Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Oihk-pentesting — स्वायत्त बहु-एजेंट AI पेनेट्रेशन-टेस्टिंग इंजन: एक शासित टूल सैंडबॉक्स, एक अपरिवर्तनीय साक्ष्य-और-सत्यापन गेट, और एक पुनरुत्पादनीय सुरक्षा-एजेंट मूल्यांकन वातावरण। | Kitploit
उपकरण/GitHubGitHub/broskigx/oihk-pentesting
OSINT (खुला स्रोत खुफिया)भेद्यता परीक्षण फ्रेमवर्कविशेषाधिकार वृद्धिभेद्यता स्कैनरशोषण फ्रेमवर्कस्क्रिप्टिंग और स्वचालनलर्निंग और शिक्षारेड टीमिंगAI सुरक्षालैब और अभ्यास
GitHubbroskigx/oihk-pentesting
41102 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Oihk-pentesting

स्वायत्त बहु-एजेंट AI पेनेट्रेशन-टेस्टिंग इंजन: एक शासित टूल सैंडबॉक्स, एक अपरिवर्तनीय साक्ष्य-और-सत्यापन गेट, और एक पुनरुत्पादनीय सुरक्षा-एजेंट मूल्यांकन वातावरण।

रिपॉजिटरी देखेंवेबसाइट
Apóyame en Ko-fi — BROSKIGX

OIHK-pentesting

अधिकृत सुरक्षा आकलनों के लिए एक मल्टी-एजेंट इंजन। एक रूट प्लानर recon, discovery, attack (OPTIZero), validation, और reporting एजेंट्स को कार्य सौंपता है — और इंजन स्वयं scope, egress, evidence, और resource नीति को लागू करता है, चाहे इसे कोई भी मॉडल चलाए। निष्कर्षों के लिए वास्तविक निष्पादन प्रमाण और स्वतंत्र सत्यापन आवश्यक है; एक विश्वसनीय कहानी कुछ भी सिद्ध नहीं करती।

यह अपने स्वयं के भेद्य-परिदृश्य बेंचमार्क के विरुद्ध स्कोर करता है — नियतात्मक mock solver 24/24 पर 100/100 बनाए रखता है — और किसी भी OpenAI-संगत स्थानीय मॉडल के विरुद्ध पूर्णतः ऑफ़लाइन चलता है।

प्रारंभिक बीटा, सक्रिय विकास के अधीन। व्यवहार बिना सूचना के बदल सकता है; कुछ क्षमताएँ आंशिक हैं या जानबूझकर छोड़ी गई हैं। इस पर भरोसा करने से पहले सत्यापित करें — status matrix देखें।

CI Python Types Lint Tests Status Tested on Windows Tested on Kali Linux License: MIT

OIHK in action — live demo

विषय-सूची

  • OIHK क्यों
  • आवश्यकताएँ
  • त्वरित शुरुआत
  • स्थानीय अनुमान
  • आर्किटेक्चर
  • AI एजेंट मूल्यांकन
  • रिपॉज़िटरी लेआउट
  • दस्तावेज़ीकरण
  • कानूनी
  • लाइसेंस

OIHK क्यों

अधिकांश आक्रामक टूलिंग मॉडल के अच्छे व्यवहार पर भरोसा करती है। OIHK नहीं करता: सुरक्षा सीमा इंजन में रहती है और इससे कोई फर्क नहीं पड़ता कि मॉडल क्या कहने को तैयार है।

