
Dark-Moon v1.3.1
Motore di pentesting AI autonomo, sicurezza offensiva continua su web, cloud, AD e Kubernetes. Ragionamento agentico + esecuzione reale di exploit producono vulnerabilità basate su prove. Gateway di privacy: l'LLM non vede mai i tuoi IP, host, credenziali o percorsi reali (segnaposto deterministici reidratati localmente), nulla esce dal tuo perimetro.

La piattaforma open-source di penetration testing autonomo basata sull'intelligenza artificiale
L'unico pentester AI autonomo in cui il modello non vede mai i tuoi IP, hostname o credenziali reali.
Presente su Help Net Security · Cyber Security News · SecurityBrief · LinuxLinks · IT Brief · ChannelLife
Cos'è DarkMoon?
DarkMoon è uno strumento di penetration testing automatizzato che orchestra valutazioni complete della sicurezza tramite agenti di sicurezza basati sull'intelligenza artificiale. Realizzato come strumento open-source di cybersicurezza, consente alle organizzazioni di eseguire valutazioni delle vulnerabilità di livello professionale senza intervento manuale.
Invece di sostituire il pentester, DarkMoon agisce come un sistema autonomo di test di sicurezza: ragiona, pianifica e coordina agenti specializzati che eseguono operazioni di sicurezza offensiva reali attraverso un livello di esecuzione controllato.
Perché DarkMoon?
Il penetration testing tradizionale è:
- ⏱️ Dispendioso in termini di tempo — i test manuali richiedono settimane
- 💰 Costoso — i consulenti esperti costano migliaia di euro al giorno
- 🔄 Incoerente — i risultati variano in base all'esperienza del tester
- 📊 Difficile da scalare — limitato dalle risorse umane
DarkMoon risolve tutto questo con il penetration testing basato sull'AI:
- 🤖 Pentesting basato sull'AI — agenti autonomi conducono valutazioni complete della sicurezza end-to-end
- 🛡️ Sicurezza by design — l'AI non esegue mai direttamente gli strumenti; tutte le azioni passano attraverso un'interfaccia MCP controllata
- 🕶️ Gateway per la privacy (tokenizzazione locale reversibile) — l'AI non vede mai i tuoi valori sensibili reali. IP, hostname, domini, URL, email, credenziali e percorsi interni vengono sostituiti da segnaposto deterministici (
IP_PRIVATE_001, …); i valori reali vengono iniettati localmente, subito prima dell'esecuzione di uno strumento, e mascherati di nuovo in ogni risultato. Nessun dato sensibile lascia mai il tuo perimetro verso il provider LLM — usa la potenza di Claude rispettando severi vincoli di sovranità dei dati. I tentativi di esfiltrazione vengono bloccati. - ♾️ Automazione del pentesting per CI/CD — esegui test di sicurezza automatizzati post-build per individuare vulnerabilità critiche prima della messa in produzione
- 🔧 Oltre 50 strumenti integrati — una suite completa di strumenti di penetration testing (Nuclei, NetExec, BloodHound, sqlmap, Naabu, httpx, ffuf e altri ancora)
- 📈 Metodologia multi-agente adattiva — agenti specializzati per Web, Active Directory, Kubernetes, Rete, CMS e altro
- 📝 Automazione dei report di vulnerabilità — report strutturati e basati su prove generate automaticamente
Perfetto per team di sicurezza, ingegneri DevSecOps, professionisti dell'ethical hacking e organizzazioni di ogni dimensione.
Avvio Rapido
Prerequisiti
- Docker & Docker Compose
- Una chiave API LLM (OpenRouter, Anthropic, OpenAI o modelli locali)
Nota: La configurazione della GPU, la risoluzione dei problemi dei driver NVIDIA e la configurazione avanzata dell'ambiente sono trattate nella Documentazione Completa — Risoluzione dei Problemi GPU.
Installazione
1. Clona il repository
git clone https://github.com/ASCIT31/Dark-Moon.git
cd Dark-Moon
2. Configura il tuo provider LLM
install.sh gestisce la configurazione del provider in modo interattivo — non è necessario modificare docker-compose.yml:
./install.sh # skip form if .opencode.env already configured
./install.sh --init # force reconfiguration (cloud or local model)
./install.sh --help # show usage
Supporta provider cloud (Anthropic, OpenAI, OpenRouter…) e modelli locali (Ollama, llama.cpp).
