threat-intelligence-enrichment

bởi tavily-ai

Làm phong phú thông tin tình báo về mối đe dọa từ CVE, IOC, tên mã độc, tác nhân đe dọa, khuyến cáo của nhà cung cấp, sự cố bảo mật, báo cáo khai thác lỗ hổng, công bố lỗ hổng,…

npx skills add https://github.com/tavily-ai/use-case-skills --skill threat-intelligence-enrichment

Threat Intelligence Enrichment

Workflow

Use search and extract to enrich security entities with authoritative and recent evidence; use map or crawl for known vendor portals or advisory collections. Keep this skill focused on query construction, source priority, verification, and security synthesis; execution mechanics should come from companion endpoint skills.

Treat the guidance below as base guidance; adapt it to the user's request when appropriate.

  • Identify the input type: CVE, IOC, malware/tool, threat actor, vendor/product, advisory URL, incident, or campaign.
  • Break the task into short subqueries under 400 characters: identifier, affected product, exploit status, vendor advisory, patches, mitigations, exploitation in the wild, and recent reporting.
  • Search first, using exact-match style queries for CVEs, hashes, domains, IPs, advisory IDs, and malware names.
  • Filter sources before extraction. Prioritize NVD/CVE records, vendor advisories, CISA/agency alerts, security research blogs, reputable incident reports, and official patch notes.
  • Extract selected pages that can support exploit status, impact, affected versions, mitigations, timeline, or confidence.
  • Use site navigation for vendor advisory portals or documentation sites when the relevant page is hard to find.
  • Collect scoped advisory, changelog, release note, or documentation sections only when the user needs broad coverage.

Research Budget

  • Start with a small focused search set covering the identifier, vendor advisory, exploit status, and mitigation or patch evidence.
  • Extract only the strongest authoritative sources before drafting.
  • Add more searches only for named gaps, such as missing affected versions, missing patch notes, or unclear exploitation status.
  • Do not use map unless a known vendor portal or documentation site has a specific advisory or release note to locate.
  • Do not use crawl unless the user asks for coverage across many related advisories or docs pages.

Capability Guidance

  • Use search for CVEs, IOCs, advisories, exploit status, affected versions, mitigations, and recent incident reporting.
  • Use extract on selected vendor advisories, CVE records, agency alerts, patch notes, and security research pages.
  • Use map when a vendor portal or documentation site is known but the specific advisory is hard to locate.
  • Use crawl for advisory/doc sets only when the user asks for coverage across many related pages.
  • Use research only for threat landscape reports or multi-campaign summaries.

Query And Source Guidance

  • Use exact identifiers in queries: CVE IDs, advisory IDs, product/version names, hashes, domains, IPs, malware names, and actor aliases.
  • Prioritize vendor advisories, NVD/CVE records, CISA or national agency alerts, CERT/CC, official patch notes, and reputable security research.
  • Treat social posts, exploit-db style references, and secondary news as supporting evidence unless confirmed by authoritative sources.
  • Separate "exploited in the wild", "public PoC", "theoretical exploitability", and "patched" as different statuses.
  • Report failed or inaccessible sources when they affect vendor advisories, CVE records, affected-version evidence, or mitigation guidance.

Output Template

Use this markdown structure and label uncertainty:

# Threat Intelligence Brief: <entity>

## Summary
- Current status:
- Confidence:
- Most important source:

## Entity Details
- Type:
- Aliases/identifiers:
- Related products or systems:

## Impact And Exposure
- Affected products/versions:
- Exploit status:
- Evidence quality:

## Mitigation And Detection
- Patches or mitigations:
- Detection or hunting notes:
- Recommended checks:

## Timeline
- <date>: <event> ([source](URL))

## Sources And Gaps
- Sources:
- Gaps or unresolved claims:

Do not overstate attribution, exploitation, or compromise evidence. Label speculation and unverified claims.

