DeepAudit: हर किसी के लिए AI हैकर टीम, जो भेद्यता खोज को सुलभ बनाती है। देश का पहला ओपन-सोर्स मल्टी-एजेंट कोड भेद्यता खोज सिस्टम। शुरुआती लोगों के लिए एक-क्लिक तैनाती और संचालन, स्वायत्त सहयोगी ऑडिट + स्वचालित सैंडबॉक्स PoC सत्यापन। Ollama निजी तैनाती का समर्थन करता है, एक-क्लिक रिपोर्ट निर्माण। रिले स्टेशन का समर्थन करता है। सुरक्षा को अब महँगा न बनाएँ, ऑडिट को अब जटिल न बनाएँ।
साझा करें
DeepAudit - हर किसी के लिए AI ऑडिट टीम, भेद्यता खोज को सुलभ बनाएं 🦸♂️
मुख्य पृष्ठ से Multi-Agent गहन ऑडिट में त्वरित प्रवेश
📋 ऑडिट फ़्लो लॉग
Agent की सोच और निष्पादन प्रक्रिया को वास्तविक समय में देखें
🎛️ स्मार्ट डैशबोर्ड
एक नज़र में प्रोजेक्ट की सुरक्षा स्थिति समझें
⚡ त्वरित विश्लेषण
कोड पेस्ट करें / फ़ाइल अपलोड करें, सेकंडों में परिणाम पाएं
🗂️ प्रोजेक्ट प्रबंधन
GitHub/GitLab/Gitea से इम्पोर्ट करें, कई प्रोजेक्ट्स का सहयोगात्मक प्रबंधन
📊 व्यावसायिक रिपोर्ट
एक क्लिक में PDF / Markdown / JSON एक्सपोर्ट करें(चित्र में त्वरित मोड है, Agent मोड रिपोर्ट नहीं)
🏆 CVE भेद्यता खोज
DeepAudit(क्लोज-सोर्स संस्करण) ने सफलतापूर्वक 49 CVE नंबर और 6 GHSA सुरक्षा सलाहकार प्राप्त किए हैं 🦞
जिसमें 17 प्रसिद्ध ओपन-सोर्स प्रोजेक्ट शामिल हैं
OpenClaw🦞 भेद्यता खोज उपलब्धियां
DeepAudit के आंतरिक परीक्षण संस्करण ने OpenClaw प्रोजेक्ट का गहन सुरक्षा ऑडिट किया है। अब तक 6 सुरक्षा भेद्यताएं खोजी जा चुकी हैं, जिनकी आधिकारिक रूप से पुष्टि की गई है और सुरक्षा सलाहकार (GHSA) जारी किए गए हैं। भेद्यता प्रकारों में कमांड इंजेक्शन, सिग्नेचर वेरिफिकेशन बायपास, रिमोट कोड एक्ज़ीक्यूशन, क्रेडेंशियल लीक, संसाधन थकावट और संवेदनशील जानकारी का रिसाव शामिल हैं, जिनमें कई High-स्तरीय भेद्यताएं भी शामिल हैं। अधिक भेद्यताएं लगातार खोजी जा रही हैं।
उपरोक्त भेद्यताएं DeepAudit टीम के सदस्यों @lintsinghua@ez-lbz द्वारा DeepAudit का उपयोग करके खोजी गई थीं
यदि आपने DeepAudit का उपयोग करके कोई भेद्यता खोजी है, तो कृपया Issues में अपनी प्रतिक्रिया दें। आपका योगदान इस भेद्यता सूची को बहुत समृद्ध करेगा, अत्यंत धन्यवाद!
