
Agente de seguridad de IA que se ejecuta en tu terminal, orquestando herramientas locales, runbooks y agentes para flujos de trabajo autorizados de AppSec, pentest, OSINT y CTF, con memoria de operación duradera y seguimiento de evidencia.
El agente de seguridad de IA de código abierto.
Dale a tu terminal un cerebro de seguridad.
Ejecuta flujos de trabajo de seguridad con tus herramientas locales, agentes, runbooks, hallazgos, evidencia, repetición e informes.
npm install -g numasec
Demo | Por qué | Cómo se siente | Pruébalo | Qué hace | Comandos | Arquitectura | Hoja de ruta
numasec es un agente de seguridad de IA que se ejecuta en tu terminal.
Usa las herramientas ya instaladas en tu máquina, sigue runbooks de seguridad, cambia entre agentes cibernéticos, mantiene el contexto de la operación vivo, rastrea hallazgos, almacena evidencia y ayuda a convertir el trabajo en informes.
Está construido para personas que ya viven entre la terminal, el navegador, peticiones HTTP, escáneres, avisos, notas e informes.
Un agente de seguridad para el flujo de trabajo que ya tienes.
Haz clic en la vista previa para ver la grabación completa de la terminal.
El trabajo de seguridad no ocurre en un solo lugar limpio.
Te mueves entre comandos de terminal, trabajo en el navegador, peticiones HTTP, herramientas locales, escáneres, avisos, notas, capturas de pantalla, hallazgos e informes.
La IA puede ayudar, pero solo si vive dentro de ese flujo de trabajo.
numasec le da al modelo un espacio de trabajo de seguridad en lugar de solo una caja de chat. Mantiene el objetivo, alcance, herramientas, runbooks, hallazgos, evidencia, repetición y estado del informe juntos mientras se realiza el trabajo.
El objetivo es simple:
hacer que el trabajo de seguridad se sienta más rápido, más preciso y menos disperso.
numasec es más fuerte hoy para flujos de trabajo autorizados de AppSec y Pentest. Otras superficies cibernéticas existen o son posibles, pero aún no se comercializan como igualmente maduras.
Los agentes de codificación cambiaron la forma en que trabajan los desarrolladores.
Leen código, ejecutan comandos, editan archivos, ejecutan pruebas y se mantienen dentro del bucle de desarrollo.
La seguridad necesita el mismo cambio, pero el trabajo de seguridad tiene restricciones diferentes.
Un agente de seguridad necesita conocer el objetivo, mantenerse dentro del alcance, usar la cadena de herramientas local, recordar lo que sucedió, separar el ruido de los hallazgos y mantener suficiente contexto para producir resultados útiles después.
Eso es lo que numasec está tratando de convertirse:
el agente de seguridad de IA de código abierto para la terminal.
Abre numasec dentro del espacio de trabajo que estás probando, elige el agente de seguridad adecuado, verifica qué herramientas locales están disponibles, luego inicia un runbook y deja que el agente te ayude a avanzar por el flujo de trabajo.
Cuando el trabajo cambie, cambia de postura. Cuando algo importa, mantén el contexto del hallazgo, evidencia, repetición e informe cerca de la operación en lugar de dispersarlo por el historial de shell, capturas de pantalla y notas.
Luego regresa más tarde y reanuda sin empezar desde cero.
numasec comienza como un agente de terminal, luego el trabajo de seguridad comienza y se convierte en un espacio de trabajo.
Obtienes el modelo, el agente activo, la paleta de comandos, el directorio de trabajo y el prompt. El punto no es salir de tu terminal; el punto es hacer la terminal más inteligente.
Los hallazgos no se vierten en el chat: viven en la operación, donde cada uno puede llevar estado, severidad, evidencia, estado de repetición y próxima acción, para que el agente pueda seguir trabajando sin perder el hilo.
Las señales débiles pueden permanecer débiles. Las afirmaciones rechazadas siguen siendo visibles. Los hallazgos reportables necesitan pruebas.
El trabajo de seguridad cambia de forma. AppSec, Pentest, OSINT, CTF/lab e investigación no necesitan la misma postura, por lo que puedes cambiar el agente cuando el trabajo cambie en lugar de obligar a un asistente genérico a comportarse de la misma manera en todas partes.
