
DeepAudit : Une équipe de hackers IA à la portée de tous, rendant la découverte de vulnérabilités accessible. Premier système open-source multi-agent pour la détection de vulnérabilités de code en Chine. Déploiement et exécution en un clic pour les débutants, audit collaboratif autonome + validation automatique de PoC en bac à sable. Prend en charge le déploiement privé Ollama, génération de rapports en un clic. Prend en charge le serveur relais. Rendre la sécurité abordable et l'audit simple.
Accès rapide à l'audit Multi-Agent depuis la page d'accueil
Exportez en un clic en PDF / Markdown / JSON (image en mode rapide, pas en mode Agent)
La version bêta de DeepAudit a réalisé un audit de sécurité approfondi du projet OpenClaw. À ce jour, 6 vulnérabilités de sécurité ont été découvertes, toutes confirmées officiellement et publiées sous forme d'avis de sécurité (GHSA). Les types de vulnérabilités couvrent l'injection de commandes, le contournement de vérification de signature, l'exécution de code à distance, l'exposition d'identifiants, l'épuisement des ressources et la divulgation d'informations sensibles, dont plusieurs de niveau High. D'autres vulnérabilités sont encore en cours de recherche.
👉 Voir la liste complète des CVE
Les vulnérabilités ci-dessus ont été découvertes par les membres de l'équipe DeepAudit @lintsinghua @ez-lbz à l'aide de DeepAudit
Si vous découvrez une vulnérabilité avec DeepAudit, n'hésitez pas à la signaler dans les Issues. Votre contribution enrichira considérablement cette liste, merci beaucoup !
DeepAudit est une plateforme de sécurité de code de nouvelle génération basée sur une architecture de collaboration Multi-Agent. Ce n'est pas seulement un outil de scan statique, mais il simule le schéma de pensée des experts en sécurité, grâce à la collaboration autonome de plusieurs agents intelligents (Orchestrator, Recon, Analysis, Verification) pour réaliser une compréhension approfondie du code, la découverte de vulnérabilités et la vérification automatisée de PoC dans un bac à sable.
Nous nous engageons à résoudre les trois principaux problèmes des outils SAST traditionnels :
L'utilisateur n'a qu'à importer le projet, DeepAudit commence automatiquement : identification de la pile technologique → analyse des risques potentiels → génération de scripts → vérification dans un bac à sable → génération du rapport, produisant finalement un rapport d'audit professionnel.
Concept central : Laisser l'IA attaquer comme un hacker et défendre comme un expert.
DeepAudit adopte une architecture microservices, avec un moteur Multi-Agent au cœur.
DeepAudit/ ├── backend/ # Python FastAPI 后端 │ ├── app/ │ │ ├── agents/ # Multi-Agent 核心逻辑 │ │ │ ├── orchestrator.py # 总指挥:任务编排 │ │ │ ├── recon.py # 侦察兵:资产识别 │ │ │ ├── analysis.py # 分析师:漏洞挖掘 │ │ │ └── verification.py # 验证者:沙箱 PoC │ │ ├── core/ # 核心配置与沙箱接口 │ │ ├── models/ # 数据库模型 │ │ └── services/ # RAG, LLM 服务封装 │ └── tests/ # 单元测试 ├── frontend/ # React + TypeScript 前端 │ ├── src/ │ │ ├── components/ # UI 组件库 │ │ ├── pages/ # 页面路由 │ │ └── stores/ # Zustand 状态管理 ├── docker/ # Docker 部署配置 │ ├── sandbox/ # 安全沙箱镜像构建 │ └── postgres/ # 数据库初始化 └── docs/ # 详细文档
---
## 🚀 Démarrage rapide
### Méthode 1 : Déploiement en une seule commande (recommandé)
Utilisez l'image Docker pré-construite, sans avoir à cloner le code, et lancez-la en une seule commande :```bash