⚡ प्रोजेक्ट अवलोकन
DeepAudit एक Multi-Agent सहयोगी आर्किटेक्चर पर आधारित अगली पीढ़ी का कोड सुरक्षा ऑडिट प्लेटफ़ॉर्म है। यह केवल एक स्थैतिक स्कैनिंग टूल नहीं है, बल्कि सुरक्षा विशेषज्ञों की सोच के पैटर्न का अनुकरण करता है। कई एजेंटों (Orchestrator, Recon, Analysis, Verification) के स्वायत्त सहयोग के माध्यम से, यह कोड की गहन समझ, भेद्यता खोज और स्वचालित सैंडबॉक्स PoC सत्यापन प्राप्त करता है।
हम पारंपरिक SAST टूल की तीन प्रमुख समस्याओं को हल करने के लिए प्रतिबद्ध हैं:
उच्च गलत-सकारात्मक दर — अर्थगत समझ की कमी, बड़ी संख्या में गलत अलर्ट मानव संसाधनों को खर्च करते हैं
व्यावसायिक तर्क में अंध स्थान — क्रॉस-फ़ाइल कॉल और जटिल तर्क को समझने में असमर्थ
सत्यापन के साधनों की कमी — यह नहीं जानते कि भेद्यता वास्तव में शोषण योग्य है या नहीं
उपयोगकर्ता को केवल प्रोजेक्ट इम्पोर्ट करना होता है, DeepAudit पूरी तरह से स्वचालित रूप से काम करना शुरू कर देता है: तकनीकी स्टैक पहचानें → संभावित जोखिमों का विश्लेषण करें → स्क्रिप्ट जनरेट करें → सैंडबॉक्स में सत्यापित करें → रिपोर्ट जनरेट करें, और अंत में एक व्यावसायिक ऑडिट रिपोर्ट आउटपुट करता है।
मुख्य अवधारणा: AI को हैकर की तरह हमला करने दें, विशेषज्ञ की तरह बचाव करने दें।
💡 DeepAudit क्यों चुनें?
😫 पारंपरिक ऑडिट की समस्याएं
💡 DeepAudit समाधान
मैन्युअल ऑडिट की कम दक्षता CI/CD कोड इटरेशन गति के साथ तालमेल नहीं बिठा पाता, रिलीज़ प्रक्रिया को धीमा करता है
🤖 Multi-Agent स्वायत्त ऑडिट AI स्वचालित रूप से ऑडिट रणनीति व्यवस्थित करता है, चौबीसों घंटे स्वचालित निष्पादन
पारंपरिक टूल में गलत अलर्ट अधिक अर्थगत समझ की कमी, हर दिन शोर साफ़ करने में काफी समय खर्च होता है
🧠 RAG ज्ञानकोष संवर्धन कोड अर्थ और संदर्भ को जोड़कर, गलत अलर्ट दर में भारी कमी
डेटा गोपनीयता की चिंता कोर सोर्स कोड क्लाउड AI को लीक होने का डर, अनुपालन आवश्यकताओं को पूरा नहीं कर पाता
🔒 Ollama लोकल डिप्लॉयमेंट समर्थन डेटा इंट्रानेट से बाहर नहीं जाता, Llama3/DeepSeek जैसे लोकल मॉडल का समर्थन
वास्तविकता की पुष्टि नहीं हो पाना आउटसोर्स प्रोजेक्ट्स में भेद्यताएं अधिक, पता नहीं कौन सी वास्तव में शोषण योग्य हैं
💥 सैंडबॉक्स PoC सत्यापन स्वचालित रूप से हमले की स्क्रिप्ट जनरेट और निष्पादित करता है, भेद्यता के वास्तविक खतरे की पुष्टि करता है
🏗️ सिस्टम आर्किटेक्चर
समग्र आर्किटेक्चर आरेख
DeepAudit माइक्रोसर्विस आर्किटेक्चर अपनाता है, जिसका मूल Multi-Agent इंजन द्वारा संचालित होता है।
🔄 ऑडिट वर्कफ़्लो
क्रमांक
चरण
जिम्मेदार Agent
मुख्य कार्य
1
रणनीति योजना
Orchestrator
ऑडिट कार्य प्राप्त करना, प्रोजेक्ट प्रकार का विश्लेषण करना, ऑडिट योजना बनाना, उप-एजेंटों को कार्य सौंपना
2
सूचना संग्रह
Recon Agent
