Équipe rouge IA locale d'abord pour la sécurité des applications web, API et LLM. Raisonnement de type attaquant, constats étayés par des preuves et compétences pour les agents de codage IA.
Votre équipe rouge IA locale.
Raisonnement de type attaquant pour la sécurité des applications web, API et LLM.
Démarrage rapide · Compétence d'agent · Modèle d'évaluation · Architecture · Documentation · Historique des étoiles
OpenHunterAI réunit le périmètre, l'activité de scan, les résultats et la remédiation dans un seul espace de travail local. Commencez sans compte, connectez vos fournisseurs de modèles et évaluez des applications publiques vérifiées que vous possédez ou êtes autorisé à tester.
| Capacité | Ce que vous obtenez |
|---|---|
| Espace de travail local | Aucune inscription ; projets et enregistrements de scan dans votre base de données locale |
| Périmètre explicite | Vérification de domaine, plans déterministes, points d'approbation humaine |
| Sources de signaux multiples | Inspection par navigateur, reconnaissance, ZAP et un adaptateur Nuclei |
| Investigation assistée par IA | Frontières des adaptateurs OpenHack/Strix ; apportez vos propres environnements d'exécution |
| Preuves et remédiation | Résultats assainis, lacunes de couverture, conseils de correction, retest manuel |
| Flux de travail portable | Une compétence pour Codex, Claude Code, Gemini CLI, Grok Build et OMP |
Alpha. La couverture d'intégration dépend des environnements d'exécution configurés. Un espace de travail sain ou un rapport vide ne prouve pas qu'une cible est sécurisée.
OpenHunterAI conserve le cœur utile des exigences techniques 48bf9036 : évaluer le comportement observable de l'extérieur du point de vue d'un attaquant. Le code source n'est pas requis. Chaque exécution reste limitée à une cible publique vérifiée et à un périmètre approuvé.
flowchart LR
S["1. Lock scope"] --> M["2. Map surface"]
M --> B["3. Establish baseline"]
B --> H["4. Test bounded hypotheses"]
H --> E["5. Gate evidence"]
E --> R["6. Report and retest"]| Étape | Résultat | Contrôle |
|---|---|---|
| Verrouillage du périmètre | Hôte vérifié, chemins approuvés, plan de scan | Autorisation avant le début du travail |
| Cartographie de la surface | Signaux du navigateur et de reconnaissance | Surface publique, dans le périmètre uniquement |
| Référence de base | Réponses normales et contexte de couverture | Workers bornés et politiques d'adaptateur |
| Test d'hypothèses | Signaux de sécurité candidats | Aucune action destructive ; la validation sensible nécessite une approbation |
| Porte de preuves | Résultat assaini et reproductible | Séparer les signaux observés du jugement de l'analyste |
| Rapport et retest | Conseils de correction, limitations, confirmation manuelle | Un humain est responsable des décisions d'impact et de la clôture |
Les descriptions OpenAPI/Swagger, les exemples Postman, les captures HTTP assainies et les comptes de test dédiés peuvent aider à définir la surface de test convenue. L'import ou la conservation automatisés de trafic sensible brut n'est pas une capacité promise.
Nécessite Git, Node.js 22+ et Docker avec Compose v2.
git clone https://github.com/LumosLab-Innovation/OpenHunterAI.git
cd OpenHunterAI
node ops/local.mjs start
Ouvrez localhost:3001. Le premier démarrage construit les images, applique les migrations de base de données et crée un fichier privé .env.local avec des secrets générés.
.env.local ; exécutez node ops/local.mjs restart.| Commande | Objectif |
|---|---|
node ops/local.mjs status | Inspecter les services |
node ops/local.mjs logs public-api | Diagnostiquer les erreurs d'API |
node ops/local.mjs stop | Arrêter ; conserver les volumes de base de données |
Inclus : inspection par navigateur, ZAP, reconnaissance et l'adaptateur Nuclei.
À fournir séparément : les environnements d'exécution OpenHack et Strix.
Capture interactive optionnelle de connexion à la cible : node ops/local.mjs start --with-browser.
Avant de scanner, résolvez le blocage de politique des modèles Nuclei. L'adaptateur est empaqueté, mais un ensemble de modèles revu n'est pas encore fourni.
Local signifie que l'espace de travail s'exécute sur votre machine, pas une autorisation de scanner localhost/les réseaux privés. Gardez ses ports sur loopback. Configuration, configuration des modèles et dépannage →
Exécutez dans le dépôt d'application que vous souhaitez que votre agent évalue :
npx --yes skills add LumosLab-Innovation/OpenHunterAI --skill openhunter --agent codex claude-code gemini-cli grok --yes
Rechargez votre agent de codage, puis demandez :
Utilise OpenHunter pour vérifier mon espace de travail et préparer une évaluation de sécurité délimitée. Attends mon approbation avant de lancer un scan.
OMP découvre l'installation partagée .agents/skills via son fournisseur Agents. La compétence inclut un assistant API en lecture seule ; l'installation ne lance pas de scan. Compatibilité client →
flowchart LR
UI["Local workspace<br/>React + Vite"] --> API["Public API<br/>Scope + scan plan"]
API --> BUS["NATS<br/>Orchestrator + workers"]
BUS --> EVIDENCE["Internal API<br/>Findings + reporting"]
EVIDENCE --> DB[("Postgres")]
API <--> DB
API -->|"Activity + reports"| UIL'API publique construit le plan ; les workers Go l'exécutent via des adaptateurs bornés. Les signaux passent par la politique de résultats avant d'entrer dans les rapports. Le reporting est un service backend, pas un worker de scan séparé.
Signaler un bug, suggérer une amélioration ou aider à clarifier la documentation. Lisez d'abord les règles de contribution ; divulguez les vulnérabilités en privé, sans identifiants ni données brutes de cible.
Code source disponible sous PolyForm Noncommercial 1.0.0. Licence commerciale : LICENSING.md. Outils amont et attribution conservent leurs propres mentions.