curl -fsSL https://raw.githubusercontent.com/lintsinghua/DeepAudit/v3.0.0/docker-compose.prod.yml | docker compose -f - up -d
Utilisez le miroir de l'Université de Nanjing pour accélérer le tirage des images Docker(remplacez ghcr.io par ghcr.nju.edu.cn):```bash
curl -fsSL https://raw.githubusercontent.com/lintsinghua/DeepAudit/v3.0.0/docker-compose.prod.cn.yml | docker compose -f - up -d
<details>
<summary>Récupération manuelle de l'image (si besoin d'une extraction séparée) (cliquez pour développer)</summary>```bash
# 前端镜像
docker pull ghcr.nju.edu.cn/lintsinghua/deepaudit-frontend:latest
# 后端镜像
docker pull ghcr.nju.edu.cn/lintsinghua/deepaudit-backend:latest
# 沙箱镜像
docker pull ghcr.nju.edu.cn/lintsinghua/deepaudit-sandbox:latest
💡 Le miroir est fourni par Nanjing University Open Source Mirror
Si le téléchargement des images est encore lent, vous pouvez configurer un accélérateur de miroir Docker. Modifiez le fichier de configuration Docker et ajoutez les sources de miroir suivantes :
Linux / macOS : éditez /etc/docker/daemon.json
Windows : clic droit sur l'icône Docker Desktop → Settings → Docker Engine```json { "registry-mirrors": [ "https://docker.1ms.run", "https://dockerproxy.com", "https://hub.rat.dev" ] }
Après avoir enregistré, redémarrez le service Docker:```bash
# Linux
sudo systemctl restart docker
# macOS / Windows
# 重启 Docker Desktop 应用
🎉 Lancement réussi ! Rendez-vous sur http://localhost:3000 pour commencer.
Destiné aux utilisateurs qui souhaitent une configuration personnalisée ou un développement secondaire :```bash
git clone https://github.com/lintsinghua/DeepAudit.git && cd DeepAudit
cp backend/env.example backend/.env
docker compose up -d
> Le premier démarrage construit automatiquement l'image du sandbox, cela peut prendre quelques minutes.
---
## 🔧 Guide de développement des sources
Convient aux développeurs pour le débogage et le développement secondaire.
### Prérequis
- Python 3.11+
- Node.js 20+
- PostgreSQL 15+
- Docker (pour le sandbox)
### 1. Démarrer manuellement la base de données```bash
docker compose up -d redis db adminer
cd backend
cp env.example .env
uv sync source .venv/bin/activate
uvicorn app.main:app --reload
### 3. Démarrage du frontend```bash
cd frontend
# 配置环境
cp .env.example .env
pnpm install
pnpm dev
En mode développement, vous devez avoir Docker localement pour extraire l'image du sandbox :```bash
docker pull ghcr.io/lintsinghua/deepaudit-sandbox:latest
docker pull ghcr.nju.edu.cn/lintsinghua/deepaudit-sandbox:latest
---
## 🤖 Audit intelligent Multi-Agent
### Types de vulnérabilités pris en charge
<table>
<tr>
<td>
| Type de vulnérabilité | Description |
|---------|------|
| `sql_injection` | Injection SQL |
| `xss` | Cross-Site Scripting |
| `command_injection` | Injection de commandes |
| `path_traversal` | Traversée de chemin |
| `ssrf` | Server-Side Request Forgery |
| `xxe` | Injection d'entité XML externe |
</td>
<td>
| Type de vulnérabilité | Description |
|---------|------|
| `insecure_deserialization` | Désérialisation non sécurisée |
| `hardcoded_secret` | Clé codée en dur |
| `weak_crypto` | Algorithme cryptographique faible |
| `authentication_bypass` | Contournement d'authentification |
| `authorization_bypass` | Contournement d'autorisation |
| `idor` | Référence directe non sécurisée à un objet |
</td>
</tr>
</table>
> 📖 Voir la documentation détaillée dans **[Guide d'audit Agent](https://github.com/lintsinghua/deepaudit/blob/HEAD/docs/AGENT_AUDIT.md)**
