Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
DeepAudit — DeepAudit : Une équipe de hackers IA à la portée de tous, rendant la découverte de vulnérabilités accessible. Premier système open-source multi-agent pour la détection de vulnérabilités de code en Chine. Déploiement et exécution en un clic pour les débutants, audit collaboratif autonome + validation automatique de PoC en bac à sable. Prend en charge le déploiement privé Ollama, génération de rapports en un clic. Prend en charge le serveur relais. Rendre la sécurité abordable et l'audit simple. | Kitploit
Outils/GitHubGitHub/lintsinghua/deepaudit
Analyse StatiqueScanners de VulnérabilitésAnalyse de CodeExploitation d'Applications WebTests d'IntrusionDevSecOpsApprentissage et ÉducationSécurité de l'IA

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

DeepAudit : Une équipe de hackers IA à la portée de tous, rendant la découverte de vulnérabilités accessible. Premier système open-source multi-agent pour la détection de vulnérabilités de code en Chine. Déploiement et exécution en un clic pour les débutants, audit collaboratif autonome + validation automatique de PoC en bac à sable. Prend en charge le déploiement privé Ollama, génération de rapports en un clic. Prend en charge le serveur relais. Rendre la sécurité abordable et l'audit simple.

GitHub
lintsinghua/deepaudit

DeepAudit

Voir le dépôt
6.8k835il y a 3 joursVérifié par Kitploit
Partager

DeepAudit - L'équipe d'audit IA accessible à tous, rendant la découverte de vulnérabilités à portée de main 🦸‍♂️

DeepAudit Logo

Version License: AGPL-3.0 React TypeScript FastAPI Python Ask DeepWiki

Stars Forks

lintsinghua%2FDeepAudit | Trendshift

简体中文 | English

DeepAudit Demo

📸 Aperçu de l'interface

🤖 Entrée d'audit Agent

Entrée d'audit Agent

Accès rapide à l'audit Multi-Agent depuis la page d'accueil

📊 Rapports professionnels

Rapport d'audit

Exportez en un clic en PDF / Markdown / JSON (image en mode rapide, pas en mode Agent)


🏆 Découverte de vulnérabilités CVE

DeepAudit (version fermée) a déjà découvert et obtenu 49 numéros CVE et 6 avis de sécurité GHSA 🦞

Impliquant 17 projets open source renommés

Résultats de découverte de vulnérabilités OpenClaw🦞

La version bêta de DeepAudit a réalisé un audit de sécurité approfondi du projet OpenClaw. À ce jour, 6 vulnérabilités de sécurité ont été découvertes, toutes confirmées officiellement et publiées sous forme d'avis de sécurité (GHSA). Les types de vulnérabilités couvrent l'injection de commandes, le contournement de vérification de signature, l'exécution de code à distance, l'exposition d'identifiants, l'épuisement des ressources et la divulgation d'informations sensibles, dont plusieurs de niveau High. D'autres vulnérabilités sont encore en cours de recherche.

👉 Voir la liste complète des CVE

Les vulnérabilités ci-dessus ont été découvertes par les membres de l'équipe DeepAudit @lintsinghua @ez-lbz à l'aide de DeepAudit

Si vous découvrez une vulnérabilité avec DeepAudit, n'hésitez pas à la signaler dans les Issues. Votre contribution enrichira considérablement cette liste, merci beaucoup !


⚡ Présentation du projet

DeepAudit est une plateforme de sécurité de code de nouvelle génération basée sur une architecture de collaboration Multi-Agent. Ce n'est pas seulement un outil de scan statique, mais il simule le schéma de pensée des experts en sécurité, grâce à la collaboration autonome de plusieurs agents intelligents (Orchestrator, Recon, Analysis, Verification) pour réaliser une compréhension approfondie du code, la découverte de vulnérabilités et la vérification automatisée de PoC dans un bac à sable.

Nous nous engageons à résoudre les trois principaux problèmes des outils SAST traditionnels :

  • Taux de faux positifs élevé — Manque de compréhension sémantique, un grand nombre de faux positifs consomment des ressources humaines
  • Angles morts de logique métier — Incapacité à comprendre les appels inter-fichiers et les logiques complexes
  • Manque de moyen de vérification — On ne sait pas si une vulnérabilité est réellement exploitable

L'utilisateur n'a qu'à importer le projet, DeepAudit commence automatiquement : identification de la pile technologique → analyse des risques potentiels → génération de scripts → vérification dans un bac à sable → génération du rapport, produisant finalement un rapport d'audit professionnel.

