/次)供模型复核 claim;全部观测携带 frame 级 evidence + audit(backend 版本、query hash、render chars) 长尾不锁死 traffic raw query(display filter, fields, limit) 有界逃生口:字段经 tshark 词表校验(附最近似候选)、结构化 argv(无 shell)、有界输出、调用进 audit——覆盖 IR 未预设的查询空间 协议深化(v0.4) tls certificate 事件(CN/SAN,TLS≤1.2)、QUIC stream 模型(Conversation→Stream, scope:"stream" )、 traffic http timeline HTTP 事务瀑布;升级路线由 scripts/promotion-report.mjs 从真实会话的 raw query 频次数据驱动 仓库结构 工具面(DSH) 工具 语义 traffic open(path) Capture Identity:指纹、格式、包数、时长。不解析包 traffic overview(capture id) 轻索引概览:协议分布、会话计数、top 会话 traffic query(capture id, query) 通用 AST 查询:scope∈{conversation,event},AND-only,字段白名单 + attr. traffic inspect(capture id, conversati…

View full README on GitHub →
Tools / Devdsh-pluginagent

Category