Bring your own model. Keep your own data. Build your own agents.
Can we run our own? Core is the platform that makes the answer yes — the sovereign AI control plane underneath Phoenix. An OpenAI-compatible API and Model Context Protocol server that turns your security estate into a set of tools a local model can reason over, with identity, authorization, and audit built in from the start.
Standard /v1/chat/completions and /v1/models endpoints. Every client that speaks the OpenAI protocol works against your local models, unchanged.
Direct tool access for MCP-compatible clients — query the estate from a phone, with customer telemetry staying on your network.
Ollama runs locally today; the architecture is built to add vLLM, llama.cpp and LM Studio (also local) and hosted options like AWS Bedrock. Local is the default — a hosted provider is an explicit operator choice.
Real-time integration with Wazuh and OpenSearch — not a generic chat wrapper bolted onto your logs.
| Agent | Job |
|---|---|
| Alert Selector | Filters and ranks alerts by relevance |
| CVE Cleaner | Deduplicates and contextualizes vulnerability data |
| Statistics Selector | Aggregates and analyzes security metrics |
| Diagnostic | Comprehensive security-posture assessment |
| Threat Hunting | Searches for indicators of compromise |
| Threat Intelligence | Enriches threats with external context |
| Anomaly Detection | Identifies unusual system activity |
| Remediation | Recommends corrective actions |
| Report Generator | Produces security & compliance reports |
| Inventory | Maintains an inventory of systems and software |
| Compliance | Assesses regulatory compliance status |
| Risk Scoring | Calculates risk using CVSS and EPSS |
| Correlation | Correlates related security events |
| Incident Response | Orchestrates response procedures |
| Rule / Decoder | Authors and tests detection rules and decoders |
The model sees the tools, calls the right one, and answers from what the tool returned, not from memory — and the answer shows which tool calls it rests on.
On a trusted network, users are matched to their monitoring agent by source IP — a fast default for on-prem rollouts, meant to sit behind your own IdP, not replace it. SSO is on the roadmap.
Users reach exactly the agents their group membership permits, across three access tiers. Localhost is treated as admin for local administration — scope it down in multi-user deployments.
Sensitive values kept in the system keyring, never in plaintext config.
A queryable trail of who asked what, and what the tools returned. Plus scheduled daily/weekly/monthly reports and component health monitoring.
| Capability | Status |
|---|---|
| OpenAI-compatible API (/v1/chat/completions, /v1/models) | Available |
| MCP server for MCP-compatible clients | Available |
| 15 specialized agents · 50+ tools | Available |
| Local provider (Ollama) · streaming · tool calling | Available |
| Wazuh + OpenSearch integration | Available |
| IP-based identity (deployment-scoped default) | Available — pair with your IdP |
| vLLM · llama.cpp · LM Studio · AWS Bedrock providers | On the roadmap |
| SSO / stronger authentication | On the roadmap |
Your models (Ollama · vLLM · llama.cpp · Bedrock · …)
│
┌─────────┴──────────┐
│ Phoenix Core │ OpenAI-compatible API + MCP
│ 15 agents · 50+ tools │
└─────────┬──────────┘
┌───────────────┼────────────────┐
▼ ▼ ▼
Wazuh OpenSearch Nest · Crucible
(telemetry) (search/index) (built on Core)
Přineste si vlastní model. Nechte si vlastní data. Postavte si vlastní agenty.
Můžeme to provozovat sami? Core je platforma, díky které je odpověď ano — suverénní řídicí rovina AI pod celým Phoenixem. OpenAI-kompatibilní API a server Model Context Protocolu, které z vašeho bezpečnostního prostředí udělají sadu nástrojů, nad kterými může uvažovat lokální model, s identitou, autorizací a auditem v základu.
Standardní endpointy /v1/chat/completions a /v1/models. Každý nástroj a klient, který už mluví protokolem OpenAI, funguje proti vašim lokálním modelům beze změny.
Přímý přístup k nástrojům pro MCP-kompatibilní klienty — dotazujte se na prostředí z telefonu, přičemž zákaznická telemetrie zůstává ve vaší síti.
Ollama běží lokálně dnes; architektura je připravená přidat vLLM, llama.cpp a LM Studio (také lokální) i hostované možnosti jako AWS Bedrock. Výchozí je lokální — hostovaný poskytovatel je explicitní volba operátora.
Integrace v reálném čase s Wazuh a OpenSearch — ne generická chatovací obálka.
| Agent | Úloha |
|---|---|
| Alert Selector | Filtruje a řadí alerty podle relevance |
| CVE Cleaner | Deduplikuje a zasazuje do kontextu data o zranitelnostech |
| Statistics Selector | Agreguje a analyzuje bezpečnostní metriky |
| Diagnostic | Komplexní posouzení bezpečnostní kondice |
| Threat Hunting | Hledá indikátory kompromitace |
| Threat Intelligence | Obohacuje hrozby o externí kontext |
| Anomaly Detection | Identifikuje neobvyklou aktivitu systému |
| Remediation | Doporučuje nápravná opatření |
| Report Generator | Tvoří bezpečnostní a compliance reporty |
| Inventory | Udržuje inventář systémů a softwaru |
| Compliance | Posuzuje stav souladu s předpisy |
| Risk Scoring | Počítá riziko pomocí CVSS a EPSS |
| Correlation | Koreluje související bezpečnostní události |
| Incident Response | Řídí postupy reakce na incident |
| Rule / Decoder | Tvoří a testuje detekční pravidla a dekodéry |
Model vidí nástroje, zavolá ten správný a odpoví z toho, co nástroj vrátil — ne z paměti.
V důvěryhodné síti se uživatelé párují ke svému monitorovacímu agentu podle zdrojové IP — rychlý výchozí stav pro on-prem nasazení, myšlený za vaše IdP, ne místo něj. SSO je na roadmapě.
Uživatelé dosáhnou přesně na agenty, které jim povoluje členství ve skupině, ve třech úrovních přístupu. Localhost je brán jako admin pro lokální správu — ve víceuživatelských nasazeních ho omezte.
Citlivé hodnoty v systémovém keyringu, nikdy v plaintextové konfiguraci.
Dotazovatelná stopa, kdo se na co ptal a co nástroje vrátily. Plus plánované denní / týdenní / měsíční reporty a sledování kondice komponent.
| Schopnost | Stav |
|---|---|
| OpenAI-kompatibilní API (/v1/chat/completions, /v1/models) | Dostupné |
| MCP server pro MCP-kompatibilní klienty | Dostupné |
| 15 specializovaných agentů · 50+ nástrojů | Dostupné |
| Lokální poskytovatel (Ollama) · streaming · volání nástrojů | Dostupné |
| Integrace Wazuh + OpenSearch | Dostupné |
| Identita podle IP (výchozí v rámci nasazení) | Dostupné — spárujte s IdP |
| Poskytovatelé vLLM · llama.cpp · LM Studio · AWS Bedrock | Na roadmapě |
| SSO / silnější autentizace | Na roadmapě |
Vaše modely (Ollama · vLLM · llama.cpp · Bedrock · …)
│
┌─────────┴──────────┐
│ Phoenix Core │ OpenAI-kompatibilní API + MCP
│ 15 agentů · 50+ nástrojů │
└─────────┬──────────┘
┌───────────────┼────────────────┐
▼ ▼ ▼
Wazuh OpenSearch Nest · Crucible
(telemetrie) (hledání/index) (postaveno na Core)