
वेब, API, और LLM एप्लिकेशन सुरक्षा के लिए लोकल-फर्स्ट AI रेड टीम। आक्रमणकारी-शैली तर्क, साक्ष्य-समर्थित निष्कर्ष, और AI कोडिंग एजेंट्स के लिए कौशल।
आपकी स्थानीय AI रेड टीम।
वेब, API, और LLM एप्लिकेशन सुरक्षा के लिए हमलावर-शैली तर्क।
त्वरित शुरुआत · एजेंट स्किल · मूल्यांकन मॉडल · आर्किटेक्चर · दस्तावेज़ · स्टार इतिहास
OpenHunterAI स्कोप, स्कैन गतिविधि, निष्कर्ष, और उपचार को एक स्थानीय वर्कस्पेस में लाता है। बिना खाते के शुरू करें, अपने मॉडल प्रदाताओं को कनेक्ट करें, और ।
| क्षमता | आपको क्या मिलता है |
|---|---|
| स्थानीय वर्कस्पेस | कोई साइनअप नहीं; आपके स्थानीय डेटाबेस में प्रोजेक्ट और स्कैन रिकॉर्ड |
| स्पष्ट स्कोप | डोमेन सत्यापन, नियतात्मक योजनाएं, मानव अनुमोदन गेट |
| एकाधिक सिग्नल स्रोत | ब्राउज़र निरीक्षण, रेकॉन, ZAP, और एक Nuclei एडाप्टर |
| AI-सहायता प्राप्त जांच | OpenHack/Strix एडाप्टर सीमाएं; अपने स्वयं के रनटाइम लाएं |
| साक्ष्य और उपचार | सैनिटाइज़ किए गए निष्कर्ष, कवरेज अंतराल, फिक्स मार्गदर्शन, मैनुअल रीटेस्ट |
| पोर्टेबल वर्कफ़्लो | Codex, Claude Code, Gemini CLI, Grok Build, और OMP के लिए एक स्किल |
अल्फा। एकीकरण कवरेज कॉन्फ़िगर किए गए रनटाइम पर निर्भर करता है। एक स्वस्थ वर्कस्पेस या एक खाली रिपोर्ट यह साबित नहीं करती कि लक्ष्य सुरक्षित है।
OpenHunterAI 48bf9036 तकनीकी आवश्यकताओं का उपयोगी मूल बनाए रखता है: हमलावर के दृष्टिकोण से बाहरी रूप से देखे जाने योग्य व्यवहार का मूल्यांकन करें। स्रोत कोड की आवश्यकता नहीं है। प्रत्येक रन एक सत्यापित सार्वजनिक लक्ष्य और एक अनुमोदित स्कोप तक सीमित रहता है।
flowchart LR
S["1. Lock scope"] --> M["2. Map surface"]
M --> B["3. Establish baseline"]
B --> H["4. Test bounded hypotheses"]
H --> E["5. Gate evidence"]
E --> R["6. Report and retest"]| चरण | आउटपुट | नियंत्रण |
|---|---|---|
| स्कोप लॉक | सत्यापित होस्ट, अनुमोदित पथ, स्कैन योजना | कार्य शुरू होने से पहले प्राधिकरण |
| सरफेस मैपिंग | ब्राउज़र और रेकॉन सिग्नल | केवल सार्वजनिक, इन-स्कोप सरफेस |
| बेसलाइन | सामान्य प्रतिक्रियाएं और कवरेज संदर्भ | सीमित वर्कर और एडाप्टर नीतियां |
| परिकल्पना परीक्षण | संभावित सुरक्षा सिग्नल | कोई विनाशकारी कार्रवाई नहीं; संवेदनशील सत्यापन के लिए अनुमोदन आवश्यक |
| साक्ष्य गेट | सैनिटाइज़ किया गया, पुनरुत्पादनीय निष्कर्ष | देखे गए सिग्नल को विश्लेषक निर्णय से अलग करें |
| रिपोर्ट और रीटेस्ट | फिक्स मार्गदर्शन, सीमाएं, मैनुअल पुष्टि | प्रभाव निर्णय और क्लोजर का स्वामित्व एक मानव के पास है |
OpenAPI/Swagger विवरण, Postman उदाहरण, सैनिटाइज़ किए गए HTTP कैप्चर, और समर्पित परीक्षण खाते सहमत परीक्षण सरफेस को परिभाषित करने में मदद कर सकते हैं। कच्चे संवेदनशील ट्रैफ़िक का स्वचालित आयात या प्रतिधारण एक वादा की गई क्षमता नहीं है।