Concept central : Laisser l'IA attaquer comme un hacker et défendre comme un expert.

💡 Pourquoi choisir DeepAudit ?


🏗️ Architecture système

Schéma d'architecture globale

DeepAudit adopte une architecture microservices, avec un moteur Multi-Agent au cœur.

Schéma d'architecture DeepAudit

🔄 Flux de travail d'audit

📂 Structure du code du projet```text

DeepAudit/ ├── backend/ # Python FastAPI 后端 │ ├── app/ │ │ ├── agents/ # Multi-Agent 核心逻辑 │ │ │ ├── orchestrator.py # 总指挥:任务编排 │ │ │ ├── recon.py # 侦察兵:资产识别 │ │ │ ├── analysis.py # 分析师:漏洞挖掘 │ │ │ └── verification.py # 验证者:沙箱 PoC │ │ ├── core/ # 核心配置与沙箱接口 │ │ ├── models/ # 数据库模型 │ │ └── services/ # RAG, LLM 服务封装 │ └── tests/ # 单元测试 ├── frontend/ # React + TypeScript 前端 │ ├── src/ │ │ ├── components/ # UI 组件库 │ │ ├── pages/ # 页面路由 │ │ └── stores/ # Zustand 状态管理 ├── docker/ # Docker 部署配置 │ ├── sandbox/ # 安全沙箱镜像构建 │ └── postgres/ # 数据库初始化 └── docs/ # 详细文档

root@kitploit:~
---

## 🚀 Démarrage rapide

### Méthode 1 : Déploiement en une seule commande (recommandé)

Utilisez l'image Docker pré-construite, sans avoir à cloner le code, et lancez-la en une seule commande :```bash
curl -fsSL https://raw.githubusercontent.com/lintsinghua/DeepAudit/v3.0.0/docker-compose.prod.yml | docker compose -f - up -d

🇨🇳 Déploiement accéléré en Chine(testé personnellement par l'auteur, incroyablement rapide)

Utilisez le miroir de l'Université de Nanjing pour accélérer le tirage des images Docker(remplacez ghcr.io par ghcr.nju.edu.cn):```bash

国内加速版 - 使用南京大学 GHCR 镜像站

curl -fsSL https://raw.githubusercontent.com/lintsinghua/DeepAudit/v3.0.0/docker-compose.prod.cn.yml | docker compose -f - up -d

root@kitploit:~
<details>
<summary>Récupération manuelle de l'image (si besoin d'une extraction séparée) (cliquez pour développer)</summary>```bash
# 前端镜像
docker pull ghcr.nju.edu.cn/lintsinghua/deepaudit-frontend:latest

# 后端镜像
docker pull ghcr.nju.edu.cn/lintsinghua/deepaudit-backend:latest

# 沙箱镜像
docker pull ghcr.nju.edu.cn/lintsinghua/deepaudit-sandbox:latest

💡 Le miroir est fourni par Nanjing University Open Source Mirror

💡 Configurer l'accélération du miroir Docker (facultatif, pour améliorer encore la vitesse de téléchargement) (cliquez pour déplier)

Si le téléchargement des images est encore lent, vous pouvez configurer un accélérateur de miroir Docker. Modifiez le fichier de configuration Docker et ajoutez les sources de miroir suivantes :

Linux / macOS : éditez /etc/docker/daemon.json

Windows : clic droit sur l'icône Docker Desktop → Settings → Docker Engine```json { "registry-mirrors": [ "https://docker.1ms.run", "https://dockerproxy.com", "https://hub.rat.dev" ] }

root@kitploit:~
Après avoir enregistré, redémarrez le service Docker:```bash
# Linux
sudo systemctl restart docker

# macOS / Windows
# 重启 Docker Desktop 应用

🎉 Lancement réussi ! Rendez-vous sur http://localhost:3000 pour commencer.


Méthode 2 : Déploiement par clonage du code

Destiné aux utilisateurs qui souhaitent une configuration personnalisée ou un développement secondaire :```bash

1. 克隆项目

git clone https://github.com/lintsinghua/DeepAudit.git && cd DeepAudit

2. 配置环境变量

cp backend/env.example backend/.env

编辑 backend/.env 填入你的 LLM API Key

3. 一键启动

docker compose up -d

root@kitploit:~
> Le premier démarrage construit automatiquement l'image du sandbox, cela peut prendre quelques minutes.