  • प्रमाण-नियंत्रित निष्कर्ष। एक निष्कर्ष के लिए एक वास्तविक, स्वामित्व वाला, सफल शासित टूल निष्पादन और एक अलग सत्यापन रिकॉर्ड आवश्यक है — और केवल एक validation एजेंट ही इसे बना सकता है।
  • सटीक scope, कोई विचलन नहीं। example.com घोषित करना उसके सबडोमेन को अधिकृत नहीं करता; घोषित होस्ट पूरे रन के लिए DNS-पिन किए जाते हैं।
  • Egress विफल-बंद। Scope सैंडबॉक्स के अपने नेटवर्क नेमस्पेस के भीतर एक netfilter allowlist में संकलित होता है; जहाँ इसकी गारंटी नहीं दी जा सकती, वहाँ स्टार्टअप अलगाव का नाटक करने के बजाय निरस्त हो जाता है।
  • एक शासित टूल सतह। Passive मोड एक घटी हुई सतह उजागर करता है और सक्रिय निष्पादन को अस्वीकार करता है — जिसमें सामान्य shell के माध्यम से रूट किए गए प्रयास भी शामिल हैं।
  • एक मॉडल-अज्ञेयवादी कोर। कोई भी OpenAI-संगत endpoint, प्रति-भूमिका रूटिंग, किसी प्रदाता के लिए कुछ भी हार्डकोड नहीं — वही harness किसी भी मॉडल को स्कोर करता है।

आवश्यकताएँ

त्वरित शुरुआत

root@kitploit:~
git clone https://github.com/Broskigx/Oihk-pentesting.git
cd Oihk-pentesting
uv sync
uv run oihk --help
uv run oihk run -t https://example.test --mode passive --scan-mode standard

Kali Linux पर, पहले सुनिश्चित करें कि Docker चल रहा है (sudo systemctl start docker)।

या Baron खोलें, इंटरैक्टिव कोपायलट — आप बात करते हैं, यह शासित इंजन को चलाता है (डिफ़ॉल्ट रूप से passive, जब तक आप गहन आकलन को अधिकृत नहीं करते):

root@kitploit:~
uv run oihk start

Baron वास्तविक आकलन चलाता है, 156-टूल RAG कोष से सटीक टूल व्यंजनों के साथ उत्तर देता है, OSINT (page_osint, username_osint, domain_osint, breach_osint, phone_osint) के माध्यम से पिवट करता है, और Redis में प्रत्येक सत्र को याद रखता है। इसे कभी कच्चा shell नहीं मिलता — केवल शासित इंजन — और सब कुछ मेनू-चालित है: /apimodel, /adaptador, और /instancia इंटरैक्टिव Textual पिकर खोलते हैं।

स्थानीय अनुमान

डिफ़ॉल्ट http://localhost:1234/v1 पर LM Studio की ओर इंगित करते हैं:

root@kitploit:~
export OIHK_LLM="openai/mistral-nemo"
export OIHK_API_BASE="http://localhost:1234/v1"
export OIHK_API_KEY="lm-studio"

क्लाउड प्रदाता — /apimodel

छह प्रीसेट में से कोई भी एक कमांड से जुड़ता है; प्रत्येक अपनी कुंजी याद रखता है:

root@kitploit:~
/apimodel claude sk-ant-…          # Anthropic
/apimodel chatgpt sk-…             # OpenAI
/apimodel gemini AIza…             # Google AI Studio
/apimodel grok xai-…               # xAI
/apimodel deepseek sk-…            # DeepSeek
/apimodel nvidia nvapi-… [model]   # NVIDIA NIM

/apimodel (बिना args) प्लेटफ़ॉर्म पिकर खोलता है; /apimodel <plataforma> सहेजी गई कुंजी के साथ पुनः कनेक्ट करता है; /apimodel off डिस्कनेक्ट करता है। कोई भी अन्य OpenAI-संगत प्रदाता /models base + /models key + /models use के माध्यम से काम करता है।

दो क्लाउड प्रीफ़िक्स env स्तर पर सभी endpoint सेटअप को भी हटा देते हैं: deepseek/… और nvidia_build/… अपने प्रदाता APIs पर रूट करते हैं — कुंजी सेट करें, और कुछ नहीं। प्रति-भूमिका ओवरराइड (OIHK_ROOT_LLM, OIHK_RECON_LLM, …) तार्किक भूमिकाओं को विभिन्न मॉडलों पर रूट करते हैं।