प्रोजेक्ट संरचना स्कैन करना, फ्रेमवर्क/लाइब्रेरी/API पहचानना, हमले की सतह (Entry Points) निकालना
3
भेद्यता खोज
Analysis Agent
RAG ज्ञानकोष और AST विश्लेषण को मिलाकर कोड की गहन समीक्षा करना, संभावित भेद्यताएं खोजना
4
PoC सत्यापन
Verification Agent
(महत्वपूर्ण) PoC स्क्रिप्ट लिखना, Docker सैंडबॉक्स में निष्पादित करना। विफल होने पर स्वयं सुधार कर पुनः प्रयास करना
5
रिपोर्ट जनरेशन
Orchestrator
सभी खोजों को एकत्र करना, गलत अलर्ट के रूप में सत्यापित भेद्यताओं को हटाना, अंतिम रिपोर्ट जनरेट करना
---
## 🚀 शीघ्र प्रारंभ
### विधि 1: एक-पंक्ति कमांड तैनाती (अनुशंसित)
पूर्व-निर्मित Docker इमेज का उपयोग करें, कोड क्लोन करने की आवश्यकता नहीं है, एक कमांड से प्रारंभ करें:```bash
curl -fsSL https://raw.githubusercontent.com/lintsinghua/DeepAudit/v3.0.0/docker-compose.prod.yml | docker compose -f - up -d
🇨🇳 घरेलू त्वरित परिनियोजन (लेखक ने स्वयं परीक्षण किया, अत्यंत तेज़)
Docker इमेज खींचने में तेज़ी लाने के लिए नानजिंग विश्वविद्यालय मिरर साइट का उपयोग करें (ghcr.io को ghcr.nju.edu.cn से बदलें):```bash
<details>
<summary>मैन्युअल रूप से इमेज पुल करें (यदि अलग से पुल करना हो) (विस्तार करने के लिए क्लिक करें)</summary>```bash
# 前端镜像
docker pull ghcr.nju.edu.cn/lintsinghua/deepaudit-frontend:latest
# 后端镜像
docker pull ghcr.nju.edu.cn/lintsinghua/deepaudit-backend:latest
# 沙箱镜像
docker pull ghcr.nju.edu.cn/lintsinghua/deepaudit-sandbox:latest
💡 Docker मिरर एक्सेलेरेशन कॉन्फ़िगर करें (वैकल्पिक, पुल गति को और बेहतर बनाएँ) (विस्तार करने के लिए क्लिक करें)
यदि इमेज पुल करना अभी भी धीमा है, तो Docker मिरर एक्सेलेरेटर कॉन्फ़िगर किया जा सकता है। Docker कॉन्फ़िगरेशन फ़ाइल संपादित करें और निम्न मिरर स्रोत जोड़ें:
Linux / macOS: /etc/docker/daemon.json को संपादित करें
> पहली बार प्रारंभ करने पर सैंडबॉक्स इमेज स्वचालित रूप से बनाई जाएगी, इसमें कुछ मिनट लग सकते हैं।
---
## 🔧 स्रोत कोड विकास मार्गदर्शिका
डेवलपर्स के लिए आगे के विकास और डिबगिंग हेतु उपयुक्त।
### पर्यावरण आवश्यकताएँ
- Python 3.11+
- Node.js 20+
- PostgreSQL 15+
- Docker (सैंडबॉक्स के लिए)
### 1. डेटाबेस को मैन्युअल रूप से प्रारंभ करें```bash
docker compose up -d redis db adminer
2. बैकएंड प्रारंभ```bash
cd backend
配置环境
cp env.example .env
使用 uv 管理环境(推荐)
uv sync
source .venv/bin/activate
启动 API 服务
uvicorn app.main:app --reload
root@kitploit:~
### 3. फ्रंटएंड स्टार्टअप```bash
cd frontend
# 配置环境
cp .env.example .env
pnpm install
pnpm dev
3. सैंडबॉक्स वातावरण
डेवलपमेंट मोड में स्थानीय Docker द्वारा सैंडबॉक्स इमेज खींचने की आवश्यकता होती है:```bash
