Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !
Scanners-Box — Un toolkit puissant et open-source pour les hackers et l'automatisation de la sécurité - Collection de scanners open-source auto-développés par des professionnels de la sécurité | Kitploit
Un toolkit puissant et open-source pour les hackers et l'automatisation de la sécurité - Collection de scanners open-source auto-développés par des professionnels de la sécurité
Scanners Box est un arsenal soigneusement sélectionné de 9 000+ trésors open-source de cybersécurité — avec un accent particulier sur les agents de sécurité automatisés pilotés par IA et les outils Red Team / Blue Team. Tous les outils disposent d'un code source disponible, couvrant plus de 10 catégories, de l'énumération de sous-domaines à l'audit IoT, en passant par l'analyse mobile, le scan de contrats intelligents et la sécurité cloud.
Projet A³C
A³C — Certification IA Autonome
Les projets affichant le badge A³C sont officiellement certifiés par Scanners Box comme des projets autonomes de confiance, actifs et propulsés par l'IA.
Le badge A³C est la certification officielle de Scanners Box pour les projets autonomes open-source propulsés par l'IA — des outils vérifiés, actifs et de confiance, alimentés par l'intelligence artificielle.
https://github.com/oritera/Cairn - Un moteur de recherche d'espace d'états à usage général validé sur les tests d'intrusion autonomes — aucun rôle ni workflow prédéfini, uniquement une recherche de chemin guidée par les objectifs
https://github.com/KeygraphHQ/shannon - Pentester IA autonome en boîte blanche pour applications web et API — analyse le code source, identifie les vecteurs d'attaque et exécute de véritables exploits en pré-production
https://github.com/SickHackPark/SickHackShark - Plateforme IA multi-agents pour l'automatisation des CTF — couvre la reconnaissance, l'analyse, l'exploitation et la capture de flags de bout en bout
https://github.com/SanMuzZzZz/LuaN1aoAgent - LuaN1ao (鸾鸟) - Un agent de test d'intrusion autonome de nouvelle génération propulsé par des LLM, intégrant la collaboration d'agents P-E-R avec le raisonnement par graphe causal pour simuler les schémas de pensée d'experts en sécurité
https://github.com/Ed1s0nZ/CyberStrikeAI - Une plateforme de tests de sécurité native IA en Go, intégrant plus de 100 outils, une orchestration intelligente, des tests basés sur les rôles, un système de compétences, une gestion complète du cycle de vie et un framework C2 léger intégré pour des engagements autorisés
https://github.com/ASCIT31/Dark-Moon - Moteur de pentest IA autonome assurant une sécurité offensive continue sur le web, le cloud, l'AD et Kubernetes. Utilise le raisonnement agentique, l'exécution réelle d'exploits et l'analyse des chemins d'attaque pour fournir des vulnérabilités fondées sur des preuves.
https://github.com/vercel-labs/deepsec - Un scanner de vulnérabilités propulsé par des agents pour la revue à la demande de tout le code dans de grands dépôts existants, révélant des problèmes difficiles à trouver qui se cachent dans les applications depuis longtemps
https://github.com/vigolium/vigolium - Scanner de vulnérabilités haute fidélité fusionnant l'IA agentique avec une vitesse, une modularité et une précision natives
Audit de sécurité pour applications IA
https://github.com/leondz/garak - Scanner de vulnérabilités LLM pour l'hallucination, la fuite de données, l'injection de prompt, la désinformation, la génération de toxicité, les jailbreaks et de nombreuses autres faiblesses
https://github.com/Tencent/AI-Infra-Guard - A.I.G (AI-Infra-Guard) intègre des capacités telles que l'analyse des vulnérabilités de l'infrastructure IA, la détection des risques des serveurs MCP et les évaluations de sécurité des LLM
Contrôles d'exécution des agents IA
https://github.com/agentkitai/agentgate - Moteur de flux d'approbation pour agents IA — définissez des politiques pour approuver automatiquement les actions sûres, refuser automatiquement les dangereuses, et router les autres vers un humain via un tableau de bord, Slack, Discord ou e-mail
Audit de sécurité des compétences d'agents
https://github.com/NVIDIA/SkillSpector - Scanner de sécurité pour les compétences d'agents IA — détecte les vulnérabilités, les schémas malveillants et les risques de sécurité avant d'installer des compétences d'agents (Claude Code, Codex CLI, Gemini CLI, etc.)
https://github.com/cisco-ai-defense/skill-scanner - Un scanner de sécurité best-effort pour les compétences d'agents IA — détecte l'injection de prompt, l'exfiltration de données et les schémas de code malveillant via une détection basée sur des motifs (YAML+YARA), LLM-as-a-judge et une analyse comportementale des flux de données. Prend en charge les compétences OpenAI Codex, les compétences Cursor Agent et les commandes Claude Code.
