跳到主要内容
OpenCorvus

使用前检查团队

当前数据库发布

数字取证事件调查

整合经授权的数字证据保全、端点与云 Artifact、时间线和假设证据,供合格人员开展 DFIR 审查。

在 OpenCorvus 中安装下载这一精确 revision可信机制

点击后唤起已安装的 OpenCorvus 桌面端;客户端会重新下载并校验这一精确 revision,再由你选择安装 scope。 还没有桌面端?先安装 OpenCorvus

有界执行图

工作流与交接

下图展示每一步由谁负责、依赖哪一步完成。它解释团队的协作契约,不是正在执行的任务进度,也不会在网页上排程 Agent。

固定 revision · 1 条工作流 · 5 个节点 · 5 个 Agent
固定 revision17893333
01数字取证事件调查审查5 个节点
  1. 01digital-evidence-authority-preservation-analyst固化调查授权、事项范围、法定保全、系统、保管责任人、许可方法和证据保管要求。起点
  2. 02endpoint-memory-disk-artifact-analyst检查所提供的端点、内存镜像和磁盘镜像 Artifact 观察结果,并保留工具与解析器溯源。起点
  3. 03network-cloud-identity-artifact-analyst将所提供的网络、云审计和跨帐户、设备、会话和服务的身份 Artifact 关联起来。起点
  4. 04incident-timeline-hypothesis-corroboration-analyst构建标准化且保留来源信息的事件时间线,并检验相互竞争的事件假设。起点
  5. 05digital-forensics-incident-evidence-owner将授权范围、端点、分布式 Artifact 和时间线假设整合为保留矛盾的审查资料包。← digital-evidence-authority-preservation-analyst + endpoint-memory-disk-artifact-analyst + incident-timeline-hypothesis-corroboration-analyst + network-cloud-identity-artifact-analyst
证据输出1

适用场景

用于边界明确的数字取证事件证据工作,不执行实时采集、遏制或归因。

  • 产品支柱代码与产品 + 知识与业务
  • Agent 阵容5 个声明角色
  • 声明工作流1 条完整职责与依赖图
  • 完整能力投影1 项 Skill · 3 项工具 · 0 项 MCP 引用

演示固定 revision

角色与依赖说明

这是绑定当前 package digest 的工作流说明,不是正在执行的 Agent、计时器或语言模型输出。真实执行只发生在 OpenCorvus 客户端中。

builtin/digital-forensics-incident-investigation@2026.08.13.1package sha256:178933333935a194824fc09aa54d08823bf0e55eb323356a1d86929f94616ba8

每个节点只有在 depends_on 前序证据完成后才具备调度条件;本页面只解释合同,不推进运行状态。

digital-forensics-incident-review

数字取证事件调查审查

  1. 01digital-evidence-authority-preservation-analystdepends_on: []
  2. 02endpoint-memory-disk-artifact-analystdepends_on: []
  3. 03network-cloud-identity-artifact-analystdepends_on: []
  4. 04incident-timeline-hypothesis-corroboration-analystdepends_on: []
  5. 05digital-forensics-incident-evidence-ownerdepends_on: digital-evidence-authority-preservation-analyst, endpoint-memory-disk-artifact-analyst, incident-timeline-hypothesis-corroboration-analyst, network-cloud-identity-artifact-analyst

安装责任边界

真正的 scope 选择发生在后续执行导入的 OpenCorvus 客户端。这里仅解释 project/global 的不同,不会自行提交安装。

客户端必须明确选择 scope

项目 scope只在当前项目目录生效;同 ID 的项目安装覆盖 global 版本。
用户全局 scope对当前用户目录可用,但不会自动覆盖项目安装。

公开网页只能交出单个精确 revision,或完成签名资源包下载;它不会批量安装或激活任何团队。scope 说明用于解释客户端责任,不是可提交的网页表单。