---
## 🤖 मल्टी-एजेंट बुद्धिमान ऑडिट
### समर्थित कमजोरी प्रकार
<table>
<tr>
<td>
| कमजोरी प्रकार | विवरण |
|---------|------|
| `sql_injection` | SQL इंजेक्शन |
| `xss` | क्रॉस-साइट स्क्रिप्टिंग हमला |
| `command_injection` | कमांड इंजेक्शन |
| `path_traversal` | पाथ ट्रैवर्सल |
| `ssrf` | सर्वर-साइड रिक्वेस्ट फोर्जरी |
| `xxe` | XML एक्सटर्नल एंटिटी इंजेक्शन |
</td>
<td>
| कमजोरी प्रकार | विवरण |
|---------|------|
| `insecure_deserialization` | असुरक्षित डिसीरियलाइज़ेशन |
| `hardcoded_secret` | हार्डकोडेड सीक्रेट |
| `weak_crypto` | कमजोर एन्क्रिप्शन एल्गोरिदम |
| `authentication_bypass` | प्रमाणीकरण बायपास |
| `authorization_bypass` | प्राधिकरण बायपास |
| `idor` | असुरक्षित प्रत्यक्ष ऑब्जेक्ट संदर्भ |
</td>
</tr>
</table>
> 📖 विस्तृत दस्तावेज़ के लिए **[Agent ऑडिट गाइड](https://github.com/lintsinghua/deepaudit/blob/v3.0.0/docs/AGENT_AUDIT.md)** देखें
---
## 🔌 समर्थित LLM प्लेटफ़ॉर्म
<table>
<tr>
<td align="center" width="33%">
<h3>🌍 अंतर्राष्ट्रीय प्लेटफ़ॉर्म</h3>
<p>
OpenAI GPT-4o / GPT-4<br/>
Claude 3.5 Sonnet / Opus<br/>
Google Gemini Pro<br/>
DeepSeek V3
</p>
</td>
<td align="center" width="33%">
<h3>🇨🇳 घरेलू प्लेटफ़ॉर्म</h3>
<p>
टोंगयी क़ियानवेन Qwen<br/>
ज़ीपु GLM-4<br/>
Moonshot Kimi<br/>
वेनक्सिन यियान · MiniMax · डौबाओ
</p>
</td>
<td align="center" width="33%">
<h3>🏠 स्थानीय डिप्लॉयमेंट</h3>
<p>
<strong>Ollama</strong><br/>
Llama3 · Qwen2.5 · CodeLlama<br/>
DeepSeek-Coder · Codestral<br/>
<em>कोड इंट्रानेट से बाहर नहीं जाता</em>
</p>
</td>
</tr>
</table>
💡 API प्रॉक्सी का समर्थन करता है, नेटवर्क एक्सेस समस्याओं का समाधान | विस्तृत कॉन्फ़िगरेशन → [LLM प्लेटफ़ॉर्म समर्थन](https://github.com/lintsinghua/deepaudit/blob/v3.0.0/docs/LLM_PROVIDERS.md)
---
## 🎯 फीचर मैट्रिक्स
| फीचर | विवरण | मोड |
|------|------|------|
| 🤖 **Agent गहन ऑडिट** | Multi-Agent सहयोग, स्वायत्त ऑडिट रणनीति ऑर्केस्ट्रेशन | Agent |
| 🧠 **RAG ज्ञान वृद्धि** | कोड सिमेंटिक समझ, CWE/CVE ज्ञानकोश खोज | Agent |
| 🔒 **सैंडबॉक्स PoC सत्यापन** | Docker अलगाव निष्पादन, कमजोरी की वैधता सत्यापित करें | Agent |
| 🗂️ **प्रोजेक्ट प्रबंधन** | GitHub/GitLab/Gitea आयात, ZIP अपलोड, 10+ भाषा समर्थन | सामान्य |
| ⚡ **तुरंत विश्लेषण** | कोड स्निपेट का सेकंड-स्तरीय विश्लेषण, पेस्ट करें और उपयोग करें | सामान्य |
| 🔍 **पांच-आयामी जांच** | बग · सुरक्षा · प्रदर्शन · शैली · रखरखाव-क्षमता | सामान्य |
| 💡 **What-Why-How** | सटीक पहचान + कारण स्पष्टीकरण + सुधार सुझाव | सामान्य |
