
Autonomer Sicherheitsoperationsagent für Bedrohungsanalyse, Schwachstellenforschung, IOC-Analyse und Red Teaming. Unterstützt duale Betriebsmodi mit modularen Fähigkeiten für CVE-Forschung, Post-Exploitation, Payload-Generierung und KI-gestützte defensive Analyse.
██████╗ ██╗██████╗ ███████╗ ██████╗ ███╗ ██╗ ██╔════╝ ██║██╔══██╗██╔════╝██╔═══██╗████╗ ██║ ██║ ███╗██║██║ ██║█████╗ ██║ ██║██╔██╗ ██║ ██║ ██║██║██║ ██║██╔══╝ ██║ ██║██║╚██╗██║ ╚██████╔╝██║██████╔╝███████╗╚██████╔╝██║ ╚████║ ╚═════╝ ╚═╝╚═════╝ ╚══════╝ ╚═════╝ ╚═╝ ╚═══╝
Erstellt von Requie Mitgründer bei Cogensec — Sicherheitsinfrastruktur für intelligente Maschinen
🏆 NVIDIA GTC 2026 Golden Ticket-Gewinner — Anerkannt im NVIDIA Developer Contest für bahnbrechende Arbeit bei autonomen KI-Sicherheitsoperationen.
Informationssammlung ➜ Bedrohungsanalyse ➜ CVE-Recherche ➜ IOC-Reputation ➜ Richtliniengenerierung ➜ Tägliches Briefing
Gideon ist kein Skript. Es ist kein Scanner. Es ist ein autonomer Sicherheitsbetriebsagent, der denkt, plant und handelt – komplexe Bedrohungsnachrichtenfragen in schrittweise Forschungsmissionen umwandelt, sie gegen Live-Datenquellen ausführt, seine eigene Argumentation überprüft und selbstbewusste, evidenzbasierte Antworten liefert.
Wo herkömmliche Sicherheitstools erfahrene Konfiguration und manuelle Korrelation erfordern, arbeitet Gideon mit zielgerichteter Autonomie: Problem zerlegen, Daten abrufen, Ergebnisse validieren und ein klares Bild der Bedrohungslandschaft synthetisieren.
Entwickelt für den Dual-Mode-Betrieb – standardmäßig als defensiver Analyst (Erkennung, Minderung und Schutz), aber in der Lage, für autorisierte offensive Sicherheitseinsätze in den vollautonomen Red Team-Modus zu wechseln. Jede Antwort basiert auf echten Daten, jede Aktion ist überprüfbar und jedes Ergebnis ist handlungsorientiert.```
gideon cve CVE-2024-21887
🔍 Researching CVE-2024-21887... 📡 Querying NVD API... 📋 Cross-referencing CISA KEV catalog... 🧠 Analyzing exploit chain and affected systems... 🛡️ Generating mitigation strategy...
✅ CVE-2024-21887 | Ivanti Connect Secure | CVSS 9.1 (Critical) Command injection in web components — exploited in the wild. CISA KEV: Yes | Patch Available: Yes Recommended: Immediate patching + IoC sweep on outbound traffic.
