遇见数据集

osint-radar

收藏
Hugging Face2026-08-17 更新2026-08-18 收录
官方服务:

资源简介:

osint-radar 是一个专注于网络威胁情报(CTI)的数据集,由三个公开、仅广播的Telegram频道(ctinow、cveNotify、thehackernews)中的真实消息构成。所有频道均为管理员发布模式,无讨论组或用户评论,因此每条消息均为经过筛选的警报或报告。数据集包含超过14,295条消息,时间跨度从2025年1月到2026年8月,使用Telethon收集并存储在MySQL中后导出。每条消息包含15个字段:主键id、Telegram消息ID、频道名称、类别(始终为cti_alerts)、完整文本、UTC时间戳、阅读量、CVE标识符列表(JSON编码)、哈希值列表(MD5/SHA1/SHA256,JSON编码)、URL列表(JSON编码)、转发来源ID、转发时间、回复目标ID、处理状态(是否已嵌入和聚类)以及预计算的768维句子嵌入向量(使用sentence-transformers/all-mpnet-base-v2模型)。数据以Parquet分片格式存储,并附带EDA笔记本和嵌入比较/聚类评估笔记本。该数据集适用于文本分类、特征提取、OSINT分析、网络安全威胁检测、消息聚类和嵌入模型比较等任务。许可协议为CC BY-NC 4.0,仅允许学术用途,禁止商业使用。

osint-radar is a dataset focused on cyber threat intelligence (CTI), consisting of real messages from three public, broadcast-only Telegram channels (ctinow, cveNotify, thehackernews). All channels are in admin-posting mode, with no discussion groups or user comments, so each message is a curated alert or report. The dataset contains over 14,295 messages spanning from January 2025 to August 2026, collected using Telethon and stored in MySQL before export. Each message includes 15 fields: primary key id, Telegram message id, channel name, category (always cti_alerts), full text, UTC timestamp, view count, list of CVE identifiers (JSON-encoded), list of hash values (MD5/SHA1/SHA256, JSON-encoded), list of URLs (JSON-encoded), forward source id, forward time, reply target id, processing status (whether embedded and clustered), and a precomputed 768-dimensional sentence embedding vector (using the sentence-transformers/all-mpnet-base-v2 model). Data is stored in Parquet shard format, accompanied by EDA notebooks and embedding comparison/clustering evaluation notebooks. The dataset is suitable for tasks such as text classification, feature extraction, OSINT analysis, cybersecurity threat detection, message clustering, and embedding model comparison. The license is CC BY-NC 4.0, allowing only academic use and prohibiting commercial use.

创建时间:
2026-08-15
原始信息汇总

数据集概述

osint-radar 是一个面向网络威胁情报(CTI)领域的英文文本数据集,包含从三个公开的、仅广播性质的 Telegram 频道中收集的真实消息。该数据集共包含 14,295+ 条消息,时间跨度从 2025 年 1 月到 2026 年 8 月,所有消息均归属于单一类别 cti_alerts

数据来源

频道 侧重点
ctinow 混合 CTI 警报和 IOC 报告
cveNotify 结构化 CVE 通知
thehackernews 安全新闻和分析

所有频道均为管理员专用(无讨论组、无用户评论),每条消息都是经过策划的警报或报告,而非社区噪音。

数据文件

文件 描述
data/ Parquet 分片 — 主要数据集(可通过数据查看器浏览)
notebooks/01_eda.ipynb 完整 EDA 笔记本
notebooks/02_embedding_comparison.ipynb 三模型嵌入比较
notebooks/03_clustering_eval.ipynb HDBSCAN 聚类 + FAISS 评估