---
## 🔌 Plateformes LLM prises en charge
<table>
<tr>
<td align="center" width="33%">
<h3>🌍 Plateformes internationales</h3>
<p>
OpenAI GPT-4o / GPT-4<br/>
Claude 3.5 Sonnet / Opus<br/>
Google Gemini Pro<br/>
DeepSeek V3
</p>
</td>
<td align="center" width="33%">
<h3>🇨🇳 Plateformes nationales (Chine)</h3>
<p>
通义千问 Qwen<br/>
智谱 GLM-4<br/>
Moonshot Kimi<br/>
文心一言 · MiniMax · 豆包
</p>
</td>
<td align="center" width="33%">
<h3>🏠 Déploiement local</h3>
<p>
<strong>Ollama</strong><br/>
Llama3 · Qwen2.5 · CodeLlama<br/>
DeepSeek-Coder · Codestral<br/>
<em>Le code ne quitte pas le réseau interne</em>
</p>
</td>
</tr>
</table>
💡 Support de proxy API pour résoudre les problèmes d'accès réseau | Configuration détaillée → [Support des plateformes LLM](https://github.com/lintsinghua/deepaudit/blob/HEAD/docs/LLM_PROVIDERS.md)
---
## 🎯 Matrice des fonctionnalités
| Fonctionnalité | Description | Mode |
|------|------|------|
| 🤖 **Audit approfondi par Agent** | Collaboration multi-agent, orchestration autonome des stratégies d'audit | Agent |
| 🧠 **Amélioration des connaissances RAG** | Compréhension sémantique du code, recherche dans la base de connaissances CWE/CVE | Agent |
| 🔒 **Validation PoC en bac à sable** | Exécution isolée via Docker, validation de la vulnérabilité | Agent |
| 🗂️ **Gestion de projet** | Importation GitHub/GitLab/Gitea, téléchargement ZIP, support de 10+ langues | Général |
| ⚡ **Analyse instantanée** | Analyse de fragments de code en quelques secondes, coller et utiliser | Général |
| 🔍 **Détection à cinq dimensions** | Bug · Sécurité · Performances · Style · Maintenabilité | Général |
| 💡 **What-Why-How** | Localisation précise + Explication des causes + Suggestion de correction | Général |
| 📋 **Règles d'audit** | Intègre OWASP Top 10, prise en charge de règles personnalisées | Général |
| 📝 **Modèles de prompts** | Gestion visuelle, support bilingue chinois/anglais | Général |
| 📊 **Export de rapports** | Export en un clic PDF / Markdown / JSON | Général |
| ⚙️ **Configuration en cours d'exécution** | Configuration du LLM via navigateur, sans redémarrage du service | Général |
## 🦖 Feuille de route de développement
Nous évoluons continuellement et prévoyons de prendre en charge davantage de langues et des capacités d'agent plus puissantes à l'avenir.
- [x] Analyse statique de base, intégration de Semgrep
- [x] Introduction de la base de connaissances RAG, prise en charge du bac à sable de sécurité Docker
- [x] **Architecture de collaboration Multi-Agent** (Actuel)
- [ ] Prise en charge d'environnements de service simulés plus réalistes pour un processus de validation de vulnérabilités plus réaliste
- [ ] Optimisation du bac à sable de function_call vers un service MCP stable intégré
- [ ] **Auto-Fix**: L'Agent soumet directement une PR pour corriger la vulnérabilité
- [ ] **Audit de PR incrémental**: Suivi continu des modifications de PR, analyse intelligente des vulnérabilités, et intégration dans le pipeline CI/CD
- [ ] **Optimisation du RAG**: Prise en charge de bases de connaissances personnalisées
---
## 🤝 Contributions et communauté
### Guide de contribution
Nous accueillons chaleureusement vos contributions ! Que ce soit en soumettant une issue, une PR ou en améliorant la documentation.
Veuillez consulter [CONTRIBUTING.md](https://github.com/lintsinghua/deepaudit/blob/HEAD/CONTRIBUTING.md) pour plus de détails.