| 📋 **ऑडिट नियम** | अंतर्निहित OWASP Top 10, कस्टम नियम सेट समर्थन | सामान्य |
| 📝 **प्रॉम्प्ट टेम्पलेट** | विज़ुअल प्रबंधन, चीनी-अंग्रेज़ी द्विभाषी समर्थन | सामान्य |
| 📊 **रिपोर्ट निर्यात** | PDF / Markdown / JSON एक-क्लिक निर्यात | सामान्य |
| ⚙️ **रनटाइम कॉन्फ़िगरेशन** | ब्राउज़र में LLM कॉन्फ़िगर करें, सेवा पुनरारंभ करने की आवश्यकता नहीं | सामान्य |
## 🦖 विकास रोडमैप
हम लगातार विकसित हो रहे हैं; भविष्य में और अधिक भाषाओं और अधिक शक्तिशाली Agent क्षमताओं का समर्थन किया जाएगा।
- [x] बेसिक स्टैटिक विश्लेषण, Semgrep एकीकरण
- [x] RAG ज्ञानकोश शामिल, Docker सुरक्षा सैंडबॉक्स समर्थन
- [x] **Multi-Agent सहयोग आर्किटेक्चर** (वर्तमान)
- [ ] अधिक यथार्थवादी सिम्युलेटेड सेवा वातावरण का समर्थन, अधिक वास्तविक कमजोरी सत्यापन प्रक्रिया
- [ ] सैंडबॉक्स को function_call से अनुकूलित करके स्थिर MCP सेवा के रूप में एकीकृत करना
- [ ] **स्वतः सुधार (Auto-Fix)**: Agent कमजोरियों को ठीक करने के लिए सीधे PR सबमिट करता है
- [ ] **इंक्रीमेंटल PR ऑडिट**: PR परिवर्तनों की निरंतर ट्रैकिंग, बुद्धिमान कमजोरी विश्लेषण, और CI/CD प्रक्रिया में एकीकरण
- [ ] **RAG अनुकूलन**: कस्टम ज्ञानकोश समर्थन
---
## 🤝 योगदान और समुदाय
### योगदान दिशानिर्देश
हम आपके योगदान का हार्दिक स्वागत करते हैं! चाहे Issue सबमिट करना हो, PR बनाना हो या दस्तावेज़ सुधारना हो।
विवरण के लिए [CONTRIBUTING.md](https://github.com/lintsinghua/deepaudit/blob/v3.0.0/CONTRIBUTING.md) देखें।
### 📬 लेखक से संपर्क करें
<div align="center">
**आप सभी का मेरे साथ चर्चा करने के लिए स्वागत है! चाहे तकनीकी प्रश्न हों, फीचर सुझाव हों या सहयोग की इच्छा, मैं आपसे बात करने के लिए उत्सुक हूँ~**
(प्लेटफ़ॉर्म कस्टमाइज़ेशन, कोड ऑडिट सेवाएँ, तकनीकी परामर्श, सहयोग वार्ता आदि के लिए कृपया ईमेल से संपर्क करें)
| संपर्क विधि | |
|:---:|:---:|
| 📧 **ईमेल** | **[email protected]** |
| 🐙 **GitHub** | [@lintsinghua](https://github.com/lintsinghua) |
</div>
## 📄 लाइसेंस
यह प्रोजेक्ट [AGPL-3.0 License](https://github.com/lintsinghua/deepaudit/blob/v3.0.0/LICENSE) के तहत ओपन-सोर्स है।
## 📈 प्रोजेक्ट लोकप्रियता
<a href="https://star-history.com/#lintsinghua/DeepAudit&Date">
<picture>
<source media="(prefers-color-scheme: dark)" srcset="https://api.star-history.com/svg?repos=lintsinghua/DeepAudit&type=Date&theme=dark" />
<source media="(prefers-color-scheme: light)" srcset="https://api.star-history.com/svg?repos=lintsinghua/DeepAudit&type=Date" />
<img alt="Star History Chart" src="https://api.star-history.com/svg?repos=lintsinghua/DeepAudit&type=Date" />
</picture>
</a>
---
<div align="center">
