🔐 Guardian

Guardian est un framework d'automatisation de tests d'intrusion de niveau entreprise piloté par IA qui combine plusieurs fournisseurs d'IA (OpenAI GPT-4, Claude, Google Gemini, OpenRouter, Requesty) avec des outils de sécurité éprouvés pour fournir des évaluations de sécurité intelligentes et adaptatives avec une collecte complète de preuves.
Fonctionnalités • Installation • Démarrage rapide • Documentation • Contribuer
⚠️ Avertissement légal
Guardian est conçu exclusivement pour des tests de sécurité autorisés et à des fins éducatives.
- ✅ Utilisation légale : Tests d'intrusion autorisés, recherche en sécurité, environnements éducatifs
- ❌ Utilisation illégale : Accès non autorisé, activités malveillantes, toute forme de cyberattaque
Vous êtes entièrement responsable de vous assurer d'avoir une autorisation écrite explicite avant de tester tout système. L'accès non autorisé à des systèmes informatiques est illégal en vertu de lois telles que le Computer Fraud and Abuse Act (CFAA), le RGPD, et les législations internationales équivalentes.
En utilisant Guardian, vous acceptez de ne l'utiliser que sur des systèmes dont vous êtes propriétaire ou pour lesquels vous avez une autorisation explicite de test.
✨ Fonctionnalités
🤖 Intelligence IA multi-fournisseurs
- 7 fournisseurs d'IA supportés : OpenAI (GPT-4o), Anthropic (Claude), Google (Gemini), OpenRouter, Requesty, Ollama (local), compatible OpenAI (vLLM, LM Studio, Together, Groq)
- Contrat de fournisseur via plugins : Les fournisseurs tiers sont livrés via
[project.entry-points."guardian.providers"] — pas besoin de fork
- Architecture multi-agents : Agents IA spécialisés (Planificateur, Sélecteur d'outils, Analyste, Rapporteur) plus des rôles de triage par débat (Avocat rouge, Avocat bleu, Juge) et Triage visuel
- Triage par débat multi-agents : Débat à trois rôles (rouge/bleu/juge) sur des résultats ambigus — F1 ≥ seuil de référence mono-agent +5pp
- Triage visuel avec LLM vision : Capture d'écran sans tête + enrichissement analytique basé sur les images via gpt-4o / Claude 3.5+ / Gemini 1.5+
- Base de connaissances RAG : SQLite + FTS5 pour une recherche contextuelle sur les flux CVE / CWE / MITRE ATT&CK — élimine les références CVE hallucinées
- Routage du modèle Juge :
think_deeply swap-and-restore — le grand modèle pense, le petit modèle juge, ~10x de réduction de coût
- Sélection d'outils apprise : Classeur hors ligne entraîné sur la télémétrie des sessions ; s'abstient en cas de faible confiance et revient au sélecteur LLM
- Tests adaptatifs : L'IA ajuste les tactiques en fonction des vulnérabilités découvertes et des rendements d'outils antérieurs
- Filtrage des faux positifs : Le triage par débat réduit le bruit ; chemin bon marché ignoré lorsque fp_probability est décisif
🛠️ Arsenal d'outils étendu
50 outils de sécurité intégrés dans 10 catégories :
| Catégorie | Outils |
|---|
| Réseau | nmap, masscan |
| Reconnaissance Web | httpx, whatweb, wafw00f, cmseek |
| Sous-domaines / DNS | subfinder, amass, dnsrecon |
| Analyse de vulnérabilités | nuclei, nikto, sqlmap, wpscan |
| Test SSL/TLS | testssl, sslyze |
| Découverte de contenu | gobuster, ffuf, arjun |
| Analyse de sécurité | xsstrike, gitleaks |
| Cloud / Conteneur / SBOM | trivy, grype, syft, scoutsuite, prowler, kube-bench |
| Web moderne + OSINT | graphw00f, clairvoyance, jwt_tool, shodan, theharvester |