Las operaciones son duraderas. Nómbralas, renómbralas, reanúdalas y expórtalas. Un flujo de trabajo de seguridad no debería desaparecer porque el chat terminó.
npm install -g numasec numasec
Luego comienza con un laboratorio local, CTF, aplicación propia o objetivo autorizado:```text
/doctor
/mode appsec
/runbook run appsec-web-triage http://localhost:3000
/share
Ejecuta numasec desde el espacio de trabajo que estás probando y mantén el alcance del objetivo explícito.
numasec es para personas que quieren un agente de IA dentro de su flujo de trabajo de seguridad, no al lado.
numasec es para trabajo de seguridad autorizado. Úsalo solo en sistemas propios, laboratorios, CTFs, o objetivos donde tengas permiso para probar.
numasec no es solo un prompt con herramientas.
Mantiene el flujo de trabajo de seguridad conectado: objetivo, operación, postura, runbook, herramientas locales, observaciones, hallazgos, evidencia, repetición e informe.```mermaid flowchart LR target["Target"] --> operation["Operation"] operation --> posture["Scope + opsec + autonomy"] posture --> runbook["Runbook"] runbook --> tools["Local cyber tools"]
tools --> evidence["Evidence"] evidence --> observations["Observations"] observations --> findings["Findings"] findings --> proof["Replay / proof"] proof --> report["Report"]
operation -. source of truth .-> kernel["Cyber kernel"] kernel --> evidence kernel --> findings kernel --> report
classDef primary fill:#04130d,stroke:#00ff88,color:#eafff4,stroke-width:2px; classDef secondary fill:#061014,stroke:#00c2ff,color:#eaf9ff,stroke-width:1.5px; classDef proofNode fill:#151104,stroke:#ffcc66,color:#fff7df,stroke-width:1.5px; classDef findingNode fill:#190808,stroke:#ff5f6d,color:#fff0f0,stroke-width:1.5px;
class target,operation,posture,runbook,tools primary; class evidence,observations,kernel secondary; class proof,report proofNode; class findings findingNode;
La parte importante: la operación no vive solo en el chat. numasec mantiene un registro duradero del trabajo para que el agente pueda continuar, el operador pueda revisar y el informe provenga de lo que realmente sucedió.
## Cómo es diferente numasec
La mayoría de las herramientas de seguridad con IA caen en una de dos trampas: solo hablan o solo envuelven herramientas. numasec intenta hacer algo diferente: mantener el flujo de trabajo vivo mientras el agente trabaja.
| Comparado con | Lo que suele pasar | Lo que hace numasec |
| --- | --- | --- |
| **Chats de IA genéricos** | Buenos consejos, pero desconectados del trabajo real. | Se ejecuta dentro del flujo de trabajo del terminal con herramientas, memoria y estado de operación. |
| **Agentes de codificación genéricos** | Excelentes para repos y pruebas, pero no diseñados para el trabajo de seguridad. | Agrega agentes de seguridad, runbooks, alcance, hallazgos, evidencia, reproducción e informes. |
| **Envoltorios de escáneres** | Salida rápida, contexto débil. | Convierte la salida de la herramienta en parte de una operación más grande. |
| **Notas manuales** | Flexibles, pero todo se desvía. | Mantiene conectados hallazgos, evidencia, reproducción e informes. |
| **Servidores de herramientas** | Exponen capacidades, pero dejan el flujo de trabajo y la memoria al usuario. | Agrega el flujo de trabajo de seguridad alrededor de las herramientas. |
## Comandos
numasec está diseñado para mantenerse rápido desde el teclado: iniciar una operación, cambiar de agente, ejecutar flujos de trabajo, inspeccionar herramientas, ajustar opsec, exportar el trabajo y volver más tarde.```text
/doctor inspect local tool readiness
/mode appsec switch to the AppSec agent
/mode pentest switch to the Pentest agent
/agents open the agent switcher
/runbook list show available security workflows
/runbook run appsec-web-triage <target>
/runbook run web-surface <target>
/operations inspect, rename, resume or switch operations
/opsec strict tighten operation boundaries
/models switch provider or model
/share export the active operation bundle
/remediate <observation_id> turn an observation into remediation guidance
/pwn <target> create a scoped pentest operation for a target
npm install -g numasec numasec
### Bun```bash
bun add -g numasec
numasec
docker run -it --rm -v "$PWD:/work" -w /work francescostabile/numasec:latest
### Desde el código fuente```bash
git clone https://github.com/FrancescoStabile/numasec.git
cd numasec
bun install
cd packages/numasec
bun run build
numasec no intenta reemplazar tus herramientas.