---

## 🔧 Guide de développement des sources

Convient aux développeurs pour le débogage et le développement secondaire.

### Prérequis
- Python 3.11+
- Node.js 20+
- PostgreSQL 15+
- Docker (pour le sandbox)

### 1. Démarrer manuellement la base de données```bash
docker compose up -d redis db adminer

2. Démarrage du backend```bash

cd backend

配置环境

cp env.example .env

使用 uv 管理环境(推荐)

uv sync source .venv/bin/activate

启动 API 服务

uvicorn app.main:app --reload

root@kitploit:~
### 3. Démarrage du frontend```bash
cd frontend
# 配置环境
cp .env.example .env

pnpm install
pnpm dev

3. Environnement sandbox

En mode développement, vous devez avoir Docker localement pour extraire l'image du sandbox :```bash

标准拉取

docker pull ghcr.io/lintsinghua/deepaudit-sandbox:latest

国内加速(南京大学镜像站)

docker pull ghcr.nju.edu.cn/lintsinghua/deepaudit-sandbox:latest

root@kitploit:~
---

## 🤖 Audit intelligent Multi-Agent

### Types de vulnérabilités pris en charge

<table>
<tr>
<td>

| Type de vulnérabilité | Description |
|---------|------|
| `sql_injection` | Injection SQL |
| `xss` | Cross-Site Scripting |
| `command_injection` | Injection de commandes |
| `path_traversal` | Traversée de chemin |
| `ssrf` | Server-Side Request Forgery |
| `xxe` | Injection d'entité XML externe |

</td>
<td>

| Type de vulnérabilité | Description |
|---------|------|
| `insecure_deserialization` | Désérialisation non sécurisée |
| `hardcoded_secret` | Clé codée en dur |
| `weak_crypto` | Algorithme cryptographique faible |
| `authentication_bypass` | Contournement d'authentification |
| `authorization_bypass` | Contournement d'autorisation |
| `idor` | Référence directe non sécurisée à un objet |

</td>
</tr>
</table>

> 📖 Voir la documentation détaillée dans **[Guide d'audit Agent](https://github.com/lintsinghua/deepaudit/blob/HEAD/docs/AGENT_AUDIT.md)**

---

## 🔌 Plateformes LLM prises en charge

<table>
<tr>
<td align="center" width="33%">
<h3>🌍 Plateformes internationales</h3>
<p>
OpenAI GPT-4o / GPT-4<br/>
Claude 3.5 Sonnet / Opus<br/>
Google Gemini Pro<br/>
DeepSeek V3
</p>
</td>
<td align="center" width="33%">
<h3>🇨🇳 Plateformes nationales (Chine)</h3>
<p>
通义千问 Qwen<br/>
智谱 GLM-4<br/>
Moonshot Kimi<br/>
文心一言 · MiniMax · 豆包
</p>
</td>
<td align="center" width="33%">
<h3>🏠 Déploiement local</h3>
<p>
<strong>Ollama</strong><br/>
Llama3 · Qwen2.5 · CodeLlama<br/>
DeepSeek-Coder · Codestral<br/>
<em>Le code ne quitte pas le réseau interne</em>
</p>
</td>
</tr>
</table>

💡 Support de proxy API pour résoudre les problèmes d'accès réseau | Configuration détaillée → [Support des plateformes LLM](https://github.com/lintsinghua/deepaudit/blob/HEAD/docs/LLM_PROVIDERS.md)

---

## 🎯 Matrice des fonctionnalités

| Fonctionnalité | Description | Mode |
|------|------|------|
| 🤖 **Audit approfondi par Agent** | Collaboration multi-agent, orchestration autonome des stratégies d'audit | Agent |
| 🧠 **Amélioration des connaissances RAG** | Compréhension sémantique du code, recherche dans la base de connaissances CWE/CVE | Agent |
| 🔒 **Validation PoC en bac à sable** | Exécution isolée via Docker, validation de la vulnérabilité | Agent |
| 🗂️ **Gestion de projet** | Importation GitHub/GitLab/Gitea, téléchargement ZIP, support de 10+ langues | Général |
| ⚡ **Analyse instantanée** | Analyse de fragments de code en quelques secondes, coller et utiliser | Général |
| 🔍 **Détection à cinq dimensions** | Bug · Sécurité · Performances · Style · Maintenabilité | Général |
| 💡 **What-Why-How** | Localisation précise + Explication des causes + Suggestion de correction | Général |
| 📋 **Règles d'audit** | Intègre OWASP Top 10, prise en charge de règles personnalisées | Général |
| 📝 **Modèles de prompts** | Gestion visuelle, support bilingue chinois/anglais | Général |
| 📊 **Export de rapports** | Export en un clic PDF / Markdown / JSON | Général |
| ⚙️ **Configuration en cours d'exécution** | Configuration du LLM via navigateur, sans redémarrage du service | Général |