एक मॉडल चुनना

OIHK उस मॉडल के साथ सबसे अच्छा काम करता है जो अत्यधिक मना न करे: भारी सुरक्षा-ट्यून किए गए सहायक वैध, अधिकृत आक्रामक चरणों को अस्वीकार करते हैं और आकलन के बीच में एजेंट को रोक देते हैं। यह OIHK की सुरक्षा को कम नहीं करता — सीमा कभी मॉडल के इनकार नहीं थी; यह इंजन का सटीक scope, विफल-बंद egress, शासित टूल सतह, और प्रमाण गेट है, जो मॉडल जो भी कहे, बने रहते हैं।

आर्किटेक्चर

एक रूट प्लानर एक संशोधित ScanPlan का स्वामी है और चाइल्ड एजेंट्स को चरण सौंपता है। प्रत्येक शासित टूल कॉल निष्पादन से पहले चार नीति प्राधिकारियों को पार करता है — mode/role, सटीक scope, resource governor, सैंडबॉक्स egress — और इसका आउटपुट रन लेजर में अपरिवर्तनीय प्रमाण बन जाता है। केवल एक validation एजेंट ही उस प्रमाण को निष्कर्ष में बदल सकता है; महत्वपूर्ण कार्य खुला रहने तक रूट एक रन समाप्त नहीं कर सकता। रन आर्टिफ़ैक्ट्स से फिर शुरू होते हैं (--resume <run-id>) और oihk_runs/<run-id>/ के अंतर्गत आते हैं (plan, evidence, validations, findings, SARIF, report)।

root@kitploit:~
flowchart TB
    OP([Operator: scope + mode]) --> ROOT[Root planner]
    ROOT --> RECON[Recon]
    ROOT --> DISC[Discovery]
    ROOT --> ATTACK[Attack - OPTIZero]
    ROOT --> VALID[Validation]
    ROOT --> REPORT[Reporting]

    RECON --> GATE
    DISC --> GATE
    ATTACK --> GATE
    VALID --> GATE

    subgraph GATE[Policy authorities - fail closed]
        direction LR
        M[Mode / role] --> S[Exact scope] --> G[Resource governor] --> BOX[Sandbox: egress allowlist]
    end

    GATE --> LEDGER[(Evidence ledger)]
    LEDGER --> VALID
    VALID --> FIND[Findings + SARIF report]
</mermaid>

OPTIZero, attack भूमिका, Windows, Linux, और macOS के लिए एक घोषणात्मक privilege-escalation वेक्टर कैटलॉग एक अनुकूली AIMD दर लिमिटर के पीछे लाता है — और रूट उड़ान में पूरे फ्लीट को नियंत्रित करता है (list_children, send_message, stop_child, broadcast)। विवरण ARCHITECTURE में।

AI एजेंट मूल्यांकन

OIHK अपने स्वयं के eval वातावरण के रूप में भी काम करता है: वास्तविक इंजन 24 बंडल किए गए भेद्य परिदृश्यों के विरुद्ध चलता है — web, API, auth, source-code, configuration, और AutoPenBench-संरेखित privesc/crypto/CVE — और एक प्रोग्रामेटिक सत्यापनकर्ता निष्कर्ष शुद्धता, प्रमाण वैधता, टूल उपयोग, दक्षता, और गलत-सकारात्मक से बचाव में सामान्यीकृत 0–100 स्कोर करता है। कोई मॉडल स्वयं को ग्रेड नहीं करता।

root@kitploit:~
uv run oihk eval list
uv run oihk eval run-all --model mock
uv run oihk eval compare --models mock,mock:wrong_finding

वही harness Prime Intellect Hub पर एक verifiers वातावरण के रूप में भी उपलब्ध है (broskigx/oihk-security-agent):

root@kitploit:~
prime env install broskigx/oihk-security-agent
vf-eval oihk-security-agent -m mock