आवश्यक है Git, Node.js 22+, और Docker with Compose v2।
git clone https://github.com/LumosLab-Innovation/OpenHunterAI.git
cd OpenHunterAI
node ops/local.mjs start
localhost:3001 खोलें। पहला स्टार्टअप इमेज बनाता है,
डेटाबेस माइग्रेशन लागू करता है, और जेनरेट किए गए सीक्रेट के साथ एक निजी .env.local बनाता है।
.env.local में प्रदाता कुंजियाँ और मॉडल ID सेट करें; node ops/local.mjs restart चलाएं।| कमांड | उद्देश्य |
|---|---|
node ops/local.mjs status | सेवाओं का निरीक्षण करें |
node ops/local.mjs logs public-api | API त्रुटियों का निदान करें |
node ops/local.mjs stop | रोकें; डेटाबेस वॉल्यूम रखें |
शामिल: ब्राउज़र निरीक्षण, ZAP, रेकॉन, और Nuclei एडाप्टर।
अलग से लाएं: OpenHack और Strix रनटाइम।
वैकल्पिक इंटरैक्टिव target-login कैप्चर: node ops/local.mjs start --with-browser।
स्कैन करने से पहले, Nuclei template-policy blocker को हल करें। एडाप्टर पैकेज किया गया है, लेकिन एक समीक्षित टेम्पलेट बंडल अभी तक प्रदान नहीं किया गया है।
स्थानीय का अर्थ है कि वर्कस्पेस आपकी मशीन पर चलता है, नहीं कि localhost/निजी नेटवर्क को स्कैन करने की अनुमति है। इसके पोर्ट को लूपबैक पर रखें। सेटअप, मॉडल कॉन्फ़िगरेशन, और समस्या निवारण →
उस एप्लिकेशन रिपॉजिटरी में चलाएं जिसका आप अपने एजेंट से मूल्यांकन करवाना चाहते हैं:
npx --yes skills add LumosLab-Innovation/OpenHunterAI --skill openhunter --agent codex claude-code gemini-cli grok --yes
अपने कोडिंग एजेंट को रीलोड करें, फिर पूछें:
मेरे वर्कस्पेस की जांच करने और एक स्कोप्ड सुरक्षा मूल्यांकन तैयार करने के लिए OpenHunter का उपयोग करें। स्कैन शुरू करने से पहले मेरी अनुमति की प्रतीक्षा करें।
OMP अपने Agents प्रदाता के माध्यम से साझा .agents/skills इंस्टॉलेशन को खोजता है। स्किल में एक रीड-ओनली API हेल्पर शामिल है; इंस्टॉलेशन एक स्कैन शुरू नहीं करता है। क्लाइंट संगतता →
flowchart LR
UI["Local workspace<br/>React + Vite"] --> API["Public API<br/>Scope + scan plan"]
API --> BUS["NATS<br/>Orchestrator + workers"]
BUS --> EVIDENCE["Internal API<br/>Findings + reporting"]
EVIDENCE --> DB[("Postgres")]
API <--> DB
API -->|"Activity + reports"| UIपब्लिक API योजना बनाता है; Go वर्कर इसे सीमित एडाप्टर के माध्यम से निष्पादित करते हैं। सिग्नल रिपोर्ट में प्रवेश करने से पहले findings policy से गुजरते हैं। रिपोर्टिंग एक बैकएंड सेवा है, एक अलग स्कैन वर्कर नहीं।
बग रिपोर्ट करें, सुधार का सुझाव दें, या दस्तावेज़ों को स्पष्ट करने में मदद करें। पहले योगदान नियम पढ़ें; कमजोरियों का खुलासा निजी तौर पर करें, बिना क्रेडेंशियल या कच्चे लक्ष्य डेटा के।
PolyForm Noncommercial 1.0.0 के अंतर्गत सोर्स-उपलब्ध। व्यावसायिक लाइसेंसिंग: LICENSING.md। अपस्ट्रीम टूल और एट्रिब्यूशन अपने स्वयं के नोटिस बनाए रखते हैं।