Le da al agente una forma controlada de usar y razonar sobre el entorno que ya tienes: shell, archivos, navegador, HTTP, escáneres, evidencia, informes, conocimiento y estado del espacio de trabajo.
El agente ve un pequeño conjunto de superficies de seguridad útiles:
bash, read, write, edit, apply_patch, grep, globhttp_request, browser, scanner, appsec_proberunbook, pwn_bootstrap, scope, opsec, , knowledge es la superficie preferida de investigación cibernética. Enruta inteligencia de vulnerabilidades, avisos de paquetes, metodología, técnicas operativas, señales de exploits y documentación de herramientas instaladas a través de un broker consciente de la procedencia.
Para componentes observados como nginx 1.18.0, OpenSSH_8.2p1 o npm:[email protected], separa posibilidad de aplicabilidad, enriquece con KEV/EPSS cuando esté disponible, y sugiere acciones seguras a seguir sin convertir la inteligencia en un hallazgo.
cve permanece como un alias de compatibilidad para la búsqueda al estilo CVE. Las nuevas investigaciones cibernéticas deberían usar knowledge.
Las herramientas locales hacen que numasec sea más fuerte. Si estas están instaladas, el agente puede usarlas o razonar sobre ellas:```bash
apt install nmap sqlmap ffuf gobuster nikto nuclei trivy checksec
brew install nmap sqlmap ffuf gobuster nikto nuclei trivy checksec
Usa `/doctor` para ver qué está disponible, degradado o ausente en la máquina actual.
## Modelos y proveedores
Trae el modelo en el que confíes. numasec es agnóstico respecto al modelo y envuelve el modelo que elijas con un flujo de trabajo de seguridad: terminal, herramientas, agentes, runbooks, memoria de operación, hallazgos, evidencia e informes.
Las familias de proveedores compatibles incluyen OpenAI, Anthropic, Google, xAI, Bedrock, OpenRouter, Ollama, Vercel AI Gateway, endpoints compatibles con OpenAI y otros proveedores compatibles a través de la pila de modelos local.
La apuesta no es que un modelo resuelva mágicamente la seguridad. La apuesta es que los buenos modelos se vuelven mucho más útiles cuando trabajan dentro del entorno de seguridad adecuado.
## Arquitectura
numasec envuelve el modelo con un flujo de trabajo de seguridad. El modelo puede razonar y actuar; numasec mantiene la operación a su alrededor: herramientas, runbooks, eventos, hechos, evidencia, repetición, hallazgos y entregables.```mermaid
flowchart TB
operator["Operator"] --> console["Terminal console"]
console --> control["Permissioned / auto execution"]
control --> agents["Cyber agents"]
agents --> runbooks["Runbooks"]
subgraph tool_layer["Tool layer"]
browser["Browser"]
http["HTTP"]
scanner["Scanner"]
shell["Shell"]
knowledge["Knowledge broker"]
vault["Vault"]
end
runbooks --> browser
runbooks --> http
runbooks --> scanner
runbooks --> shell
runbooks --> knowledge
runbooks --> vault
subgraph kernel["Cyber operation kernel"]
ledger["Ledger"]
facts["Facts"]
relations["Relations"]
evidence["Evidence"]
replay["Replay"]
workflow["Workflow"]
end
browser --> evidence
http --> evidence
scanner --> evidence
shell --> evidence
knowledge --> facts
vault --> facts
ledger --> facts
facts --> relations
evidence --> replay
facts --> workflow
facts --> lifecycle["Finding lifecycle"]
relations --> lifecycle
replay --> lifecycle
workflow --> deliverables["Reports / share bundles / remediation"]
lifecycle --> deliverables
classDef top fill:#04130d,stroke:#00ff88,color:#eafff4,stroke-width:2px;
classDef tool fill:#061014,stroke:#00c2ff,color:#eaf9ff,stroke-width:1.5px;
classDef state fill:#0b0f0a,stroke:#7affb2,color:#eafff4,stroke-width:1.5px;
classDef proofNode fill:#151104,stroke:#ffcc66,color:#fff7df,stroke-width:1.5px;
classDef findingNode fill:#190808,stroke:#ff5f6d,color:#fff0f0,stroke-width:1.5px;
class operator,console,control,agents,runbooks top;
class browser,http,scanner,shell,knowledge,vault tool;
class ledger,facts,relations,workflow state;
class evidence,replay,deliverables proofNode;
class lifecycle findingNode;
Una operación se almacena como eventos, hechos, relaciones, evidencia, artefactos de reproducción, estado del flujo de trabajo y entregables.
numasec.md puede existir como un paquete de contexto derivado. Ayuda a orientar el modelo, pero no es la fuente de verdad.