| SAST + Secrets (B11) | semgrep, trufflehog, dependency-check |
| Fuzzers d'API (B10) | schemathesis, cariddi, restler |
| Passerelle Burp/ZAP (B13) | zap, burp |
| Red-Team LLM (B12) | garak, pyrit, prompt_fuzz |
| Mobile Android (B9) | mobsf, apkleaks, objection |
| Active Directory (B8) | crackmapexec, bloodhound, kerbrute, impacket-secretsdump |
| Preuve visuelle (A3) | playwright_screenshot |
📊 Collecte de preuves améliorée
- Traçabilité d'exécution : Chaque résultat lié à l'exécution de son outil source via
execution_id
- Historique complet des commandes : Sortie complète de l'outil conservée avec chaque résultat
- Stockage des preuves brutes : Extraits de sortie liés aux résultats
- Preuves visuelles : Captures d'écran par URL, attachées aux résultats web
- Reconstruction de session :
session_<id>.json sauvegardé par points de contrôle atomiques, permet la reprise avec --resume
🔄 Système de workflow intelligent (DSL v2)
- Ordonnanceur DAG : Les étapes avec
depends_on s'exécutent en parallèle jusqu'à max_parallel_tools
- Modèles Jinja2 (bac à sable) :
parameters: {key: "{{ <id>.parsed.alive_hosts }}"} résout les résultats des étapes précédentes
- Étapes conditionnelles : Les clauses
when: conditionnent l'exécution en fonction de la sortie précédente
- Reprise :
--resume reprend après la dernière étape terminée
- Priorité des paramètres : YAML du workflow > bloc de configuration > valeurs par défaut des outils
- Agents personnalisés :
agent: debate | visual | analyst sur les étapes d'analyse
- Plusieurs formats de rapport : Markdown, HTML, JSON
📤 Intégrations de sortie (B14)
- SARIF v2.1.0 : Compatible GitHub, inclut
security-severity, déduplication fingerprints depuis execution_id
- DefectDojo : Téléversement REST direct
- Slack : Webhook avec code couleur basé sur la sévérité
- Déclenché via :
guardian report --export sarif --export defectdojo --export slack
- Validation de périmètre par résolution DNS : Contourne les contournements de type SSRF ; les plages privées RFC1918 sont bloquées
- Défense contre l'injection de prompt : Toute sortie d'outil encapsulée dans des délimiteurs
<UNTRUSTED_TOOL_OUTPUT> + suppression des séquences ANSI
- Nettoyage des clés API : Les journaux et rapports masquent les secrets à l'écriture
- Porte de confirmation : Les outils Actifs+ (intrusifs/destructeurs) nécessitent une approbation explicite de l'utilisateur
- Journalisation d'audit : Journaux tournants de chaque décision et action de l'IA
- Mode sécurisé : Empêche les actions destructrices par défaut
📋 Rapports professionnels
- Recalcul CVSS v3.1 : Valide les scores déclarés par rapport au calcul vectoriel ; signale les écarts
- Résumés exécutifs : Aperçus non techniques
- Analyses techniques approfondies : Résultats avec preuves, CVSS, CWE, CVE, technique MITRE
- Traces de décision de l'IA : Utilisation de jetons, coût, chaîne de pensée par agent
- Sections de triage visuel : Enrichissement basé sur les images intégré dans les descriptions
- Asynchrone partout : Exécution des outils via sous-processus
asyncio ; agents asynchrones
- Chargement paresseux des outils : 50 outils enregistrés, aucun importé avant utilisation —
--help reste sous 500ms
- Exécution parallèle en DAG : Les étapes indépendantes s'exécutent simultanément par génération
- Automatisation des workflows : 13+ workflows fournis (reconnaissance, web, réseau, AD, mobile, red-team LLM, SAST, API)
📋 Prérequis
Requis