## 🦖 Feuille de route de développement

Nous évoluons continuellement et prévoyons de prendre en charge davantage de langues et des capacités d'agent plus puissantes à l'avenir.

- [x] Analyse statique de base, intégration de Semgrep
- [x] Introduction de la base de connaissances RAG, prise en charge du bac à sable de sécurité Docker
- [x] **Architecture de collaboration Multi-Agent** (Actuel)
- [ ] Prise en charge d'environnements de service simulés plus réalistes pour un processus de validation de vulnérabilités plus réaliste
- [ ] Optimisation du bac à sable de function_call vers un service MCP stable intégré
- [ ] **Auto-Fix**: L'Agent soumet directement une PR pour corriger la vulnérabilité
- [ ] **Audit de PR incrémental**: Suivi continu des modifications de PR, analyse intelligente des vulnérabilités, et intégration dans le pipeline CI/CD
- [ ] **Optimisation du RAG**: Prise en charge de bases de connaissances personnalisées

---

## 🤝 Contributions et communauté

### Guide de contribution
Nous accueillons chaleureusement vos contributions ! Que ce soit en soumettant une issue, une PR ou en améliorant la documentation.
Veuillez consulter [CONTRIBUTING.md](https://github.com/lintsinghua/deepaudit/blob/HEAD/CONTRIBUTING.md) pour plus de détails.

### 📬 Contacter l'auteur

<div align="center">

**N'hésitez pas à venir discuter avec moi ! Que ce soit des questions techniques, des suggestions de fonctionnalités ou des intentions de collaboration, j'attends avec impatience d'échanger avec vous~**
(Pour la personnalisation de plateforme, les services d'audit de code, le conseil technique, les partenariats, veuillez contacter par email)
| Contact | |
|:---:|:---:|
| 📧 **Email** | **[email protected]** |
| 🐙 **GitHub** | [@lintsinghua](https://github.com/lintsinghua) |

</div>

## 📄 Licence

Ce projet est sous licence open source [AGPL-3.0 License](https://github.com/lintsinghua/deepaudit/blob/HEAD/LICENSE).

## 📈 Popularité du projet

<a href="https://star-history.com/#lintsinghua/DeepAudit&Date">
 <picture>
   <source media="(prefers-color-scheme: dark)" srcset="https://api.star-history.com/svg?repos=lintsinghua/DeepAudit&type=Date&theme=dark" />
   <source media="(prefers-color-scheme: light)" srcset="https://api.star-history.com/svg?repos=lintsinghua/DeepAudit&type=Date" />
   <img alt="Star History Chart" src="https://assets.kitploit.com/production/public/readmes/placeholders/f0fc86cfe65f76d40e15aaec61704ec8220a56dc89d4be03c46f67cb31b9fa8c.svg" />
 </picture>
</a>

---

<div align="center">
  <strong>Fait avec ❤️ par <a href="https://github.com/lintsinghua">lintsinghua</a></strong>
</div>

---

## Remerciements

Merci pour le soutien des projets open source suivants :

[FastAPI](https://fastapi.tiangolo.com/) · [LangChain](https://langchain.com/) · [LangGraph](https://langchain-ai.github.io/langgraph/) · [ChromaDB](https://www.trychroma.com/) · [LiteLLM](https://litellm.ai/) · [Tree-sitter](https://tree-sitter.github.io/) · [Kunlun-M](https://github.com/LoRexxar/Kunlun-M) · [Strix](https://github.com/usestrix/strix) · [React](https://react.dev/) · [Vite](https://vitejs.dev/) · [Radix UI](https://www.radix-ui.com/) · [TailwindCSS](https://tailwindcss.com/) · [shadcn/ui](https://ui.shadcn.com/)

---

## ⚠️ Déclaration de sécurité importante

### Déclaration de conformité légale
1. Interdiction de **tout test de vulnérabilité, test d'intrusion ou évaluation de sécurité non autorisé**
2. Ce projet est destiné uniquement à la recherche académique, à l'enseignement et à l'apprentissage en matière de sécurité informatique.
3. Il est strictement interdit d'utiliser ce projet à des fins illégales ou pour des tests de sécurité non autorisés.