-----
## Kernfunktionen
|Funktion |Beschreibung |Datenquelle |
|-----------------------|--------------------------------------------------------------------------------|----------------------|
|🔎 **CVE-Recherche** |Tiefgehende Schwachstellenanalyse mit CVSS-Bewertung, Patch-Status und Exploit-Kontext|NVD + CISA KEV |
|🌐 **IOC-Analyse** |Reputationsprüfung für IPs, Domains, URLs und Datei-Hashes |VirusTotal + AbuseIPDB|
|🧠 **Neurale Suche** |Semantische Deep-Web-Recherche nach obskuren Advisories und technischen Analysen|Exa AI |
|🤖 **Multi-Modell** |Einheitlicher Zugriff auf über 400 LLMs von OpenAI, Anthropic, Google und 50+ Anbietern|OpenRouter |
|📰 **Tägliche Briefings**|Automatisierte Bedrohungsanalyse-Digests mit Aufzeichnung bemerkenswerter Vorfälle|Live-Feeds |
|🛡️ **Richtliniengenerierung**|Checklisten zur Sicherheitshärtung für AWS, Azure, GCP, Kubernetes und Okta|Rahmenwerkskonform |
|🔴 **Red Teaming** |Sandbox-gestützte autonome Ausnutzung, C2-Session-Wrapping und laterale Bewegung|Intern / C2 |
|🔌 **MCP-Protokoll** |Erweiterbare Tool-Integration über Model Context Protocol Server |Eigenentwicklung + Community|
|✅ **Selbstüberprüfung**|Quellenübergreifende Validierung mit defensiv-orientierten und einsatzbezogenen Sicherheitssperren|Intern|
-----
## NVIDIA AI-Stack-Integration
Gideon ist speziell dafür entwickelt, die NVIDIA-Enterprise-AI-Infrastruktur zu nutzen – anerkannt auf der **NVIDIA GTC 2026** als führende Implementierung des NVIDIA AI-Stacks für Sicherheitsoperationen.```
┌─────────────────────────────────────────────────────────┐
│ NVIDIA AI STACK │
├──────────────┬──────────────┬──────────────┬────────────┤
│ NIM │ Morpheus │ PersonaPlex │ NeMo │
│ GPU-accel │ Threat │ Voice AI │ Guardrails │
│ local LLMs │ Detection │ Ops Mode │ & Safety │
└──────────────┴──────────────┴──────────────┴────────────┘
│
┌───────▼───────┐
│ RAPIDS │
│ Accelerated │
│ IOC Analysis │
└───────────────┘
Gideons modulare Skills-Architektur erweitert die Kernfähigkeiten um spezialisierte Intelligenzmodule. Jedes Skill fungiert als autonomer Unteragent mit eigenem Werkzeugsatz, Zustandsautomat und Befehlsvokabular.
Erweiterter Modus für Bug-Bounty-Jagd, Penetrationstest-Unterstützung und CTF-Operationen.```bash skills security start bounty # Launch bug bounty research mode skills security scope [program] # Define the target scope skills security recon [target] # Begin passive reconnaissance skills security hunt [vuln-class] # Focus hunt on vulnerability class
**Modi**: `bounty` · `pentest` · `research` · `ctf`
-----
### ☠️ Post-Exploitation [RED TEAM MODE]
> Autonome Post-Exploitation-Operationen für autorisierte Einsätze: AD-Mapping, laterale Bewegung und Privilegieneskalation.```bash
> skills postex-help # Show command help
> skills post-exploitation lateral [IP]# Plan intelligent lateral movement
> skills post-exploitation sitrep # Display C2 sessions and mapped hosts
> skills post-exploitation harvest # Create credential harvesting playbooks
Bibliothek zur Payload-Generierung, Verschleierung und EDR-Umgehung.```bash skills weaponization payload generate reverse_shell windows 10.10.14.1 skills weaponization payload evade # Recommend EDR bypass techniques skills weaponization payload encode [file] x86/shikata_ga_nai
### 🎙️ Voice AI *(NVIDIA PersonaPlex)*
> Freihändige Sicherheitsoperationen — Abfragen diktieren, gesprochene Bedrohungs-Briefings erhalten.```bash
> skills voice speak [text] # Text-to-speech output
> skills voice voice-set [voice-id] # Select voice profile
> skills voice voice-list # List available voices
> skills voice voice-enable # Activate voice mode globally
Echtzeit-Verhaltensanalyse und Bedrohungsklassifizierung unter Verwendung von Morpheus AI-Pipelines.
KI-Sicherheitsschicht auf Unternehmensniveau — Themensteuerung, Selbstkorrektur und vollständige Prüfprotokolle.