Compétences de découverte et de remédiation autonomes des vulnérabilités
https://github.com/anthropics/defending-code-reference-harness - Compétences pour la modélisation des menaces, l'analyse, le triage, le patching, ainsi qu'un harnais d'analyse autonome que vous pouvez personnaliser pour une gestion de bout en bout des vulnérabilités
https://github.com/cloudflare/security-audit-skill - Une compétence d'agent de codage pour des audits de sécurité multi-phases — reconnaissance, chasse aux menaces, validation contradictoire, rapport, sortie structurée et vérification indépendante — avec des résultats lisibles par machine
Scanners pour contrats intelligents
https://github.com/ConsenSys/mythril - Outil d'analyse de sécurité pour le bytecode EVM. Prend en charge les contrats intelligents développés pour Ethereum, Hedera, etc.>
https://github.com/armosec/kubescape - Le premier outil pour vérifier si Kubernetes est déployé de manière sécurisée, conformément au guide de durcissement Kubernetes de la NSA et de la CISA
https://github.com/chaitin/veinmind-tools - Scanner de sécurité pour conteneurs qui détecte les backdoors, les logiciels malveillants, les mots de passe faibles et les données sensibles, entre autres.
https://github.com/deepfence/ThreatMapper - Recherche les vulnérabilités en production et les secrets exposés, et identifie les chemins d'attaque pour y accéder à distance
https://github.com/deepfence/SecretScanner - Analyse les conteneurs et les systèmes de fichiers hôtes à la recherche de clés non protégées, de jetons API et de mots de passe
https://github.com/kvesta/vesta - Boîte à outils d'analyse statique des vulnérabilités et de détection de la configuration des clusters Docker et Kubernetes
https://github.com/h4wkst3r/SCMKit - Boîte à outils d'attaque pour la gestion de code source, comme GitHub Enterprise, GitLab Enterprise et Bitbucket Server
https://github.com/abhi-r3v0/Adhrit - Suite de sécurité Android pour la reconnaissance approfondie et l'analyse statique du bytecode, basée sur les benchmarks Ghera
https://github.com/cryptax/droidlysis - Un outil de pré-analyse pour les applications Android : il effectue des tâches répétitives et fastidieuses que l'on fait typiquement au début de toute rétro-ingénierie
https://github.com/fkie-cad/cwe_checker - Analyseur statique pour détecter les classes de bogues courantes telles que les dépassements de tampon dans les binaires
https://github.com/riskscanner/riskscanner - Plateforme de scan de conformité à la confidentialité multi-cloud, utilisant le DSL YAML de Cloud Custodian pour définir les règles de scan
https://github.com/Ice3man543/subfinder - Un outil de découverte de sous-domaines doté d'une architecture modulaire simple, conçu comme successeur du projet sublist3r
https://github.com/knownsec/ksubdomain - Un outil d'énumération de sous-domaines sans état et multiplateforme, avec une vitesse allant jusqu'à 30w/s sur Mac et Windows, et 160w/s sur Linux
https://github.com/v4d1/Dome - Scan actif et/ou passif pour obtenir des sous-domaines et rechercher les ports ouverts
https://github.com/cramppet/regulator - Outil automatisé d'énumération de sous-domaines par apprentissage d'expressions régulières pour la découverte DNS
https://github.com/TideSec/web_pwd_common_crack - Un script courant de cassage de mots de passe faibles pour le web, peut détecter par lots des panneaux d'administration sans codes de vérification
https://github.com/firmianay/firmeye - Un plug-in IDA, basé sur le rétro-traçage des paramètres de fonctions sensibles pour faciliter la recherche de vulnérabilités
https://github.com/bahaabdelwahed/st - Un outil de sécurité avancé conçu spécifiquement pour examiner et détecter les menaces au sein des protocoles complexes utilisés par les appareils IoT (Internet des objets)
https://github.com/0x4D31/salt-scanner - Scanner de vulnérabilités Linux basé sur Salt Open et l'API d'audit vulners, avec notifications Slack et intégration JIRA
https://github.com/vulmon/Vulmap - Programmes locaux de scan de vulnérabilités pour les systèmes d'exploitation Windows et Linux
Plusieurs types de détection de Cross-site scripting
https://github.com/stamparm/DSXS - Un scanner de vulnérabilités cross-site scripting entièrement fonctionnel, prenant en charge les paramètres GET et POST, et écrit en moins de 100 lignes de code
https://github.com/Ekultek/Zeus-Scanner - Un outil avancé de recherche de dorks capable de trouver des adresses IP/URL bloquées par les moteurs de recherche, et pouvant exécuter des scans sqlmap et nmap sur les URL
https://github.com/SAP/credential-digger - Un outil d'analyse GitHub qui identifie les identifiants codés en dur, en filtrant les faux positifs grâce à des modèles d'apprentissage automatique
https://github.com/sdushantha/dora - Trouve les clés API exposées sur la base de RegEx et fournit les méthodes d'exploitation pour certaines des clés trouvées