### Responsabilité de signalement des vulnérabilités
1. Lors de la découverte d'une vulnérabilité de sécurité, veuillez la signaler rapidement par des canaux légaux.
2. Il est strictement interdit d'exploiter les vulnérabilités découvertes pour des activités illégales.
3. Respecter les lois et règlements nationaux en matière de cybersécurité, maintenir la sécurité du cyberespace.

### Restrictions d'utilisation
- Utilisation uniquement dans des environnements autorisés à des fins éducatives et de recherche.
- Interdiction d'effectuer des tests de sécurité sur des systèmes non autorisés.
- L'utilisateur assume l'entière responsabilité légale de ses actions.

### Avis de non-responsabilité
L'auteur décline toute responsabilité pour les pertes directes ou indirectes résultant de l'utilisation de ce projet. L'utilisateur assume l'entière responsabilité légale de ses actions.

---

## 📖 Politique de sécurité détaillée

Pour des informations détaillées sur la politique d'installation, l'avis de non-responsabilité, la confidentialité du code, la sécurité d'utilisation de l'API et le signalement des vulnérabilités, veuillez consulter les fichiers [DISCLAIMER.md](https://github.com/lintsinghua/deepaudit/blob/HEAD/DISCLAIMER.md) et [SECURITY.md](https://github.com/lintsinghua/deepaudit/blob/HEAD/SECURITY.md).

### Référence rapide
- **Avertissement sur la confidentialité du code**: Votre code sera envoyé aux serveurs du fournisseur LLM choisi.
- **Traitement du code sensible**: Utilisez un modèle local pour traiter le code sensible.
- **Exigences de conformité**: Respectez les lois et règlements sur la protection des données et la vie privée.
- **Signalement de vulnérabilités**: Veuillez signaler les problèmes de sécurité par des canaux légaux.
Télécharger l’outil
📋 Journaux du flux d'audit

Journaux du flux d'audit
Visualisez en temps réel les réflexions et exécutions des Agents
🎛️ Tableau de bord intelligent

Tableau de bord
Maîtrisez d'un coup d'œil la posture de sécurité du projet
⚡ Analyse instantanée

Analyse instantanée
Collez du code / téléchargez un fichier, obtenez les résultats en quelques secondes
🗂️ Gestion de projets