पूर्ण परिदृश्य तालिका, स्कोरिंग सूत्र, और बेंचमार्क मैपिंग: EVALUATION।

रिपॉज़िटरी लेआउट

root@kitploit:~
oihk/          CLI, policy/governance, agents, tools, sandbox, findings
oihk/evals/    evaluation subsystem (scenarios, verifier, scoring, mock provider)
environments/  standalone verifiers environment package (Prime Intellect Hub)
containers/    sandbox image, entry point, browser driver, SBOM generation
deploy/        local-model LoRA pipeline: dataset trainer, Ollama Modelfiles
docs/          architecture, security boundary, configuration, evaluation
tests/         unit, regression, and opt-in integration tests
ToolsHelp/     RAG corpus: 156 governed-tool cards
skills/        external-agent skill packs

अपना स्वयं का मॉडल फाइन-ट्यून करना

scripts/build_lora_dataset.py शासित टूल कोष और 24 eval परिदृश्यों से एक द्विभाषी (स्पेनिश/अंग्रेज़ी) LoRA डेटासेट उत्पन्न करता है — प्रत्येक में 536 नमूने, 336 वास्तविक tool-calls के साथ — जिसमें सुरक्षा व्यवहार (scope अनुशासन, docker गेट, injection प्रतिरोध) शामिल हैं। इसे Qwen2.5-14B-Instruct के विरुद्ध प्रशिक्षित करें, एक Q4_K_M GGUF निर्यात करें, और इसे Ollama या LM Studio में सर्व करें: पूर्ण पाइपलाइन deploy/local-models में।

दस्तावेज़ीकरण

कानूनी

केवल अधिकृत उपयोग। OIHK उन लक्ष्यों का सक्रिय रूप से परीक्षण करता है जो इसे दिए जाते हैं। ऑपरेटर पूरी तरह से अधिकृति, सुरक्षित सीमाओं, लक्ष्य उपलब्धता, डेटा प्रबंधन, और लागू कानून के अनुपालन के लिए जिम्मेदार है।

OIHK में ही किसी सुरक्षा भेद्यता की रिपोर्ट करने के लिए, देखें Reporting a vulnerability।

लाइसेंस

MIT License के अंतर्गत जारी — उपयोग, संशोधन, और वितरण के लिए स्वतंत्र, व्यावसायिक सहित, जब तक कॉपीराइट सूचना और लाइसेंस पाठ यथावत रहें।

टूल डाउनलोड करें
OSWindows 10/11 और Linux (Kali परीक्षित)। macOS अपरीक्षित है।
Python3.12+ के साथ uv
Dockerस्कैन सैंडबॉक्सिंग के लिए आवश्यक। Baron का passive OSINT इसके बिना काम करता है।
RAMन्यूनतम 8 GB, अनुशंसित 16 GB
GPUOIHK द्वारा आवश्यक नहीं। एक स्थानीय मॉडल CPU या GPU पर चलता है — इसकी अपनी आवश्यकताएँ मॉडल की हैं।
Modelकोई भी OpenAI-संगत endpoint (डिफ़ॉल्ट रूप से LM Studio), या /apimodel के माध्यम से एक क्लाउड कुंजी: Claude, ChatGPT, Gemini, Grok, DeepSeek, NVIDIA NIM
DocContents
ARCHITECTUREAgent graph, plan store, policy authorities, OPTIZero
SECURITYTrust boundaries, threat model, reporting a vulnerability
STATUS-MATRIXWhat's implemented, partial, or deliberately out
CONFIGURATIONFull env-var reference — governance, sandbox, memory
EVALUATIONThe 24 scenarios, verifier, scoring, AutoPenBench mapping
FINDINGSFinding schema, SARIF, remediation artifacts
PRIME-INTELLECTVerifiers environment and compute framing
CHANGELOGEvery change, per release
.env.exampleThe operational env-var subset