Nota: Per tutti i dettagli sulle variabili d'ambiente e sulla configurazione dei modelli locali, consulta la Documentazione Completa — Variabili d'Ambiente.
3. Compila e avvia
./install.sh # Clean install with full stack reset
4. Esegui la tua prima valutazione
./darkmoon.sh "TARGET: example.com"
5. Monitora in tempo reale
./darkmoon.sh --log <session_id>
Nota: I log delle sessioni in tempo reale mostrano ogni comando eseguito dal server MCP. Consulta la Documentazione Completa — Log delle Sessioni per i dettagli.
Come Funziona
DarkMoon opera come un orchestratore strategico di agenti di sicurezza AI allineato alle metodologie ISO 27001, NIST SP 800-115 e MITRE ATT&CK.
Quando fornisci un target, la piattaforma automaticamente:
- 🔍 Scopre l'ambiente target (porte, servizi, protocolli)
- 🧠 Identifica l'impronta dello stack tecnologico (framework, CMS, API)
- 🎯 Modella la superficie d'attacco
- 🚀 Distribuisce sotto-agenti specializzati in base alle tecnologie rilevate
- 🔬 Esegue un ciclo di scansione intelligente delle vulnerabilità con adattamento reattivo
- ✅ Valida i risultati con prove (richieste, payload, risposte)
- 📝 Genera un report di audit strutturato
Orchestrazione dei Sotto-Agenti
DarkMoon seleziona e distribuisce dinamicamente agenti specializzati in base alle tecnologie scoperte:
| Tecnologia Rilevata | Agente Attivato |
|---|---|
| WordPress, Drupal, Joomla, Magento, PrestaShop, Moodle | Agente specifico per CMS |
| PHP, Node.js, Flask, ASP.NET, Spring Boot, Ruby on Rails | Agente specifico per stack |
| GraphQL | Agente GraphQL |
| Active Directory | Agente AD |
| Kubernetes | Agente Kubernetes |
| Browser headless richiesto | Agente browser headless |
Più agenti possono essere eseguiti in parallelo su architetture ibride.
Nota: Per l'elenco completo degli agenti, la loro struttura, il ciclo di vita e come creare agenti personalizzati, consulta la Documentazione Completa — Agenti AI.
Panoramica dell'Architettura
User ──> DarkmoonCLI ──> OpenCode (AI Brain) ──> MCP (Security Gatekeeper) ──> Docker Toolbox (Real Tools)
sequenceDiagram
participant U as User
participant O as OpenCode
participant A as AI Agent
participant M as MCP Darkmoon
participant T as Docker Toolbox
U->>O: User prompt
O->>A: Delegate task
A->>M: MCP function call
M->>T: Execute real tool
T-->>M: Results
M-->>A: Structured output
A-->>O: Next decision
O-->>U: Summary / result
L'AI ragiona e pianifica. L'MCP controlla ciò che può essere eseguito. La Toolbox esegue strumenti isolati all'interno di Docker. L'AI non tocca mai direttamente il sistema — questa è la sicurezza by design.
Nota: Per la descrizione completa dell'architettura (diagrammi di distribuzione, flussi di rete, confini di sicurezza), consulta la Documentazione Completa — Architettura.
Definizione dello Scope
DarkMoon supporta una definizione flessibile dello scope direttamente dalla riga di comando.
Pentest rapido (zero configurazione):
./darkmoon.sh "TARGET: http://172.19.0.3:3000"
Modalità bug bounty (i flag si attivano automaticamente):
./darkmoon.sh "TARGET: http://172.19.0.3:3000 PROGRAM=\"Juice Shop\" FOCUS=sqli,xss,idor NOISE=moderate FORMAT=h1"
I flag principali includono FOCUS, EXCLUDE, CREDS, TOKEN, NOISE, SEVERITY, FORMAT e altri ancora — tutti interpretati naturalmente dall'AI.
Nota: Per il riferimento completo dei flag, i tipi di asset, la sintassi libera di EXCLUDE/FOCUS e la gestione avanzata di più target, consulta la Documentazione Completa — Definizione dello Scope.