Gestion de projets
Importation depuis GitHub/GitLab/Gitea, gestion collaborative multi-projets
ID GHSAProjetPopularitéType de vulnérabilitéSévérité
GHSA-g353-mgv3-8pcjOpenClawStarsContournement de vérification de signature8.6
GHSA-99qw-6mr3-36qrOpenClawStarsExécution de code8.5
GHSA-7h7g-x2px-94hjOpenClawStarsExposition d'identifiants6.9
GHSA-g2f6-pwvx-r275OpenClawStarsInjection de commandesMoyen
GHSA-jq3f-vjww-8rq7OpenClawStarsÉpuisement des ressourcesHigh
GHSA-xwcj-hwhf-h378OpenClawStarsDivulgation d'informationsMoyen
ID CVEProjetPopularitéType de vulnérabilitéCVSS
CVE-2026-1884Zentao PMSStarsSSRF5.1
CVE-2025-13789Zentao PMSStarsSSRF5.3
CVE-2025-13787Zentao PMSStarsÉlévation de privilèges9.1
CVE-2025-64428DataeaseStarsInjection JNDI9.8
CVE-2025-13246ModulithshopStarsInjection SQL6.3
CVE-2025-64163DataeaseStarsSSRF9.8
CVE-2025-64164DataeaseStarsInjection JNDI9.8
CVE-2025-11581PowerJobStarsÉlévation de privilèges7.5
CVE-2025-11580PowerJobStarsÉlévation de privilèges5.3
CVE-2025-10771JimureportStarsDé-sérialisation9.8
CVE-2025-10770JimureportStarsDé-sérialisation6.5
CVE-2025-10769H2o-3StarsDé-sérialisation9.8
CVE-2025-10768H2o-3StarsDé-sérialisation9.8
CVE-2025-58045DataeaseStarsInjection JNDI9.8
CVE-2025-10423Newbee-mallStarsCaptcha devinable3.7
CVE-2025-10422Newbee-mallStarsÉlévation de privilèges4.3
CVE-2025-9835MallStarsÉlévation de privilèges4.3
CVE-2025-9737O2oaStarsXSS5.4
CVE-2025-9736O2oaStarsXSS5.4
CVE-2025-9735O2oaStarsXSS5.4
CVE-2025-9734O2oaStarsXSS5.4
CVE-2025-9719O2oaStarsXSS5.4
CVE-2025-9718O2oaStarsXSS5.4
CVE-2025-9717O2oaStarsXSS5.4
CVE-2025-9716O2oaStarsXSS5.4
CVE-2025-9715O2oaStarsXSS5.4
CVE-2025-9683O2oaStarsXSS5.4
CVE-2025-9682O2oaStarsXSS5.4
CVE-2025-9681O2oaStarsXSS5.4
CVE-2025-9680O2oaStarsXSS5.4
CVE-2025-9659O2oaStarsXSS5.4
CVE-2025-9658O2oaStarsXSS5.4
CVE-2025-9657O2oaStarsXSS5.4
CVE-2025-9655O2oaStarsXSS5.4
CVE-2025-9646O2oaStarsXSS5.4
CVE-2025-9602RockOAStarsBackdoor base de données6.5
CVE-2025-9514MallStarsÉlévation de privilèges3.7
CVE-2025-9264Xxl-jobStarsÉlévation de privilèges5.4
CVE-2025-9263Xxl-jobStarsÉlévation de privilèges4.3
CVE-2025-9241EladminStarsInjection CSV/XLSX7.5
CVE-2025-9240EladminStarsDivulgation d'informations sensibles4.3
CVE-2025-9239EladminStarsIdentifiants codés en dur3.7
CVE-2025-8974LitemallStarsIdentifiants codés en dur9.8
CVE-2025-8852Wukong CRMStarsDivulgation d'informations sensibles4.3
CVE-2025-8840JsherpStarsÉlévation de privilèges5.4
CVE-2025-8839JsherpStarsÉlévation de privilèges8.8
CVE-2025-8764LitemallStarsXSS5.4
CVE-2025-8753LitemallStarsSuppression arbitraire de fichiers5.4
CVE-2025-8708White-JotterStarsDé-sérialisation7.5
😫 Problèmes de l'audit traditionnel💡 Solution DeepAudit
Faible efficacité de l'audit manuel
Ne suit pas le rythme d'itération du code CI/CD, retarde les livraisons
🤖 Audit Multi-Agent autonome
L'IA organise automatiquement la stratégie d'audit, exécution automatisée 24h/24
Nombreux faux positifs des outils traditionnels
Manque de compréhension sémantique, perte de temps à nettoyer le bruit
🧠 Base de connaissances RAG renforcée
Combine la sémantique du code et le contexte, réduit considérablement les faux positifs
Préoccupations sur la confidentialité des données
Crainte de fuite du code source vers l'IA cloud, non-conformité réglementaire
🔒 Support du déploiement local Ollama
Les données ne sortent pas du réseau interne, supporte les modèles locaux Llama3/DeepSeek
Impossible de confirmer la réalité
Projets externalisés avec de nombreuses vulnérabilités, on ne sait pas lesquelles sont réellement exploitables
💥 Vérification PoC en bac à sable
Génère et exécute automatiquement des scripts d'attaque, confirme l'impact réel des vulnérabilités
ÉtapePhaseAgent responsableActions principales
1Planification stratégiqueOrchestratorReçoit la tâche d'audit, analyse le type de projet, élabore le plan d'audit, distribue les tâches aux sous-agents
2Collecte d'informationsRecon AgentScanne la structure du projet, identifie les frameworks/bibliothèques/API, extrait les surfaces d'attaque (Entry Points)
3Découverte de vulnérabilitésAnalysis AgentCombine la base de connaissances RAG et l'analyse AST pour examiner le code en profondeur, découvre les vulnérabilités potentielles
4Vérification PoCVerification Agent(Clé) Écrit un script PoC, l'exécute dans un bac à sable Docker. En cas d'échec, s'auto-corrige et réessaie
5Génération du rapportOrchestratorRésume toutes les découvertes, élimine les vulnérabilités vérifiées comme faux positifs, génère le rapport final