Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
redai — Descubrimiento de vulnerabilidades impulsado por IA y validación en vivo | Kitploit
Herramientas/GitHubGitHub/kpolley/redai
Escáneres de VulnerabilidadesAnálisis Dinámico (Sandboxing)Frameworks de ExploitsSeguridad iOSSeguridad WebPruebas de PenetraciónSeguridad MóvilAprendizaje y EducaciónSeguridad de IA
GitHubkpolley/redai

redai

Descubrimiento de vulnerabilidades impulsado por IA y validación en vivo

3403680hace 4 mesesRevisado por Kitploit
Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

RedAI

npm license bun

Un banco de trabajo en terminal para el descubrimiento de vulnerabilidades impulsado por IA y validación en vivo.

Captura de pantalla de la interfaz de terminal de RedAI

La mayoría de las herramientas de "seguridad con IA" se detienen al marcar código que parece vulnerable. RedAI va más allá: después de que los agentes escáner producen hallazgos candidatos, los agentes validador trabajan dentro de un entorno en vivo — una instancia en ejecución del objetivo, más las herramientas que necesiten para interactuar con él — e intentan confirmar o refutar cada hallazgo antes de que aparezca en el informe. Hacen clic a través de la interfaz de usuario, golpean endpoints, escriben scripts PoC, alojan servidores auxiliares y guardan la evidencia.

El entorno es un complemento. RedAI incluye dos: un navegador Chrome real y un Simulador de iOS, y puedes escribir el tuyo propio (una máquina virtual Linux, un emulador de Android, un clúster de Kubernetes, un shim de dispositivo embebido) implementando una interfaz pequeña.

Al finalizar una ejecución, obtienes un informe detallado (Markdown, HTML y JSON) con hallazgos ordenados por severidad, pasos de reproducción por hallazgo, el veredicto del validador (confirmado, refutado o imposible de probar) y la evidencia real que los agentes recolectaron — scripts PoC, transcripciones HTTP, registros y capturas de pantalla — así que cada hallazgo confirmado viene con una prueba, no solo una afirmación. Consulta examples/webapp/example-report.md o para ver ejemplos reales.

Descargar herramienta
examples/iosapp/example-report.md

Solo para uso autorizado. Usa RedAI en software y entornos que poseas o estés autorizado a evaluar. La salida del agente puede ser incompleta o incorrecta: revisa los hallazgos y la evidencia antes de actuar sobre ellos.

Pruébalo en 60 segundos

El repositorio incluye dos aplicaciones de demostración intencionalmente vulnerables para que puedas ver RedAI de principio a fin sin apuntarlo a tu propio código: examples/webapp para el entorno de Navegador y examples/iosapp para el entorno de Simulador de iOS.

root@kitploit:~
# 1. instala RedAI
bun install -g @kpolley/redai

# 2. inicia el objetivo de demostración en una terminal
cd examples/webapp && bun run dev      # http://localhost:3000

# 3. inicia RedAI en otra terminal
redai

En RedAI, crea un entorno de Navegador apuntado a http://localhost:3000, inicia sesión una vez con exampleuser / examplepassword, márcalo como listo, luego inicia un escaneo contra examples/webapp. Observa cómo los validadores conducen Chrome para confirmar hallazgos reales.

El informe completo de un escaneo real de esta aplicación se encuentra en examples/webapp/example-report.md — GitHub lo renderiza en línea para que puedas ver lo que produce RedAI sin ejecutarlo.

Instalación

Desde npm:

root@kitploit:~
bun install -g @kpolley/redai
redai

O desde un checkout local:

root@kitploit:~
git clone https://github.com/kpolley/redai.git
cd redai
bun install
bun run redai

Requisitos

ÁmbitoRequisito
NúcleoBun ≥ 1.2, un directorio de origen legible
Escáner (elige uno)Claude: ANTHROPIC_API_KEY, CLAUDE_CODE_USE_BEDROCK o CLAUDE_CODE_USE_VERTEX — o — Codex: OPENAI_API_KEY o CODEX_API_KEY
Validador de navegadorChrome, agent-browser, .agents/skills/agent-browser en el espacio de trabajo de destino
Validador de iOSmacOS, herramientas de línea de comandos de Xcode, xcrun simctl, una aplicación compatible con el simulador (o ID de paquete instalado), .agents/skills/ios-simulator-skill en el espacio de trabajo de destino

RedAI lee .env del directorio de trabajo cuando se necesitan credenciales; las variables de entorno del shell existentes tienen prioridad.

