Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !
DeepAudit — DeepAudit : Une équipe de hackers IA à la portée de tous, rendant la découverte de vulnérabilités accessible. Premier système open-source multi-agent pour la détection de vulnérabilités de code en Chine. Déploiement et exécution en un clic pour les débutants, audit collaboratif autonome + validation automatique de PoC en bac à sable. Prend en charge le déploiement privé Ollama, génération de rapports en un clic. Prend en charge le serveur relais. Rendre la sécurité abordable et l'audit simple. | Kitploit
DeepAudit : Une équipe de hackers IA à la portée de tous, rendant la découverte de vulnérabilités accessible. Premier système open-source multi-agent pour la détection de vulnérabilités de code en Chine. Déploiement et exécution en un clic pour les débutants, audit collaboratif autonome + validation automatique de PoC en bac à sable. Prend en charge le déploiement privé Ollama, génération de rapports en un clic. Prend en charge le serveur relais. Rendre la sécurité abordable et l'audit simple.
Partager
DeepAudit - L'équipe d'audit IA accessible à tous, rendant la découverte de vulnérabilités à portée de main 🦸♂️
Accès rapide à l'audit Multi-Agent depuis la page d'accueil
📋 Journaux du flux d'audit
Visualisez en temps réel les réflexions et exécutions des Agents
🎛️ Tableau de bord intelligent
Maîtrisez d'un coup d'œil la posture de sécurité du projet
⚡ Analyse instantanée
Collez du code / téléchargez un fichier, obtenez les résultats en quelques secondes
🗂️ Gestion de projets
Importation depuis GitHub/GitLab/Gitea, gestion collaborative multi-projets
📊 Rapports professionnels
Exportez en un clic en PDF / Markdown / JSON (image en mode rapide, pas en mode Agent)
🏆 Découverte de vulnérabilités CVE
DeepAudit (version fermée) a déjà découvert et obtenu 49 numéros CVE et 6 avis de sécurité GHSA 🦞
Impliquant 17 projets open source renommés
Résultats de découverte de vulnérabilités OpenClaw🦞
La version bêta de DeepAudit a réalisé un audit de sécurité approfondi du projet OpenClaw. À ce jour, 6 vulnérabilités de sécurité ont été découvertes, toutes confirmées officiellement et publiées sous forme d'avis de sécurité (GHSA). Les types de vulnérabilités couvrent l'injection de commandes, le contournement de vérification de signature, l'exécution de code à distance, l'exposition d'identifiants, l'épuisement des ressources et la divulgation d'informations sensibles, dont plusieurs de niveau High. D'autres vulnérabilités sont encore en cours de recherche.
Les vulnérabilités ci-dessus ont été découvertes par les membres de l'équipe DeepAudit @lintsinghua@ez-lbz à l'aide de DeepAudit
Si vous découvrez une vulnérabilité avec DeepAudit, n'hésitez pas à la signaler dans les Issues. Votre contribution enrichira considérablement cette liste, merci beaucoup !
⚡ Présentation du projet
DeepAudit est une plateforme de sécurité de code de nouvelle génération basée sur une architecture de collaboration Multi-Agent. Ce n'est pas seulement un outil de scan statique, mais il simule le schéma de pensée des experts en sécurité, grâce à la collaboration autonome de plusieurs agents intelligents (Orchestrator, Recon, Analysis, Verification) pour réaliser une compréhension approfondie du code, la découverte de vulnérabilités et la vérification automatisée de PoC dans un bac à sable.
Nous nous engageons à résoudre les trois principaux problèmes des outils SAST traditionnels :
Taux de faux positifs élevé — Manque de compréhension sémantique, un grand nombre de faux positifs consomment des ressources humaines
Angles morts de logique métier — Incapacité à comprendre les appels inter-fichiers et les logiques complexes
Manque de moyen de vérification — On ne sait pas si une vulnérabilité est réellement exploitable
L'utilisateur n'a qu'à importer le projet, DeepAudit commence automatiquement : identification de la pile technologique → analyse des risques potentiels → génération de scripts → vérification dans un bac à sable → génération du rapport, produisant finalement un rapport d'audit professionnel.