<strong>Made with ❤️ by <a href="https://github.com/lintsinghua">lintsinghua</a></strong>
</div>
---
## धन्यवाद
निम्नलिखित ओपन-सोर्स परियोजनाओं के समर्थन के लिए धन्यवाद:
[FastAPI](https://fastapi.tiangolo.com/) · [LangChain](https://langchain.com/) · [LangGraph](https://langchain-ai.github.io/langgraph/) · [ChromaDB](https://www.trychroma.com/) · [LiteLLM](https://litellm.ai/) · [Tree-sitter](https://tree-sitter.github.io/) · [Kunlun-M](https://github.com/LoRexxar/Kunlun-M) · [Strix](https://github.com/usestrix/strix) · [React](https://react.dev/) · [Vite](https://vitejs.dev/) · [Radix UI](https://www.radix-ui.com/) · [TailwindCSS](https://tailwindcss.com/) · [shadcn/ui](https://ui.shadcn.com/)
---
## ⚠️ महत्वपूर्ण सुरक्षा घोषणा
### कानूनी अनुपालन घोषणा
1. **किसी भी अनधिकृत कमजोरी परीक्षण, पेनेट्रेशन परीक्षण या सुरक्षा मूल्यांकन** पर प्रतिबंध है
2. यह प्रोजेक्ट केवल साइबरस्पेस सुरक्षा शैक्षणिक अनुसंधान, शिक्षण और सीखने के उपयोग के लिए है
3. इस प्रोजेक्ट को किसी भी अवैध उद्देश्य या अनधिकृत सुरक्षा परीक्षण के लिए उपयोग करना सख्त वर्जित है
### कमजोरी रिपोर्टिंग जिम्मेदारी
1. किसी भी सुरक्षा कमजोरी का पता चलने पर, कृपया कानूनी माध्यमों से तुरंत रिपोर्ट करें
2. खोजी गई कमजोरियों का उपयोग अवैध गतिविधियों के लिए करना सख्त वर्जित है
3. राष्ट्रीय साइबर सुरक्षा कानूनों और विनियमों का पालन करें, साइबरस्पेस सुरक्षा बनाए रखें
### उपयोग प्रतिबंध
- केवल अधिकृत वातावरण में शैक्षिक और अनुसंधान उद्देश्यों के लिए
- अनधिकृत सिस्टम पर सुरक्षा परीक्षण करना वर्जित है
- उपयोगकर्ता अपने कार्यों के लिए पूर्ण कानूनी जिम्मेदारी वहन करेगा
### अस्वीकरण
लेखक इस प्रोजेक्ट के उपयोग से होने वाले किसी भी प्रत्यक्ष या अप्रत्यक्ष नुकसान के लिए जिम्मेदार नहीं है; उपयोगकर्ता को अपने कार्यों के लिए पूर्ण कानूनी जिम्मेदारी वहन करनी होगी।
---
## 📖 विस्तृत सुरक्षा नीति
इंस्टॉलेशन नीति, अस्वीकरण, कोड गोपनीयता, API उपयोग सुरक्षा और कमजोरी रिपोर्टिंग के विस्तृत विवरण के लिए [DISCLAIMER.md](https://github.com/lintsinghua/deepaudit/blob/v3.0.0/DISCLAIMER.md) और [SECURITY.md](https://github.com/lintsinghua/deepaudit/blob/v3.0.0/SECURITY.md) फ़ाइलें देखें।
### त्वरित संदर्भ
- **कोड गोपनीयता चेतावनी**: आपका कोड चुने गए LLM सेवा प्रदाता के सर्वर पर भेजा जाएगा
- **संवेदनशील कोड हैंडलिंग**: संवेदनशील कोड के लिए स्थानीय मॉडल का उपयोग करें
- **अनुपालन आवश्यकताएँ**: डेटा सुरक्षा और गोपनीयता कानूनों व विनियमों का पालन करें
- **कमजोरी रिपोर्टिंग**: सुरक्षा समस्याएँ मिलने पर कृपया कानूनी माध्यमों से रिपोर्ट करें