MACyber-INT
收藏资源简介:
MACyber是一个网络安全基准和评估工具包,用于结构化安全情报数据。它提供MACyber-INT基准,包含31个数据集,分为七个高级领域:网络流量安全、物联网安全、系统日志安全、DNS安全威胁、Web安全威胁、漏洞情报和威胁情报。每个样本遵循MACyber模式,包括元数据、特征、标签、推理和响应字段。
MACyber is a cybersecurity benchmark and evaluation toolkit designed for structured security intelligence data. It provides the MACyber-INT benchmark, which includes 31 datasets categorized into seven high-level domains: network traffic security, IoT security, system log security, DNS security threats, Web security threats, vulnerability intelligence and threat intelligence. Each sample follows the MACyber schema, covering metadata, features, labels, inference and response fields.
数据集概述:MACyber
MACyber 是一个面向结构化安全情报数据的网络安全基准测试与评估工具包。它提供了 MACyber-INT 基准测试、构建与评估脚本、论文最终结果,以及 MACyber-12B 使用的威胁情报 RAG 资源。
仓库布局
项目根目录 MACyber/ 包含以下核心目录:
MACyber-INT_benchmark/:按领域分组的基准测试数据集。MACyber-12B/:包含 CyberLoRA 和威胁情报 RAG 资源。Benchmark_Construction/:原始数据转换和模式验证脚本。Benchmark_Evaluation/:生成和评估脚本。Evaluation_Results/:论文中使用的最终结果表格。
基准测试数据
基准测试包含 31 个数据集,组织成七个高级领域:
- 网络流量安全 (Network Traffic Security)
- 物联网安全 (IoT Security)
- 系统日志安全 (System Log Security)
- DNS 安全威胁 (DNS Security Threat)
- Web 安全威胁 (Web Security Threat)
- 漏洞情报 (Vulnerability Intelligence)
- 威胁情报 (Threat Intelligence)
每个基准测试文件以 JSON 列表格式存储,路径为 MACyber-INT_benchmark/<domain>/<dataset>.json。分类法位于 MACyber-INT_benchmark/taxonomy.json。正式的数据集名称及其对应的内部 DATASET_THREAT_TYPES 键映射在 MACyber-INT_benchmark/dataset_name_mapping.json 中列出。
数据模式
每个样本遵循 MACyber 模式,包含以下字段:
- meta:包含数据集的领域 (
category) 和数据集名称 (subcategory)。 - json:包含特征名称和对应的特征值。
- label:包含官方威胁标签 (
official) 和严重性等级 (severity),严重性等级为benign | suspicious | low | medium | high。 - reasoning:包含证据列表 (
evidence) 和分析文本 (analysis)。 - response:包含建议的操作 (
action),为none | monitor | block,以及简要理由 (reason)。
安装与环境配置
- 推荐 Python 3.10 或更新版本。
- 通过
git clone https://github.com/qcydm/MACyber.git克隆仓库,并使用pip install -r requirements.txt安装依赖。 - 模型答案生成使用兼容 OpenAI 的聊天补全 API,需要设置
OPENAI_API_KEY、OPENAI_BASE_URL和OPENAI_MODEL环境变量。 - 自动评判默认使用 DashScope Qwen3-Max,需要设置
DASHSCOPE_API_KEY和DASHSCOPE_MODEL环境变量。
快速评估
- 生成答案:使用
Benchmark_Evaluation/generate_answers.py,指定输入文件、输出路径、数据集类型和 API 配置。 - 评估答案:使用
Benchmark_Evaluation/evaluate_model.py,指定标准文件、模型输出文件和评判模型。 - 批量评估:使用
Benchmark_Evaluation/batch_eval.py,支持--tiny N参数进行小规模调试,以及--datasets参数限制评估范围。
威胁情报 RAG
生成脚本支持威胁情报 RAG 模式,通过 --use-rag 和 --rag-top-k 参数启用。RAG 路由器根据当前样本的 meta.subcategory 是否存在于已知攻击知识库,选择已知攻击通道或未知攻击相似度通道。相关资源位于 MACyber-12B/Threat Intelligence RAG/ 目录。
基准测试构建
- 转换数据:使用
Benchmark_Construction/convert.py将原始 CSV 记录转换为 MACyber JSON 模式。 - 验证文件:使用
Benchmark_Construction/validate_schema.py验证基准测试文件。
评分机制
Benchmark_Evaluation/evaluate_model.py 计算四个维度的加权分数:
- reasoning(推理):40%
- official(官方标签):30%
- action(操作):20%
- severity(严重性):10%
其中 official 和 action 为精确匹配字段,severity 按严重性级别距离评分,reasoning 由 DashScope qwen3-max 根据参考证据和分析进行评判。
结果输出
论文的最终结果表格位于 Evaluation_Results/ 目录。新生成的模型输出默认写入 Benchmark_Evaluation/outputs/ 目录。