Concept central : Laisser l'IA attaquer comme un hacker et défendre comme un expert.
💡 Pourquoi choisir DeepAudit ?
😫 Problèmes de l'audit traditionnel
💡 Solution DeepAudit
Faible efficacité de l'audit manuel Ne suit pas le rythme d'itération du code CI/CD, retarde les livraisons
---
## 🚀 Démarrage rapide
### Méthode 1 : Déploiement en une seule commande (recommandé)
Utilisez l'image Docker pré-construite, sans avoir à cloner le code, et lancez-la en une seule commande :```bash
curl -fsSL https://raw.githubusercontent.com/lintsinghua/DeepAudit/v3.0.0/docker-compose.prod.yml | docker compose -f - up -d
🇨🇳 Déploiement accéléré en Chine(testé personnellement par l'auteur, incroyablement rapide)
Utilisez le miroir de l'Université de Nanjing pour accélérer le tirage des images Docker(remplacez ghcr.io par ghcr.nju.edu.cn):```bash
💡 Configurer l'accélération du miroir Docker (facultatif, pour améliorer encore la vitesse de téléchargement) (cliquez pour déplier)
Si le téléchargement des images est encore lent, vous pouvez configurer un accélérateur de miroir Docker. Modifiez le fichier de configuration Docker et ajoutez les sources de miroir suivantes :
> Le premier démarrage construit automatiquement l'image du sandbox, cela peut prendre quelques minutes.
---
## 🔧 Guide de développement des sources
Convient aux développeurs pour le débogage et le développement secondaire.
### Prérequis
- Python 3.11+
- Node.js 20+
- PostgreSQL 15+
- Docker (pour le sandbox)
### 1. Démarrer manuellement la base de données```bash
docker compose up -d redis db adminer
2. Démarrage du backend```bash
cd backend
配置环境
cp env.example .env
使用 uv 管理环境(推荐)
uv sync
source .venv/bin/activate
启动 API 服务
uvicorn app.main:app --reload
root@kitploit:~
### 3. Démarrage du frontend```bash
cd frontend
# 配置环境
cp .env.example .env
pnpm install
pnpm dev
3. Environnement sandbox
En mode développement, vous devez avoir Docker localement pour extraire l'image du sandbox :```bash
---
## 🤖 Audit intelligent Multi-Agent
### Types de vulnérabilités pris en charge
<table>
<tr>
<td>
| Type de vulnérabilité | Description |
|---------|------|
| `sql_injection` | Injection SQL |
| `xss` | Cross-Site Scripting |
| `command_injection` | Injection de commandes |
| `path_traversal` | Traversée de chemin |
| `ssrf` | Server-Side Request Forgery |
| `xxe` | Injection d'entité XML externe |
</td>
<td>
| Type de vulnérabilité | Description |
|---------|------|
| `insecure_deserialization` | Désérialisation non sécurisée |
| `hardcoded_secret` | Clé codée en dur |
| `weak_crypto` | Algorithme cryptographique faible |
| `authentication_bypass` | Contournement d'authentification |
| `authorization_bypass` | Contournement d'autorisation |
| `idor` | Référence directe non sécurisée à un objet |
</td>
</tr>
</table>
> 📖 Voir la documentation détaillée dans **[Guide d'audit Agent](https://github.com/lintsinghua/deepaudit/blob/v3.0.0/docs/AGENT_AUDIT.md)**
---
## 🔌 Plateformes LLM prises en charge
<table>
<tr>
<td align="center" width="33%">
<h3>🌍 Plateformes internationales</h3>
<p>
OpenAI GPT-4o / GPT-4<br/>
Claude 3.5 Sonnet / Opus<br/>
Google Gemini Pro<br/>
DeepSeek V3
</p>
</td>
<td align="center" width="33%">
<h3>🇨🇳 Plateformes nationales (Chine)</h3>
<p>
通义千问 Qwen<br/>
智谱 GLM-4<br/>
Moonshot Kimi<br/>
文心一言 · MiniMax · 豆包
</p>
</td>
<td align="center" width="33%">
<h3>🏠 Déploiement local</h3>
<p>
<strong>Ollama</strong><br/>
Llama3 · Qwen2.5 · CodeLlama<br/>
DeepSeek-Coder · Codestral<br/>