### 📬 Contacter l'auteur
<div align="center">
**N'hésitez pas à venir discuter avec moi ! Que ce soit des questions techniques, des suggestions de fonctionnalités ou des intentions de collaboration, j'attends avec impatience d'échanger avec vous~**
(Pour la personnalisation de plateforme, les services d'audit de code, le conseil technique, les partenariats, veuillez contacter par email)
| Contact | |
|:---:|:---:|
| 📧 **Email** | **[email protected]** |
| 🐙 **GitHub** | [@lintsinghua](https://github.com/lintsinghua) |
</div>
## 📄 Licence
Ce projet est sous licence open source [AGPL-3.0 License](https://github.com/lintsinghua/deepaudit/blob/HEAD/LICENSE).
## 📈 Popularité du projet
<a href="https://star-history.com/#lintsinghua/DeepAudit&Date">
<picture>
<source media="(prefers-color-scheme: dark)" srcset="https://api.star-history.com/svg?repos=lintsinghua/DeepAudit&type=Date&theme=dark" />
<source media="(prefers-color-scheme: light)" srcset="https://api.star-history.com/svg?repos=lintsinghua/DeepAudit&type=Date" />
<img alt="Star History Chart" src="https://assets.kitploit.com/production/public/readmes/placeholders/f0fc86cfe65f76d40e15aaec61704ec8220a56dc89d4be03c46f67cb31b9fa8c.svg" />
</picture>
</a>
---
<div align="center">
<strong>Fait avec ❤️ par <a href="https://github.com/lintsinghua">lintsinghua</a></strong>
</div>
---
## Remerciements
Merci pour le soutien des projets open source suivants :
[FastAPI](https://fastapi.tiangolo.com/) · [LangChain](https://langchain.com/) · [LangGraph](https://langchain-ai.github.io/langgraph/) · [ChromaDB](https://www.trychroma.com/) · [LiteLLM](https://litellm.ai/) · [Tree-sitter](https://tree-sitter.github.io/) · [Kunlun-M](https://github.com/LoRexxar/Kunlun-M) · [Strix](https://github.com/usestrix/strix) · [React](https://react.dev/) · [Vite](https://vitejs.dev/) · [Radix UI](https://www.radix-ui.com/) · [TailwindCSS](https://tailwindcss.com/) · [shadcn/ui](https://ui.shadcn.com/)
---
## ⚠️ Déclaration de sécurité importante
### Déclaration de conformité légale
1. Interdiction de **tout test de vulnérabilité, test d'intrusion ou évaluation de sécurité non autorisé**
2. Ce projet est destiné uniquement à la recherche académique, à l'enseignement et à l'apprentissage en matière de sécurité informatique.
3. Il est strictement interdit d'utiliser ce projet à des fins illégales ou pour des tests de sécurité non autorisés.
### Responsabilité de signalement des vulnérabilités
1. Lors de la découverte d'une vulnérabilité de sécurité, veuillez la signaler rapidement par des canaux légaux.
2. Il est strictement interdit d'exploiter les vulnérabilités découvertes pour des activités illégales.
3. Respecter les lois et règlements nationaux en matière de cybersécurité, maintenir la sécurité du cyberespace.
### Restrictions d'utilisation
- Utilisation uniquement dans des environnements autorisés à des fins éducatives et de recherche.
- Interdiction d'effectuer des tests de sécurité sur des systèmes non autorisés.
- L'utilisateur assume l'entière responsabilité légale de ses actions.
### Avis de non-responsabilité
L'auteur décline toute responsabilité pour les pertes directes ou indirectes résultant de l'utilisation de ce projet. L'utilisateur assume l'entière responsabilité légale de ses actions.
---
## 📖 Politique de sécurité détaillée
Pour des informations détaillées sur la politique d'installation, l'avis de non-responsabilité, la confidentialité du code, la sécurité d'utilisation de l'API et le signalement des vulnérabilités, veuillez consulter les fichiers [DISCLAIMER.md](https://github.com/lintsinghua/deepaudit/blob/HEAD/DISCLAIMER.md) et [SECURITY.md](https://github.com/lintsinghua/deepaudit/blob/HEAD/SECURITY.md).