Toolbox Integrata
DarkMoon include un'immagine Docker appositamente realizzata che contiene oltre 50 strumenti di sicurezza compilati e ottimizzati in una build multi-stage:
| Categoria | Strumenti (esempi) |
|---|---|
| Scansione delle porte | Naabu, Masscan |
| Scansione web | Nuclei, ffuf, dirb, sqlmap, Arjun, wafw00f |
| Recon & crawling | Subfinder, Katana, Waybackurls, httpx |
| CMS | WPScan, CMSeeK, WhatWeb |
| Active Directory | NetExec, BloodHound, Impacket (oltre 30 script) |
| Kubernetes | kubectl, Kubescape, Kubeletctl |
| Rete | Hydra, curl, dig, strumenti SNMP |
| Browser | Lightpanda (headless) |
Tutti gli strumenti sono direttamente accessibili — nessuna configurazione dei percorsi necessaria.
Nota: Per l'elenco completo degli strumenti con i dettagli di installazione e come aggiungere nuovi strumenti, consulta la Documentazione Completa — Toolbox.
📖 Guida alla Documentazione
La Documentazione Completa di DarkMoon copre tutto ciò di cui hai bisogno per operare la piattaforma. Ecco un rapido riferimento alle sezioni più importanti:
| Argomento | Cosa Troverai | Link |
|---|---|---|
| Configurazione GPU e Driver | Risoluzione dei problemi NVIDIA per Docker, WSL e Linux nativo | Guida GPU |
| Variabili d'Ambiente | Configurazione del provider LLM, chiavi API, selezione del modello | Configurazione Ambiente |
| Avvio e Build | Comportamento di install.sh, docker compose build, gestione dello stack | Build e Avvio |
| Scope e Flag | Sintassi di TARGET, modalità bug bounty, FOCUS/EXCLUDE, credenziali | Definizione dello Scope |
| Flusso di Lavoro della Valutazione | Passo dopo passo: scoperta, fingerprinting, agenti, report | Motore di Valutazione |
| Log delle Sessioni in Tempo Reale | Monitora in diretta i comandi eseguiti dal server MCP | Log delle Sessioni |
| Agenti AI | Struttura degli agenti, ciclo di vita, come creare o modificare agenti | Agenti AI |
| Architettura | Diagrammi di distribuzione, confini di sicurezza, flusso di esecuzione | Architettura |
| Toolbox | Elenco completo degli strumenti, aggiunta di strumenti, interni dell'immagine Docker | Toolbox |
| Flussi di Lavoro MCP | Struttura dei workflow, creazione di workflow personalizzati, best practice | Flussi di Lavoro MCP |
| Elenco degli Strumenti Disponibili | Tabella completa di oltre 50 strumenti con percorsi e sorgenti | Elenco Strumenti |
| Laboratori di Addestramento | Laboratori vulnerabili consigliati per addestrare DarkMoon | Laboratori Pentester |
Casi d'Uso
DarkMoon è progettato come una piattaforma versatile di test di sicurezza per:
- 🔒 Team di sicurezza — esegui penetration testing automatizzati continui sulla tua infrastruttura
- ⚙️ Pipeline DevSecOps — integra la ricerca di sicurezza basata sull'AI nei flussi di lavoro CI/CD
- 🎯 Cacciatori di bug bounty — accelera l'ethical hacking con un'analisi autonoma dei target
- 🔬 Ricercatori di sicurezza — esplora le superfici d'attacco con una piattaforma di cybersicurezza AI che si adatta in tempo reale
- 🎓 Formazione e istruzione — impara la sicurezza offensiva con valutazioni guidate e riproducibili
Prompt di Esempio
# Web application pentest
./darkmoon.sh "TARGET: http://172.19.0.3:3000"
# Active Directory assessment
./darkmoon.sh "TARGET: 192.168.1.10"
# Bug bounty with specific focus
./darkmoon.sh "TARGET: https://app.example.com PROGRAM=\"Example BB\" FOCUS=sqli,rce,ssrf EXCLUDE=H1 FORMAT=h1"
Nota: Per altri esempi di prompt, inclusi gli scenari con DVGA, Juice Shop e browser headless, consulta la Documentazione Completa — Esempi di Prompt.
Contributi
DarkMoon è open source e accetta volentieri contributi. Che tu voglia aggiungere nuovi agenti, integrare strumenti, creare workflow o migliorare la documentazione — consulta CONTRIBUTING.md per le linee guida.
Licenza
Questo progetto è rilasciato sotto la GNU General Public License v3.0. Consulta LICENSE per i dettagli.
Creato da ASC-IT con 💚 per la comunità globale della sicurezza
🔒 Open Source · 🤖 Basato sull'AI · 🇫🇷 Fatto in Francia
⭐ Metti una stella su GitHub · 📖 Documentazione Completa · ▶️ Guarda la Demo