字段说明

字段 类型 描述
id int 主键(MySQL 自增)
telegram_id int 频道内的 Telegram 消息 ID
channel str 频道用户名(ctinowcveNotifythehackernews
category str 监控类别(本数据集中始终为 cti_alerts
text str 从 Telegram 收到的完整消息文本
timestamp datetime 原始 Telegram 消息的 UTC 时间戳
views int 采集时的观看次数(时间点快照)
cves str text 中提取的 CVE 标识符列表(JSON 编码)
hashes str text 中提取的 MD5/SHA1/SHA256 哈希列表(JSON 编码)
urls str text 中提取的 HTTP/HTTPS URL 列表(JSON 编码)
fwd_from_id int 或 null 若消息被转发,则为原始频道的 Telegram ID
fwd_date datetime 或 null 原始转发消息的 UTC 时间戳
reply_to_id int 或 null 此消息回复的 Telegram 消息 ID
processed bool 消息是否已在下游完成嵌入和聚类
embedding list[float] 此消息的 768 维句子嵌入(见下文)

EDA 要点

发布频率差异明显: ctinow 以中等速度发帖;thehackernews 每天发布几篇文章;cveNotify 在 CVE 披露期间以高频率发帖。

文本长度因频道而异: ctinow 简短(平均约 94 字符);cveNotify 较长(约 631 字符,包含结构化 CVE 元数据);thehackernews 介于两者之间(约 354 字符),但差异较大。

实体覆盖与频道定位匹配: cveNotify 的 CVE 覆盖近乎完整;thehackernews 的 URL 覆盖近乎完整;ctinow 为混合型。

跨频道 CVE 重叠有限: 由于 cveNotify 的收集窗口仅为约 4 天,只有在该时间段内报告的 CVE 才会出现在多个频道中。这种重叠是下游摘要生成的最强信号。

数据质量可靠: 所有频道均为已验证的仅广播频道;在数据库层面强制执行去重;所有行的实体提取均已完成。

嵌入信息

每一行的 embedding 列包含预计算的 sentence-transformers/all-mpnet-base-v2 向量(768 个浮点数),无需单独的索引文件或对齐步骤。该模型是在 notebooks/02_embedding_comparison.ipynb 中,基于同 CVE 代理差距指标对三个候选模型进行比较后选出的。模型本身包含在数据集中,需从其 HF 仓库直接加载。导出时尚未嵌入的消息,其 embedding 列为 null

许可与伦理

内容来源于公开的、仅广播性质的 Telegram 频道,仅为学术课程(OSINT-radar 课程项目)而收集。数据集中不包含任何私人消息、讨论线程或用户生成的评论。禁止将此数据集用于商业目的。