<em>Le code ne quitte pas le réseau interne</em>
</p>
</td>
</tr>
</table>
💡 Support de proxy API pour résoudre les problèmes d'accès réseau | Configuration détaillée → [Support des plateformes LLM](https://github.com/lintsinghua/deepaudit/blob/v3.0.0/docs/LLM_PROVIDERS.md)
---
## 🎯 Matrice des fonctionnalités
| Fonctionnalité | Description | Mode |
|------|------|------|
| 🤖 **Audit approfondi par Agent** | Collaboration multi-agent, orchestration autonome des stratégies d'audit | Agent |
| 🧠 **Amélioration des connaissances RAG** | Compréhension sémantique du code, recherche dans la base de connaissances CWE/CVE | Agent |
| 🔒 **Validation PoC en bac à sable** | Exécution isolée via Docker, validation de la vulnérabilité | Agent |
| 🗂️ **Gestion de projet** | Importation GitHub/GitLab/Gitea, téléchargement ZIP, support de 10+ langues | Général |
| ⚡ **Analyse instantanée** | Analyse de fragments de code en quelques secondes, coller et utiliser | Général |
| 🔍 **Détection à cinq dimensions** | Bug · Sécurité · Performances · Style · Maintenabilité | Général |
| 💡 **What-Why-How** | Localisation précise + Explication des causes + Suggestion de correction | Général |
| 📋 **Règles d'audit** | Intègre OWASP Top 10, prise en charge de règles personnalisées | Général |
| 📝 **Modèles de prompts** | Gestion visuelle, support bilingue chinois/anglais | Général |
| 📊 **Export de rapports** | Export en un clic PDF / Markdown / JSON | Général |
| ⚙️ **Configuration en cours d'exécution** | Configuration du LLM via navigateur, sans redémarrage du service | Général |
## 🦖 Feuille de route de développement
Nous évoluons continuellement et prévoyons de prendre en charge davantage de langues et des capacités d'agent plus puissantes à l'avenir.
- [x] Analyse statique de base, intégration de Semgrep
- [x] Introduction de la base de connaissances RAG, prise en charge du bac à sable de sécurité Docker
- [x] **Architecture de collaboration Multi-Agent** (Actuel)
- [ ] Prise en charge d'environnements de service simulés plus réalistes pour un processus de validation de vulnérabilités plus réaliste
- [ ] Optimisation du bac à sable de function_call vers un service MCP stable intégré
- [ ] **Auto-Fix**: L'Agent soumet directement une PR pour corriger la vulnérabilité
- [ ] **Audit de PR incrémental**: Suivi continu des modifications de PR, analyse intelligente des vulnérabilités, et intégration dans le pipeline CI/CD
- [ ] **Optimisation du RAG**: Prise en charge de bases de connaissances personnalisées
---
## 🤝 Contributions et communauté
### Guide de contribution
Nous accueillons chaleureusement vos contributions ! Que ce soit en soumettant une issue, une PR ou en améliorant la documentation.
Veuillez consulter [CONTRIBUTING.md](https://github.com/lintsinghua/deepaudit/blob/v3.0.0/CONTRIBUTING.md) pour plus de détails.
### 📬 Contacter l'auteur
<div align="center">
**N'hésitez pas à venir discuter avec moi ! Que ce soit des questions techniques, des suggestions de fonctionnalités ou des intentions de collaboration, j'attends avec impatience d'échanger avec vous~**
(Pour la personnalisation de plateforme, les services d'audit de code, le conseil technique, les partenariats, veuillez contacter par email)
| Contact | |
|:---:|:---:|
| 📧 **Email** | **[email protected]** |
| 🐙 **GitHub** | [@lintsinghua](https://github.com/lintsinghua) |
</div>
## 📄 Licence
Ce projet est sous licence open source [AGPL-3.0 License](https://github.com/lintsinghua/deepaudit/blob/v3.0.0/LICENSE).