El trabajo de seguridad tiene estados intermedios desordenados. Algo puede parecer interesante sin ser verdadero. Algo puede ser observado sin estar listo para un informe. Algo puede ser verificado y luego volverse obsoleto.
numasec mantiene esos estados visibles en lugar de aplanar todo en la salida del chat.```mermaid
flowchart LR
candidate["Candidate
suspicion"] --> observed["Observed
evidence-backed signal"]
observed --> verified["Verified
promoted with proof semantics"]
verified --> reportable["Reportable
evidence + replay/exemption"]
candidate --> rejected["Rejected
ruled out"]
observed --> stale["Stale
no longer trusted"]
verified --> stale
classDef weak fill:#12170c,stroke:#d6ff66,color:#f8ffd8,stroke-width:1.5px; classDef proof fill:#061014,stroke:#00c2ff,color:#eaf9ff,stroke-width:1.5px; classDef report fill:#04130d,stroke:#00ff88,color:#eafff4,stroke-width:2px; classDef stop fill:#190808,stroke:#ff5f6d,color:#fff0f0,stroke-width:1.5px;
class candidate weak; class observed,verified proof; class reportable report; class rejected,stale stop;
Se permite al modelo explorar. El flujo de trabajo no puede fingir que cada idea es un hallazgo.
### Runbooks en lugar de spam aleatorio de herramientas
Los agentes de seguridad se vuelven ruidosos cuando pueden llamar herramientas sin un flujo de trabajo. numasec utiliza runbooks para mantener al agente moviéndose a través de una forma de tarea reconocible: mapeo de superficie, triaje AppSec, trabajo de pentest con alcance y flujos de trabajo futuros específicos de dominio.
Más sólidos hoy:
- `appsec-web-triage`
- `web-surface`
- `pwn` / Flujo inicial de Pentest
Superficies etiquetadas por madurez:
- triaje AppSec de repositorio
- trabajo en superficie de API y autenticación
- trabajo en superficie de red
- trabajo con objetivos OSINT
- flujos de trabajo CTF y laboratorio
- triaje en nube, contenedores, IaC y binarios
## Diseñado para evitar la basura de seguridad de IA
numasec está construido alrededor de una regla simple: **el agente puede ayudarte a moverte más rápido, pero el flujo de trabajo no debe permitirle exagerar.**
Por eso numasec rastrea alcance, estado de operación, hallazgos, evidencia, repetición y salida de informes.
Enfoque maduro:
- AppSec
- Pentest
Otras superficies cibernéticas existen o están planificadas, pero aún no se comercializan como igualmente maduras.
numasec no pretende reemplazar la autorización, el juicio del operador, la revisión manual o las herramientas especializadas.
Esa honestidad no es modestia de marketing. Es parte del producto. Las herramientas de seguridad pierden confianza cuando confunden confianza con prueba.
## Hoja de ruta
La visión a largo plazo es simple:
**un agente de seguridad de IA de código abierto que pueda crecer con la comunidad.**
A corto plazo, numasec se mantiene enfocado:
- mejores flujos de trabajo AppSec
- mejores flujos de trabajo Pentest
- adaptadores de herramientas locales más sólidos
- mejor captura de evidencia y repetición
- generación de informes más limpia
- agentes más útiles
- mejor compartición de operaciones
- etiquetas de madurez más claras
A largo plazo:
- flujos de trabajo OSINT con procedencia
- flujos de trabajo CTF y laboratorio
- triaje en nube, contenedores e IaC
- operaciones de equipo
- revisión y transferencia
- paquetes de conocimiento más ricos
- runbooks comunitarios
La regla sigue siendo la misma: cada dominio maduro necesita soporte de flujo de trabajo real, no solo un prompt.