### Référence rapide
- **Avertissement sur la confidentialité du code**: Votre code sera envoyé aux serveurs du fournisseur LLM choisi.
- **Traitement du code sensible**: Utilisez un modèle local pour traiter le code sensible.
- **Exigences de conformité**: Respectez les lois et règlements sur la protection des données et la vie privée.
- **Signalement de vulnérabilités**: Veuillez signaler les problèmes de sécurité par des canaux légaux.
📋 Journaux du flux d'audit![]() Visualisez en temps réel les réflexions et exécutions des Agents |
🎛️ Tableau de bord intelligent![]() Maîtrisez d'un coup d'œil la posture de sécurité du projet |
⚡ Analyse instantanée![]() Collez du code / téléchargez un fichier, obtenez les résultats en quelques secondes |
🗂️ Gestion de projets![]() Importation depuis GitHub/GitLab/Gitea, gestion collaborative multi-projets |
| ID GHSA | Projet | Popularité | Type de vulnérabilité | Sévérité |
|---|
| GHSA-g353-mgv3-8pcj | OpenClaw | Contournement de vérification de signature | 8.6 | |
| GHSA-99qw-6mr3-36qr | OpenClaw | Exécution de code | 8.5 | |
| GHSA-7h7g-x2px-94hj | OpenClaw | Exposition d'identifiants | 6.9 | |
| GHSA-g2f6-pwvx-r275 | OpenClaw | Injection de commandes | Moyen | |
| GHSA-jq3f-vjww-8rq7 | OpenClaw | Épuisement des ressources | High | |
| GHSA-xwcj-hwhf-h378 | OpenClaw | Divulgation d'informations | Moyen |
| ID CVE | Projet | Popularité | Type de vulnérabilité | CVSS |
|---|
| CVE-2026-1884 | Zentao PMS | SSRF | 5.1 | |
| CVE-2025-13789 | Zentao PMS | SSRF | 5.3 | |
| CVE-2025-13787 | Zentao PMS | Élévation de privilèges | 9.1 | |
| CVE-2025-64428 | Dataease | Injection JNDI | 9.8 | |
| CVE-2025-13246 | Modulithshop | Injection SQL | 6.3 | |
| CVE-2025-64163 | Dataease | SSRF | 9.8 | |
| CVE-2025-64164 | Dataease | Injection JNDI | 9.8 | |
| CVE-2025-11581 | PowerJob | Élévation de privilèges | 7.5 | |
| CVE-2025-11580 | PowerJob | Élévation de privilèges | 5.3 | |
| CVE-2025-10771 | Jimureport | Dé-sérialisation | 9.8 | |
| CVE-2025-10770 | Jimureport | Dé-sérialisation | 6.5 | |
| CVE-2025-10769 | H2o-3 | Dé-sérialisation | 9.8 | |
| CVE-2025-10768 | H2o-3 | Dé-sérialisation | 9.8 | |
| CVE-2025-58045 | Dataease | Injection JNDI | 9.8 | |
| CVE-2025-10423 | Newbee-mall | Captcha devinable | 3.7 | |
| CVE-2025-10422 | Newbee-mall | Élévation de privilèges | 4.3 | |
| CVE-2025-9835 | Mall | Élévation de privilèges | 4.3 | |
| CVE-2025-9737 | O2oa | XSS | 5.4 | |
| CVE-2025-9736 | O2oa | XSS | 5.4 | |
| CVE-2025-9735 | O2oa | XSS | 5.4 | |
| CVE-2025-9734 | O2oa | XSS | 5.4 | |
| CVE-2025-9719 | O2oa | XSS | 5.4 | |
| CVE-2025-9718 | O2oa | XSS | 5.4 | |
| CVE-2025-9717 | O2oa | XSS | 5.4 | |
| CVE-2025-9716 | O2oa | XSS | 5.4 | |
| CVE-2025-9715 | O2oa | XSS | 5.4 | |
| CVE-2025-9683 | O2oa | XSS | 5.4 | |
| CVE-2025-9682 | O2oa | XSS | 5.4 | |
| CVE-2025-9681 | O2oa | XSS | 5.4 | |
| CVE-2025-9680 | O2oa | XSS | 5.4 | |
| CVE-2025-9659 | O2oa | XSS | 5.4 | |
| CVE-2025-9658 | O2oa | XSS | 5.4 | |