Thêm skills từ tavily-ai

research
tavily-ai
Nghiên cứu toàn diện về bất kỳ chủ đề nào với khả năng tự động thu thập nguồn, phân tích và trích dẫn. Thực hiện nghiên cứu web đa nguồn với trích dẫn rõ ràng, lý tưởng cho so sánh, sự kiện hiện tại, phân tích thị trường và báo cáo chi tiết. Cung cấp ba tùy chọn mô hình: mini cho nghiên cứu chủ đề đơn lẻ có mục tiêu (~30 giây), pro cho phân tích đa góc độ toàn diện (~60-120 giây) và auto để phát hiện độ phức tạp dựa trên API. Xác thực qua OAuth thông qua máy chủ Tavily MCP với tính năng đăng nhập tự động dựa trên trình duyệt trên...
official
search
tavily-ai
Tìm kiếm web với kết quả tối ưu hóa cho LLM, chấm điểm mức độ liên quan và bộ lọc linh hoạt. Hỗ trợ bốn chế độ tìm kiếm theo độ sâu (siêu nhanh, nhanh, cơ bản, nâng cao) với khả năng tùy chỉnh độ trễ và mức độ liên quan. Bao gồm lọc theo tên miền, giới hạn khung thời gian, phạm vi ngày tháng, ưu tiên quốc gia và trích xuất nội dung thô. Trả về kết quả với tiêu đề, URL, đoạn trích nội dung và điểm liên quan; tùy chọn kết quả hình ảnh và biểu tượng trang web. Xác thực OAuth tự động qua máy chủ Tavily MCP ho
official
tavily-best-practices
tavily-ai
API tìm kiếm web dành cho LLM với truy cập dữ liệu thời gian thực, trích xuất nội dung, thu thập dữ liệu trang web và nghiên cứu hỗ trợ AI. Năm phương thức cốt lõi: search() cho kết quả web, extract() cho nội dung URL, crawl() cho trích xuất toàn bộ trang web, map() cho khám phá URL và research() cho tổng hợp AI đầu cuối. Hỗ trợ SDK Python và JavaScript với các client bất đồng bộ cho truy vấn song song và độ sâu tìm kiếm có thể cấu hình (siêu nhanh/nhanh/cơ bản/nâng cao). Phương thức Crawl chấp nhận hướng dẫn ngữ nghĩa để tập trung trích xuất vào...
official
tavily-cli
tavily-ai
Tìm kiếm web, trích xuất nội dung, thu thập dữ liệu trang web và nghiên cứu chuyên sâu qua Tavily CLI. Năm chế độ lệnh bao gồm tìm kiếm, trích xuất, khám phá URL, thu thập dữ liệu hàng loạt và nghiên cứu đa nguồn có trích dẫn. Tất cả lệnh đều hỗ trợ đầu ra JSON và lưu tệp cho các quy trình làm việc có cấu trúc, tự động. Mô hình leo thang hướng dẫn bạn từ tìm kiếm đơn giản qua trích xuất, lập bản đồ, thu thập dữ liệu đến nghiên cứu toàn diện dựa trên nhu cầu của bạn. Yêu cầu cài đặt tavily-cli và xác thực kh
official
tavily-crawl
tavily-ai
Trình thu thập trang web nhiều trang với bộ lọc ngữ nghĩa và xuất định dạng markdown. Thu thập toàn bộ các phần của trang web với kiểm soát độ sâu và độ rộng; lọc theo biểu thức chính quy đường dẫn, tên miền hoặc hướng dẫn ngôn ngữ tự nhiên để tập trung kết quả. Lưu mỗi trang dưới dạng tệp markdown cục bộ qua --output-dir, hoặc trả về JSON có cấu trúc để xử lý theo tác nhân. Sử dụng hướng dẫn ngữ nghĩa với trích xuất khối để tránh phình to ngữ cảnh khi đưa kết quả vào LLM; sử dụng trích xuất toàn trang để tải tài liệu ngoại tuyến. Hỗ trợ...
official
tavily-dynamic-search
tavily-ai
Tìm kiếm trên web, lọc kết quả và trích xuất nội dung để dữ liệu tìm kiếm thô không bao giờ lọt vào cửa sổ ngữ cảnh của bạn. Chỉ đầu ra print() đã được chọn lọc mới được trả về.
official
tavily-extract
tavily-ai
Trích xuất markdown hoặc văn bản sạch từ tối đa 20 URL, hỗ trợ kết xuất JavaScript và phân đoạn theo truy vấn. Xử lý các trang được kết xuất JavaScript với độ sâu trích xuất có thể cấu hình (cơ bản cho trang đơn giản, nâng cao cho SPA động và bảng). Hỗ trợ trích xuất theo truy vấn để chỉ trả về các đoạn nội dung liên quan thay vì toàn bộ trang. Trả về markdown tối ưu cho LLM theo mặc định, với các tùy chọn định dạng văn bản thuần và đầu ra JSON có cấu trúc. Xử lý tối đa 20 URL trong một lần gọi;...
official
tavily-map
tavily-ai
Khám phá URL nhanh trên các trang web mà không cần trích xuất nội dung, lý tưởng để tìm các trang cụ thể trên các trang web lớn. Trả về danh sách có cấu trúc của tất cả URL trên một miền với độ sâu và độ rộng có thể cấu hình, lọc đường dẫn bằng regex và hướng dẫn ngôn ngữ tự nhiên để lọc ngữ nghĩa. Hỗ trợ kiểm soát độ sâu (1–5 cấp), giới hạn độ rộng mỗi trang, bao gồm/loại trừ liên kết ngoài và lọc miền qua mẫu regex. Được thiết kế như bước 1 trong quy trình: lập bản đồ để tìm trang phù hợp, sau đó sử dụng trích xuất hoặc...
official