Umfassende Sicherheits-Sidecar für OpenClaw KI-Agenten-Bereitstellungen.```bash skills sentinel openclaw-init # Initialize sentinel monitoring skills sentinel openclaw-status # Runtime security status skills sentinel openclaw-audit # Full deployment audit skills sentinel openclaw-scan-skill [name] # Scan skill for vulnerabilities skills sentinel openclaw-scan-injection [content] # Prompt injection analysis skills sentinel openclaw-report # Generate security report
|Modul |Funktion |
|------------------------|------------------------------------------------------------|
|Gateway Sentinel |Überwacht und validiert den gesamten eingehenden/ausgehenden Agentenverkehr |
|Skill Scanner |Erkennt bösartige oder kompromittierte Fähigkeiten zur Ladezeit|
|Prompt Injection Defense|Echtzeit-Erkennung von Injektionen auf allen Eingabeoberflächen|
|Hardening Auditor |Überprüft die Bereitstellungskonfiguration auf Sicherheitsbaselines|
|Credential Guard |Überwacht auf Offenlegung von Anmeldeinformationen im Agentenspeicher und in Ausgaben|
|Memory Monitor |Erkennt Kontextverschmutzung und Manipulationsangriffe im Speicher|
**CVE-Abdeckung**: CVE-2026-25253 · CVE-2026-24763 · CVE-2026-25157 · CVE-2026-22708 · ClawHavoc-Kampagne
-----
## Architektur
Gideon implementiert eine **ReAct (Reasoning + Acting)** Agentenschleife – planen, handeln, beobachten, reflektieren, wiederholen – mit einer modularen Werkzeugschicht und Sicherheitsleitplanken an jedem Übergang.```mermaid
flowchart TD
CLI["🖥️ Gideon CLI\nInteractive Shell"] --> Core["⚙️ Agent Core\nReAct Loop"]
Core --> Plan["🧠 Task Planning\n& Decomposition"]
Core --> Reflect["🔄 Self-Reflection\n& Validation"]
Core --> Tools["🔧 Tools & Skills Layer"]
subgraph INTEL["📡 Threat Intelligence"]
NVD["NVD + CISA KEV\nCVE Research"]
VT["VirusTotal + AbuseIPDB\nIOC Reputation"]
EXA["Exa AI\nNeural Search"]
TAVILY["Tavily\nWeb Search"]
end
subgraph NVIDIA["🟢 NVIDIA AI Stack"]
NIM["NIM\nLocal LLM Inference"]
MORPHEUS["Morpheus\nThreat Pipelines"]
PLEX["PersonaPlex\nVoice AI"]
NEMO["NeMo Guardrails\nSafety Layer"]
RAPIDS["RAPIDS\nData Analytics"]
end
subgraph MODELS["🤖 LLM Providers"]
OR["OpenRouter\n400+ Models"]
OAI["OpenAI"]
ANT["Anthropic"]
GGL["Google Gemini"]
OLL["Ollama\nLocal"]
end
subgraph MCP["🔌 MCP Servers"]
MCPS["Custom Tool Servers\nExtensible Protocol"]
end
Tools --> INTEL
Tools --> NVIDIA
Tools --> MODELS
Tools --> MCP
Reflect --> Core
macOS / Linux```bash curl -fsSL https://bun.com/install | bash
**Windows**```powershell
powershell -c "irm bun.sh/install.ps1|iex"
git clone https://github.com/Cogensec/Gideon.git cd Gideon
bun install
cp env.example .env
bun start
> Das war’s. Kein Docker. Keine Python-Umgebung. Keine Sicherheitstools auf Ihrem Host. Nur Bun.
-----
## Konfiguration
Die gesamte Konfiguration befindet sich in `.env` und `gideon.config.yaml`.