## 📈 Popularité du projet
<a href="https://star-history.com/#lintsinghua/DeepAudit&Date">
<picture>
<source media="(prefers-color-scheme: dark)" srcset="https://api.star-history.com/svg?repos=lintsinghua/DeepAudit&type=Date&theme=dark" />
<source media="(prefers-color-scheme: light)" srcset="https://api.star-history.com/svg?repos=lintsinghua/DeepAudit&type=Date" />
<img alt="Star History Chart" src="https://api.star-history.com/svg?repos=lintsinghua/DeepAudit&type=Date" />
</picture>
</a>
---
<div align="center">
<strong>Fait avec ❤️ par <a href="https://github.com/lintsinghua">lintsinghua</a></strong>
</div>
---
## Remerciements
Merci pour le soutien des projets open source suivants :
[FastAPI](https://fastapi.tiangolo.com/) · [LangChain](https://langchain.com/) · [LangGraph](https://langchain-ai.github.io/langgraph/) · [ChromaDB](https://www.trychroma.com/) · [LiteLLM](https://litellm.ai/) · [Tree-sitter](https://tree-sitter.github.io/) · [Kunlun-M](https://github.com/LoRexxar/Kunlun-M) · [Strix](https://github.com/usestrix/strix) · [React](https://react.dev/) · [Vite](https://vitejs.dev/) · [Radix UI](https://www.radix-ui.com/) · [TailwindCSS](https://tailwindcss.com/) · [shadcn/ui](https://ui.shadcn.com/)
---
## ⚠️ Déclaration de sécurité importante
### Déclaration de conformité légale
1. Interdiction de **tout test de vulnérabilité, test d'intrusion ou évaluation de sécurité non autorisé**
2. Ce projet est destiné uniquement à la recherche académique, à l'enseignement et à l'apprentissage en matière de sécurité informatique.
3. Il est strictement interdit d'utiliser ce projet à des fins illégales ou pour des tests de sécurité non autorisés.
### Responsabilité de signalement des vulnérabilités
1. Lors de la découverte d'une vulnérabilité de sécurité, veuillez la signaler rapidement par des canaux légaux.
2. Il est strictement interdit d'exploiter les vulnérabilités découvertes pour des activités illégales.
3. Respecter les lois et règlements nationaux en matière de cybersécurité, maintenir la sécurité du cyberespace.
### Restrictions d'utilisation
- Utilisation uniquement dans des environnements autorisés à des fins éducatives et de recherche.
- Interdiction d'effectuer des tests de sécurité sur des systèmes non autorisés.
- L'utilisateur assume l'entière responsabilité légale de ses actions.
### Avis de non-responsabilité
L'auteur décline toute responsabilité pour les pertes directes ou indirectes résultant de l'utilisation de ce projet. L'utilisateur assume l'entière responsabilité légale de ses actions.
---
## 📖 Politique de sécurité détaillée
Pour des informations détaillées sur la politique d'installation, l'avis de non-responsabilité, la confidentialité du code, la sécurité d'utilisation de l'API et le signalement des vulnérabilités, veuillez consulter les fichiers [DISCLAIMER.md](https://github.com/lintsinghua/deepaudit/blob/v3.0.0/DISCLAIMER.md) et [SECURITY.md](https://github.com/lintsinghua/deepaudit/blob/v3.0.0/SECURITY.md).
### Référence rapide
- **Avertissement sur la confidentialité du code**: Votre code sera envoyé aux serveurs du fournisseur LLM choisi.
- **Traitement du code sensible**: Utilisez un modèle local pour traiter le code sensible.
- **Exigences de conformité**: Respectez les lois et règlements sur la protection des données et la vie privée.
- **Signalement de vulnérabilités**: Veuillez signaler les problèmes de sécurité par des canaux légaux.