搜集汇总
数据集介绍
osint-radar 数据集图片
构建方式
该数据集源于对三个专注于网络威胁情报(CTI)的公开Telegram广播频道的系统性监控,利用Telethon工具采集消息并存储于MySQL数据库,最终导出为Parquet格式。所有频道均为管理员独占模式,无讨论组或用户评论,确保每条消息皆为精心策划的警报或报告。数据收集时间跨度从2025年1月至2026年8月,共计14,295条消息,覆盖ctinow、cveNotify及thehackernews三个频道,统一归类为'cti_alerts'。每条记录包含消息文本、时间戳、阅读数、提取的CVE标识符、哈希值及URL等结构化字段,并预计算了768维的句子嵌入向量,为后续分析提供了完整的数据基础。
特点
该数据集的核心特点在于其高纯净度与结构化程度。三个频道各具特色:ctinow提供混合型CTI警报与IOC报告,cveNotify发布规范的CVE通知,thehackernews则涵盖安全新闻与深度分析。文本长度差异显著,从ctinow的平均94字符到cveNotify的631字符,反映了不同频道的叙事风格。实体覆盖率与频道使命高度吻合,其中cveNotify的CVE覆盖近乎完整,而thehackernews的URL覆盖率极高。跨频道的CVE重叠虽受限于cveNotify的4天采集窗口,但这一重叠信号为下游摘要生成提供了最强依据。数据质量经过严格把控,去重机制在数据库层面执行,实体提取完整,为研究提供了可靠资源。
使用方法
该数据集适用于文本分类与特征提取等下游任务。用户可直接通过HuggingFace Data Viewer浏览Parquet分片,或运行附带的Jupyter Notebook进行探索性数据分析、嵌入模型对比及聚类评估。每个样本已包含预计算的768维嵌入向量,由sentence-transformers/all-mpnet-base-v2模型生成,免去了自行嵌入的繁琐步骤。对于未嵌入的消息,其embedding字段为null,用户可按需补充。数据集遵循CC-BY-NC-4.0许可,仅限学术用途,禁止商业使用。建议用户结合频道特性、文本长度及实体分布进行定制化建模,例如利用跨频道重叠信号开展威胁情报摘要生成实验。
背景与挑战
背景概述
随着网络威胁情报(CTI)在网络安全态势感知中的关键作用日益凸显,自动化获取与解析公开渠道的威胁信息成为研究热点。osint-radar数据集由某高校OSINT-radar课程项目于2025年1月至2026年8月间构建,研究人员利用Telethon工具从三个仅限管理员发布的Telegram频道(ctinow、cveNotify、thehackernews)采集了超过14,295条真实消息,覆盖混合CTI警报、结构化CVE通知及安全新闻分析。该数据集不仅提供原始文本,还包含实体提取(CVE、哈希、URL)、768维句子嵌入及转发关系等丰富标注,为威胁情报文本分类、实体识别、聚类分析及摘要生成等任务提供了高质量基准资源,对推动开源情报自动化和CTI挖掘研究具有重要参考价值。
当前挑战
构建该数据集面临多重挑战。领域层面,CTI信息源异构性强,不同频道在文本长度、实体密度和发布频率上差异显著(如cveNotify平均631字符且CVE覆盖近全,ctinow仅94字符且混合内容),如何统一处理跨度从短警报到长文章的多尺度文本,并保留CVE标识符在不同格式下的语义一致性,是下游任务的主要难点。构建过程中,需严格过滤非广播内容以确保数据纯净,处理跨频道CVE重叠时间窗口狭窄(仅约4天)的问题,同时在数据库层面实施去重和完整实体提取,并在导出时确保嵌入计算的完整性与一致性,这些环节均对技术方案和资源调度提出了较高要求。
常用场景
经典使用场景
在网络安全情报分析领域,osint-radar数据集提供了一个独特且高质量的语料库,其信息源自三个经过验证的Telegram广播频道,专注于威胁情报(CTI)的实时通报。该数据集的核心应用在于文本分类与特征提取,研究者能够利用其丰富的元数据(包括CVE标识、哈希值和URL)以及预先计算的768维句子嵌入,开发并评估针对网络安全文本的自动化分类模型。其结构化的时间戳和转发信息进一步支持了时序分析,使得追踪威胁情报的传播模式和演变趋势成为可能。
衍生相关工作
该数据集已衍生出多项具有代表性的学术与工程工作。基于其数据,研究者开发了针对低资源网络安全文本的专用嵌入模型,优化了对CVE编号和缩写术语的语义捕捉;开源了基于HDBSCAN聚类和FAISS索引的威胁事件聚合框架,实现了跨渠道重复情报的自动去重与关联。此外,预计算的嵌入向量支持了可复现的迁移学习实验,推动了对话式安全助手或智能问答系统在CTI领域的应用探索,为后续的持续学习与模型微调提供了宝贵资源。
数据集最近研究
最新研究方向
在网络安全威胁情报(CTI)领域,实时、结构化的信息流是防御决策的关键。osint-radar数据集的发布,恰逢开源情报(OSINT)与自然语言处理(NLP)交叉研究升温之际,其捕捉的Telegram广播频道高保真消息,为智能威胁检测提供了稀缺的实证语料。该数据集的前沿研究方向聚焦于多源异构警报的语义融合与自动化摘要,尤其关注跨频道CVE重叠信号所揭示的关联性。通过预计算768维句子嵌入,研究者得以利用表征学习技术,在细粒度上探索威胁情报消息的聚类与主题演化,进而推动低延迟的智能告警归并及实时态势感知系统的发展。其独特性在于支持从冗长安全新闻到简洁IOC报告的跨风格语义对齐,为构建适应动态威胁环境的鲁棒NLP模型奠定了坚实基础,对加速自动化威胁狩猎和认知型安全运营中心的演进具有深远意义。
以上内容由遇见数据集搜集并总结生成
二维码
社区交流群
二维码
科研交流群
商业服务