### LLM- & Modellanbieter
|Variable |Anbieter |Hinweise |
|--------------------|----------|------------------------------------------------------|
|`OPENROUTER_API_KEY`|OpenRouter|400+ Modelle — empfohlen für Multi-Modell-Zugriff |
|`OPENAI_API_KEY` |OpenAI |Direkter GPT-4o, o1 Zugriff |
|`ANTHROPIC_API_KEY` |Anthropic |Direkter Claude 3.5/3.7 Zugriff |
|`GOOGLE_API_KEY` |Google |Direkter Gemini Pro/Flash Zugriff |
|`OLLAMA_BASE_URL` |Ollama |Lokaler LLM-Endpunkt (Standard: `http://127.0.0.1:11434`)|
### Bedrohungsinformationen & Suche
|Variable |Dienst |Hinweise |
|--------------------|----------|------------------------------------------------|
|`EXA_API_KEY` |Exa AI |Neurale semantische Suche — tiefgehende technische Recherche|
|`TAVILY_API_KEY` |Tavily |Allgemeine Websuche für Sicherheitsinformationen |
|`NVD_API_KEY` |NIST NVD |CVE-Datenbank — Ratenbegrenzung ohne Schlüssel |
|`VIRUSTOTAL_API_KEY`|VirusTotal|IOC-Reputation: Dateien, URLs, IPs, Domains |
|`ABUSEIPDB_API_KEY` |AbuseIPDB |IP-Reputation und Verfolgung bösartiger Akteure |
### NVIDIA AI Stack *(Optional — Erweitert)*
|Variable |Komponente |Hinweise |
|-------------------|---------------|-----------------------------|
|`NVIDIA_API_KEY` |NIM / NVIDIA AI|GPU-beschleunigte Inferenz |
|`NIM_BASE_URL` |NIM |Lokaler NIM-Endpunkt |
|`MORPHEUS_ENDPOINT`|Morpheus |Erkennungspipeline-URL für Bedrohungen|
|`NEMO_CONFIG_PATH` |NeMo Guardrails|Pfad zur Guardrails-Konfiguration |
-----
## Nutzung
### Interaktive Shell```bash
bun start
Startet die interaktive Gideon-Shell. Geben Sie Sicherheitsfragen in natürlicher Sprache ein oder verwenden Sie Befehlskürzel.
gideon brief # Generate daily threat intelligence briefing gideon cve CVE-2024-21887 # Deep CVE analysis with CVSS + KEV status gideon ioc 185.220.101.47 # IP reputation check gideon ioc domain malicious.xyz # Domain reputation check gideon ioc hash # File hash reputation check gideon search "Ivanti zero day 2024" # Neural semantic search
gideon policy aws # AWS hardening checklist gideon policy azure # Azure hardening checklist gideon policy gcp # GCP hardening checklist gideon policy k8s # Kubernetes hardening checklist gideon policy okta # Okta hardening checklist
skills # Show all enabled skills + commands skills security start [mode] # Launch security research skill skills voice voice-enable # Enable voice AI mode skills sentinel openclaw-init # Initialize OpenClaw Sentinel
### Beispiel-Sitzungen
**Bedrohungsforschung**```
> What are the latest Ivanti vulnerabilities being exploited in the wild?
🔍 Planning research...
├── Query NVD for Ivanti CVEs (last 90 days)
├── Cross-reference CISA KEV catalog
├── Neural search for exploit write-ups and PoC reports
└── Synthesize threat actor TTPs
[Results: 4 critical CVEs, 2 in CISA KEV, active exploitation by UNC5337...]
IOC Sweep```
Analyze this C2 IP: 45.142.212.100
🌐 Checking VirusTotal reputation... 🚨 Checking AbuseIPDB history... 📡 Passive DNS resolution... 🔗 Threat actor attribution...
[Result: Known Cobalt Strike C2 — associated with ALPHV ransomware cluster]
## Projektstruktur```
Gideon/
├── src/
│ ├── agent/ # Core ReAct agent loop + task planner
│ ├── tools/ # CVE, IOC, search, policy tool implementations
│ ├── skills/ # Modular skills system
│ │ ├── security/ # Security research skill
│ │ ├── voice/ # NVIDIA PersonaPlex voice AI
│ │ ├── detection/ # NVIDIA Morpheus threat detection
│ │ ├── governance/ # NeMo guardrails + audit
│ │ └── sentinel/ # OpenClaw Sentinel security sidecar
│ ├── providers/ # LLM provider adapters (OpenAI, Anthropic, OpenRouter...)
│ ├── mcp/ # MCP server integrations
│ └── config/ # Configuration loader + validator
├── mcp-servers/ # Custom MCP server implementations
├── docs/ # Extended documentation
├── gideon.config.yaml # Main configuration
├── env.example # Environment template
└── package.json
Gideon ist mit einer strengen Dual-Mode-Sicherheitsarchitektur konzipiert. Standardmäßig arbeitet es im Defensivmodus — mit Fokus auf Erkennung, Schadensbegrenzung, Analyse und Schutz.
