
AI-संचालित कमजोरी खोज और लाइव मान्यकरण
AI-संचालित भेद्यता खोज और लाइव सत्यापन के लिए एक टर्मिनल वर्कबेंच।

अधिकांश "AI सुरक्षा" उपकरण कोड को चिह्नित करने तक सीमित रहते हैं जो दिखता है कमजोर। RedAI आगे जाता है: स्कैनर एजेंटों द्वारा संभावित खोज उत्पन्न करने के बाद, वैलिडेटर एजेंट एक लाइव वातावरण के अंदर काम करते हैं — लक्ष्य का एक चलता उदाहरण, साथ ही उसके साथ संवाद करने के लिए आवश्यक उपकरण — और हर खोज को रिपोर्ट में दिखने से पहले साबित या गलत साबित करने का प्रयास करते हैं। वे UI में क्लिक करते हैं, एंडपॉइंट हिट करते हैं, PoC स्क्रिप्ट्स लिखते हैं, सहायक सर्वर होस्ट करते हैं, और साक्ष्य सहेजते हैं।
वातावरण एक प्लगइन है। RedAI दो — एक वास्तविक Chrome ब्राउज़र और एक iOS सिम्युलेटर — के साथ आता है, और आप एक छोटा इंटरफ़ेस लागू करके अपना खुद का (एक Linux VM, एक Android एमुलेटर, एक Kubernetes क्लस्टर, एक एम्बेडेड डिवाइस शिम) लिख सकते हैं।
रन के अंत में आपको एक विस्तृत रिपोर्ट (Markdown, HTML, और JSON में) मिलती है जिसमें गंभीरता-क्रमबद्ध खोजें, प्रति-खोज पुनरुत्पादन चरण, वैलिडेटर का निर्णय (पुष्टि, गलत साबित, या परीक्षण में असमर्थ), और वास्तविक साक्ष्य जो एजेंटों ने एकत्र किए — PoC स्क्रिप्ट्स, HTTP ट्रांसक्रिप्ट, लॉग और स्क्रीनशॉट — शामिल होते हैं, ताकि हर पुष्टि की गई खोज सिर्फ दावा नहीं बल्कि प्रमाण के साथ हो। वास्तविक रिपोर्ट के लिए देखें examples/webapp/example-report.md या examples/iosapp/example-report.md।
केवल अधिकृत उपयोग। RedAI का उपयोग केवल उन सॉफ्टवेयर और वातावरणों पर करें जिनके आप मालिक हैं या जिनका मूल्यांकन करने के लिए अधिकृत हैं। एजेंट आउटपुट अधूरा या गलत हो सकता है — कार्रवाई करने से पहले खोजों और साक्ष्यों की समीक्षा करें।
रिपो में दो जानबूझकर कमजोर डेमो ऐप्स शामिल हैं ताकि आप RedAI को अपने कोड पर इंगित किए बिना अंत-से-अंत देख सकें: examples/webapp ब्राउज़र वातावरण के लिए और examples/iosapp iOS सिम्युलेटर वातावरण के लिए।
# 1. RedAI इंस्टॉल करें
bun install -g @kpolley/redai
# 2. एक टर्मिनल में डेमो लक्ष्य शुरू करें
cd examples/webapp && bun run dev # http://localhost:3000
# 3. दूसरे टर्मिनल में RedAI शुरू करें
redai
RedAI में, http://localhost:3000 पर इंगित एक ब्राउज़र वातावरण बनाएं, exampleuser / examplepassword से एक बार साइन इन करें, इसे तैयार चिह्नित करें, फिर examples/webapp के विरुद्ध एक स्कैन शुरू करें। वैलिडेटर को Chrome चलाकर वास्तविक खोजों की पुष्टि करते हुए देखें।
इस ऐप के वास्तविक स्कैन से पूरी रिपोर्ट examples/webapp/example-report.md पर उपलब्ध है — GitHub इसे इनलाइन प्रस्तुत करता है ताकि आप RedAI को चलाए बिना देख सकें कि यह क्या उत्पन्न करता है।
npm से:
bun install -g @kpolley/redai
redai
या स्थानीय चेकआउट से:
git clone https://github.com/kpolley/redai.git
cd redai
bun install
bun run redai
RedAI क्रेडेंशियल्स की आवश्यकता होने पर कार्यशील निर्देशिका से .env पढ़ता है; मौजूदा शेल वातावरण चर को प्राथमिकता दी जाती है।
केवल एक स्कैनर कुंजी की आवश्यकता है — वह सेट करें जो आपके उपयोग किए जाने वाले स्कैनर से मेल खाती है।
# Claude (एक चुनें)
ANTHROPIC_API_KEY=...
# या Codex
OPENAI_API_KEY=...