| CVE-2025-9657 | O2oa | XSS | 5.4 | |
| CVE-2025-9655 | O2oa | XSS | 5.4 | |
| CVE-2025-9646 | O2oa | XSS | 5.4 | |
| CVE-2025-9602 | RockOA | Backdoor base de données | 6.5 | |
| CVE-2025-9514 | Mall | Élévation de privilèges | 3.7 | |
| CVE-2025-9264 | Xxl-job | Élévation de privilèges | 5.4 | |
| CVE-2025-9263 | Xxl-job | Élévation de privilèges | 4.3 | |
| CVE-2025-9241 | Eladmin | Injection CSV/XLSX | 7.5 | |
| CVE-2025-9240 | Eladmin | Divulgation d'informations sensibles | 4.3 | |
| CVE-2025-9239 | Eladmin | Identifiants codés en dur | 3.7 | |
| CVE-2025-8974 | Litemall | Identifiants codés en dur | 9.8 | |
| CVE-2025-8852 | Wukong CRM | Divulgation d'informations sensibles | 4.3 | |
| CVE-2025-8840 | Jsherp | Élévation de privilèges | 5.4 | |
| CVE-2025-8839 | Jsherp | Élévation de privilèges | 8.8 | |
| CVE-2025-8764 | Litemall | XSS | 5.4 | |
| CVE-2025-8753 | Litemall | Suppression arbitraire de fichiers | 5.4 | |
| CVE-2025-8708 | White-Jotter | Dé-sérialisation | 7.5 |
| 😫 Problèmes de l'audit traditionnel | 💡 Solution DeepAudit |
|---|
| Faible efficacité de l'audit manuel Ne suit pas le rythme d'itération du code CI/CD, retarde les livraisons | 🤖 Audit Multi-Agent autonome L'IA organise automatiquement la stratégie d'audit, exécution automatisée 24h/24 |
| Nombreux faux positifs des outils traditionnels Manque de compréhension sémantique, perte de temps à nettoyer le bruit | 🧠 Base de connaissances RAG renforcée Combine la sémantique du code et le contexte, réduit considérablement les faux positifs |
| Préoccupations sur la confidentialité des données Crainte de fuite du code source vers l'IA cloud, non-conformité réglementaire | 🔒 Support du déploiement local Ollama Les données ne sortent pas du réseau interne, supporte les modèles locaux Llama3/DeepSeek |
| Impossible de confirmer la réalité Projets externalisés avec de nombreuses vulnérabilités, on ne sait pas lesquelles sont réellement exploitables | 💥 Vérification PoC en bac à sable Génère et exécute automatiquement des scripts d'attaque, confirme l'impact réel des vulnérabilités |
| Étape | Phase | Agent responsable | Actions principales |
|---|
| 1 | Planification stratégique | Orchestrator | Reçoit la tâche d'audit, analyse le type de projet, élabore le plan d'audit, distribue les tâches aux sous-agents |
| 2 | Collecte d'informations | Recon Agent | Scanne la structure du projet, identifie les frameworks/bibliothèques/API, extrait les surfaces d'attaque (Entry Points) |
| 3 | Découverte de vulnérabilités | Analysis Agent | Combine la base de connaissances RAG et l'analyse AST pour examiner le code en profondeur, découvre les vulnérabilités potentielles |
| 4 | Vérification PoC | Verification Agent | (Clé) Écrit un script PoC, l'exécute dans un bac à sable Docker. En cas d'échec, s'auto-corrige et réessaie |
| 5 | Génération du rapport | Orchestrator | Résume toutes les découvertes, élimine les vulnérabilités vérifiées comme faux positifs, génère le rapport final |