Solo se requiere una clave de escáner: configura la que coincida con el escáner que planeas usar.

root@kitploit:~
# Claude (elige uno)
ANTHROPIC_API_KEY=...
# o Codex
OPENAI_API_KEY=...

Escanea tu propio código

Un escaneo necesita dos cosas: un directorio de origen y un entorno de validación listo — cualquier objetivo en vivo con el que interactuarán los agentes validador (uno de los entornos incluidos o uno que hayas agregado).

  1. En RedAI, crea un entorno que coincida con tu objetivo y completa su configuración — inicia sesión, navega al estado inicial correcto, instala la aplicación, lo que sea que requiera el entorno. Márcalo como ready.
  2. Crea un escaneo, elige tu directorio de origen y el entorno listo, selecciona un agente escáner (Claude Code o Codex), e inícialo.

Los agentes escáner clasifican y sondean el origen; los agentes validador toman hallazgos que parecen confirmados y los ejecutan contra el entorno en vivo. El informe se escribe en ~/.redai/runs/<runId>/report.md (y .html) cuando el escaneo finaliza.

Consulta src/tui/README.md para accesos directos del teclado.

Cómo funciona la validación en vivo

Cada escaneo avanza por tres fases:

  1. Descubrimiento. RedAI modela las amenazas del proyecto, prioriza archivos por posible relevancia de seguridad, los divide en unidades de análisis acotadas y ejecuta agentes escáner sobre cada unidad para producir hallazgos candidatos.
  2. Validación. Para cada hallazgo candidato, un agente validador planifica una prueba, luego conduce el entorno preparado para ejecutarla — haciendo clic en la interfaz de usuario, enviando solicitudes, escribiendo scripts PoC, capturando capturas de pantalla y registros. Cada hallazgo termina como confirmado, imposible-de-probar o refutado.
  3. Informe. Los hallazgos confirmados, la evidencia y los artefactos se escriben en ~/.redai/runs/<runId>/.

Para el pipeline completo de nueve etapas (pre-vuelo, modelo de amenazas, priorización de archivos, unidades de análisis, escaneo de unidades, agregación de hallazgos, plan de validación, ejecución de validación, elaboración de informes), consulta src/pipeline/README.md.

Entornos de validación

Un entorno de validación es todo lo que un agente validador necesita para interactuar con una instancia en ejecución del objetivo. RedAI trata los entornos como complementos: cada uno implementa la pequeña interfaz en src/validators/validator-plugin.ts, maneja su propia configuración/desmontaje y expone las herramientas que el agente debería tener dentro de él.

Los nuevos escaneos solo pueden usar entornos marcados como ready. Una vez que comienza un escaneo, los validadores hacen lo que sea que el plan requiera — conducir la interfaz de usuario, ejecutar comandos de shell, escribir scripts PoC, alojar servidores auxiliares, recolectar registros, guardar capturas de pantalla. Todo termina bajo ~/.redai/runs/<runId>/artifacts/.

RedAI validando una prueba de penetración de Firefox iOS en un simulador en vivo

Dos entornos vienen incluidos como implementaciones de referencia:

  • Navegador — una instancia real de Chrome controlada mediante agent-browser. Consulta src/validators/web-agent-browser/README.md.
  • Simulador de iOS — un simulador de plantilla por escaneo controlado mediante xcrun simctl. Consulta src/validators/ios-simulator/README.md.

¿Quieres validar contra una máquina virtual Linux, un emulador de Android, un clúster de staging remoto o algo más exótico? Agrega un complemento — la misma interfaz que los dos incluidos.

Datos y artefactos

RedAI escribe el estado local bajo ~/.redai/ (se puede reemplazar con REDAI_HOME). Estos archivos pueden contener indicaciones derivadas del origen, transcripciones de agentes, informes, evidencia, credenciales, perfiles de navegador y metadatos de simulador.

Para la estructura de directorios, consulta src/pipeline/README.md.

Contribuciones

Los comandos, la organización del código y las convenciones del proyecto se encuentran en AGENTS.md. Para detalles internos del pipeline, consulta src/pipeline/README.md; para agregar un nuevo entorno de validador, consulta src/validators/validator-plugin.ts.

Licencia

MIT — consulta LICENSE.