zettelforge
CTI アナリストやセキュリティ開発者向けに、脅威データを STIX ナレッジグラフ化し、Agent/RAG ワークフローで再利用できる文脈を作るオープンソースの記憶システム。
ツール概要
現時点の証拠だけで見ると、zettelforge は「注目に値する初期段階のオープンソース CTI メモリ基盤」と評価するのが妥当で、広く採用済みとまでは言えません。熱度の証拠は主に 2 件の X 投稿と GitHub 掲載で、セキュリティ/Agent 界隈で認知され共有されたことは示します。一方で、使いやすさや実力の証拠としては、提供ソース内に星増加の裏付け、issue 議論、独立した長文レビュー、大規模な実測報告がなく、採用判断は慎重に置くべきです。
実際の役割として、これは汎用チャットボットでも完成済みの脅威インテリジェンス SaaS でもありません。より正確には、CTI エージェント向けの構造化メモリ兼検索基盤に近いです。リポジトリ文面と転載から裏付けられる範囲では、Python 実装、STIX knowledge graph、threat-actor alias resolution、offline-first RAG、そして Claude Code や LangChain などの workflow 向け MCP/server integration が核です。散在する脅威情報を、検索可能で関連付け可能な文脈層へ整理する用途が中心だと読めます。
コストと導入難度について、証拠から確実に言えるのはオープンソースであることまでで、これは公式リポジトリ情報として扱えます。ただし、商用価格、ホスティング料金、API 費用はソースに見当たらないため、安価だと断定するのは不可です。控えめに言えば、Python・STIX・RAG・セキュリティ自動化の経験があるチームなら主な負担は統合作業とデータ整形になりやすく、CTI データ整備や Agent 連携の経験が薄い組織では導入ハードルが高くなります。「オフライン優先だから常に安い」は保守的推測に留まります。
向いているのは、脅威インテリジェンス分析、検知エンジニアリング、セキュリティ研究、または CTI データ上で LLM/Agent を動かしたい開発者です。逆に、完成済みの SaaS 情報フィード、SOC 全体プラットフォーム、非技術者向けワンクリック助手を求める用途には向きません。ソーシャル上の共通認識は「機能の方向性が明確で、Agent/RAG トレンドに合っている」という程度ですが、議論の質はまだ限定的です。evidenceSources は GitHub 情報と X の転載が中心で、チュートリアル、比較検証、深い解説、失敗談が少なく、「拡散はあるが実測は少ない、サンプルも限られる」段階と言えます。