## Documentación
- [Operaciones](https://github.com/francescostabile/numasec/blob/main/docs/OPERATIONS.md)
- [Referencia de herramientas](https://github.com/francescostabile/numasec/blob/main/docs/TOOLS.md)
- [Formato de archivo de operación](https://github.com/francescostabile/numasec/blob/main/docs/NUMASEC_FILE_FORMAT.md)
- [Registro de cambios](https://github.com/francescostabile/numasec/blob/main/CHANGELOG.md)
- [Contribuir](https://github.com/francescostabile/numasec/blob/main/CONTRIBUTING.md)
- [Seguridad](https://github.com/francescostabile/numasec/blob/main/SECURITY.md)
## Desarrollo```bash
bun install
bun typecheck
cd packages/numasec
bun test --timeout 30000
bun run build
AppSec y Pentest benchmarks son herramientas locales/manuales de confianza en el lanzamiento:```bash cd packages/numasec bun run bench:cyber --domain appsec bun run bench:cyber --domain pentest
No ejecutes las pruebas de paquetes desde la raíz del repositorio. numasec usa flujos de trabajo locales de paquetes con prioridad Bun.
## Contribuciones
Las contribuciones más valiosas hacen de numasec un mejor operador:
- runbooks con alcance claro y semántica de prueba;
- analizadores que convierten la salida de herramientas en hechos respaldados por procedencia;
- adaptadores para herramientas de seguridad reales;
- escenarios de referencia difíciles de falsear;
- plantillas de informes que reducen la sobredeclaración;
- pulido de la TUI que facilita la lectura de operaciones bajo presión.
Si un cambio genera una afirmación de seguridad confirmada, necesita evidencia. Si un hallazgo es notificable, necesita repetición o una exención estructurada.
## Comunidad
El mejor feedback no es «proyecto genial».
El mejor feedback es:
- Lo probé en este tipo de flujo de trabajo autorizado
- esta parte me hizo más rápido
- esta parte me estorbó
- esta herramienta debería tener mejor soporte
- este runbook debería existir
- este flujo de hallazgos se sintió incorrecto
- la salida de este informe fue útil o inútil
Usa los issues y discusiones de GitHub para errores, comentarios sobre flujos de trabajo, ideas de runbooks, adaptadores y preguntas sobre versiones.
Por favor, mantén los ejemplos autorizados, basados en laboratorios o anónimos de forma segura.
## Ayuda a dar forma a numasec
numasec es temprano, pero la dirección es clara:
**hacer que el trabajo de seguridad se sienta más rápido, más preciso y menos disperso con un agente de IA que vive en la terminal.**
Si eso te parece útil, dale estrella al repositorio, pruébalo en un flujo de trabajo autorizado y dime dónde falla.
## Licencia
[GNU Affero General Public License v3.0 o posterior](https://github.com/francescostabile/numasec/blob/main/LICENSE). Usa numasec para trabajo de seguridad autorizado, investigación, educación y operaciones defensivas.
<p align="center">
Construido por <a href="https://www.linkedin.com/in/francesco-stabile-dev">Francesco Stabile</a>
| <a href="https://x.com/Francesco_Sta">@Francesco_Sta</a>
<br/><sub>Si numasec te ayuda, <a href="https://github.com/FrancescoStabile/numasec/stargazers">dale una estrella</a> y comparte el flujo de trabajo.</sub>
</p>
| Capacidad | Lo que te ofrece |
|---|
| Agente de seguridad IA | Un modelo que trabaja dentro de tu terminal en lugar de estar en una ventana de chat separada. |
| Herramientas locales | numasec utiliza las herramientas instaladas en tu máquina y muestra lo que está disponible, faltante o degradado. |
| Runbooks | Flujos de trabajo de seguridad que mantienen al agente avanzando en una tarea real en lugar de llamadas aleatorias a herramientas. |
| Agentes | Cambia de postura con TAB para trabajo de AppSec, Pentest, OSINT, CTF/lab y estilo de investigación. |
| Memoria de operación | Mantén juntos el objetivo, alcance, actividad, hallazgos, evidencia, repetición y estado del informe. |
| Flujo de trabajo de hallazgos | Rastrea señales de seguridad a medida que pasan de ideas débiles a hallazgos útiles. |
| Evidencia y repetición | Conserva el material necesario para entender, verificar y reproducir trabajo importante. |
| Conocimiento cibernético | Integra inteligencia de vulnerabilidades, avisos, metodología y documentación de herramientas en el flujo de trabajo. |
| Informes | Genera entregables a partir de la operación en lugar de reconstruir todo al final. |
| Paquetes para compartir | Exporta el trabajo para que pueda ser revisado, reanudado o transferido. |
autonomyidentityevidence, observation, finding, report, share, remediateknowledge, methodology, cvedoctor, workspace, vault, net, crypto, analyze