Wenn explizit autorisiert, können Betreiber den Red-Team-Modus für aktive Einsätze freischalten. Die folgenden Sicherheitsmechanismen gelten für beide Modi:
EngagementScope validiert. Ausführungen außerhalb des Rahmens werden hart blockiert.gideon-toolbox).⚠️ Rechtlicher Hinweis: Der Red-Team-Modus von Gideon ist ausschließlich für explizit autorisierte Sicherheitsforschung, umfassende Penetrationstests und Bildungszwecke vorgesehen. Stellen Sie stets sicher, dass Sie vor der Analyse oder Ausnutzung eines Systems, einer IP oder einer Domäne eine rechtliche Genehmigung haben. Benutzer sind allein für die Einhaltung der geltenden Gesetze verantwortlich.
Beiträge sind willkommen. Siehe <CONTRIBUTING.md> für Richtlinien.
git clone https://github.com/Cogensec/Gideon.git cd Gideon bun install bun run dev # Hot-reload development mode bun run test # Run test suite bun run lint # TypeScript + ESLint checks
<div align="center">
**MIT License** · Erstellt von [Cogensec](https://cogensec.com) — *für Verteidiger, von Verteidigern*
[](http://gideon.cogensec.com)
[](https://linkedin.com/company/cogensec)
[](https://x.com/cogensecai)
*Gideon — Ihr autonomer Assistent für Cybersicherheitsoperationen.*
</div>
| Component | Role in Gideon |
|---|
| NIM | GPU-beschleunigte lokale LLM-Inferenz — Modelle vor Ort mit Subsekunden-Latenz ausführen |
| Morpheus | Echtzeit-Bedrohungserkennungspipelines: DFP-Anomalieerkennung, DGA-Analyse, Anti-Phishing |
| PersonaPlex | Freihändige Sprach-KI für sicherheitsrelevante Operationen ohne Bildschirmfokus |
| RAPIDS | Beschleunigte Datenwissenschaft für Batch-IOC-Analyse und großflächige Bedrohungskorrelation |
| NeMo Guardrails | Unternehmensgerechte KI-Sicherheit, Themensteuerung, Jailbreak-Erkennung und Audit-Logging |
| Anforderung | Version | Anmerkungen |
|---|
| Bun | v1.3.6+ | Primäre Laufzeitumgebung |
| Node.js | v18+ | Für MCP-Server-Kompatibilität |
| LLM-Anbieter | Beliebig | OpenAI, Anthropic, Google, OpenRouter oder Ollama |
| Sicherheits-APIs | Optional | NVD, VirusTotal, AbuseIPDB, Exa AI |
| Status | Funktion |
|---|
| ✅ | CVE-Recherche (NVD + CISA KEV) |
| ✅ | IOC-Reputation (VirusTotal + AbuseIPDB) |
| ✅ | Neurale semantische Suche (Exa AI) |
| ✅ | Multi-Modell-Unterstützung (400+ über OpenRouter) |
| ✅ | Tägliche Briefings |
| ✅ | Sicherheitshärtungsrichtlinien |
| ✅ | NVIDIA Morpheus-Bedrohungserkennung |
| ✅ | NVIDIA PersonaPlex-Sprach-KI |
| ✅ | NeMo Guardrails-Sicherheitsschicht |
| ✅ | OpenClaw Sentinel |
| ✅ | MCP-Protokollunterstützung |
| 🔄 | ARGUS-Integration — Agenten-Governance-Ebene |
| 🔄 | LITMUS-Integration — KI-Modell-Sicherheitsbewertung |
| 🔄 | Web-UI-Dashboard |
| 🔜 | NVIDIA RAPIDS-Batch-IOC-Analyse |
| 🔜 | Shodan + Censys-Oberflächenerkennung |
| 🔜 | Automatisierte MITRE ATT&CK-Zuordnung |
| 🔜 | SIEM-Integration (Splunk, Elastic, Sentinel) |