एक स्कैन के लिए दो चीजों की आवश्यकता होती है: एक स्रोत निर्देशिका और एक तैयार सत्यापन वातावरण — जो भी लाइव लक्ष्य वैलिडेटर एजेंट संवाद करेंगे (बंडल किए गए वातावरणों में से एक, या वह जो आपने जोड़ा है)।
ready चिह्नित करें।स्कैनर एजेंट स्रोत की जांच और जांच करते हैं; वैलिडेटर एजेंट पुष्टि-योग्य दिखने वाली खोजों को लेते हैं और उन्हें लाइव वातावरण के विरुद्ध चलाते हैं। रिपोर्ट स्कैन समाप्त होने पर ~/.redai/runs/<runId>/report.md (और .html) पर लिखी जाती है।
कीबोर्ड शॉर्टकट के लिए देखें src/tui/README.md।
प्रत्येक स्कैन तीन चरणों में आगे बढ़ता है:
confirmed, unable-to-test, या disproved के रूप में समाप्त होती है।~/.redai/runs/<runId>/ पर लिखा जाता है।पूर्ण नौ-चरण पाइपलाइन (प्रीफ्लाइट, खतरा मॉडल, फ़ाइल प्राथमिकता, विश्लेषण इकाइयाँ, इकाई स्कैन, खोज एकत्रीकरण, सत्यापन योजना, सत्यापन निष्पादन, रिपोर्टिंग) के लिए देखें src/pipeline/README.md।
एक सत्यापन वातावरण वह है जो एक वैलिडेटर एजेंट को लक्ष्य के चलते उदाहरण के साथ संवाद करने के लिए आवश्यक है। RedAI वातावरणों को प्लगइन के रूप में मानता है: प्रत्येक src/validators/validator-plugin.ts में छोटे इंटरफ़ेस को लागू करता है, अपने स्वयं के सेटअप/टियरडाउन को संभालता है, और उन उपकरणों को उजागर करता है जो एजेंट के पास उसके अंदर होने चाहिए।
नए स्कैन केवल ready चिह्नित वातावरणों का उपयोग कर सकते हैं। एक बार स्कैन शुरू होने के बाद, वैलिडेटर वही करते हैं जो योजना में कहा गया है — UI चलाएं, शेल कमांड चलाएं, PoC स्क्रिप्ट लिखें, सहायक सर्वर होस्ट करें, लॉग एकत्र करें, स्क्रीनशॉट सहेजें। यह सब ~/.redai/runs/<runId>/artifacts/ के अंतर्गत आता है।

दो वातावरण संदर्भ कार्यान्वयन के रूप में बॉक्स में शामिल हैं:
agent-browser के माध्यम से संचालित एक वास्तविक Chrome उदाहरण। देखें src/validators/web-agent-browser/README.md।xcrun simctl के माध्यम से संचालित एक प्रति-स्कैन टेम्पलेट सिम्युलेटर। देखें src/validators/ios-simulator/README.md।क्या आप Linux VM, Android एमुलेटर, रिमोट स्टेजिंग क्लस्टर, या कुछ और विदेशी के विरुद्ध सत्यापित करना चाहते हैं? एक प्लगइन जोड़ें — बंडल किए गए दो के समान इंटरफ़ेस।
RedAI ~/.redai/ के अंतर्गत स्थानीय स्थिति लिखता है (REDAI_HOME से ओवरराइड करें)। इन फ़ाइलों में स्रोत-व्युत्पन्न प्रॉम्प्ट, एजेंट ट्रांसक्रिप्ट, रिपोर्ट, साक्ष्य, क्रेडेंशियल्स, ब्राउज़र प्रोफाइल और सिम्युलेटर मेटाडेटा शामिल हो सकते हैं।
निर्देशिका लेआउट के लिए, देखें src/pipeline/README.md।
कमांड, कोड संगठन और परियोजना परंपराएँ AGENTS.md में हैं। पाइपलाइन आंतरिक के लिए देखें src/pipeline/README.md; एक नया वैलिडेटर वातावरण जोड़ने के लिए देखें src/validators/validator-plugin.ts।
MIT — देखें LICENSE।
| दायरा | आवश्यकता |
|---|
| मुख्य | Bun ≥ 1.2, एक पठनीय स्रोत निर्देशिका |
| स्कैनर (एक चुनें) | Claude: ANTHROPIC_API_KEY, CLAUDE_CODE_USE_BEDROCK, या CLAUDE_CODE_USE_VERTEX — या — Codex: OPENAI_API_KEY या CODEX_API_KEY |
| ब्राउज़र वैलिडेटर | Chrome, agent-browser, लक्ष्य कार्यक्षेत्र में .agents/skills/agent-browser |
| iOS वैलिडेटर | macOS, Xcode कमांड लाइन उपकरण, xcrun simctl, एक सिम्युलेटर-संगत ऐप (या स्थापित बंडल आईडी), लक्ष्य कार्यक्षेत्र में .agents/skills/ios-simulator-skill |