Torna agli aggiornamenti
New releaseSep 8, 2026

Dark-Moon v1.4.0

Motore di pentesting AI autonomo, sicurezza offensiva continua su web, cloud, AD e Kubernetes. Ragionamento agentico + esecuzione reale di exploit producono vulnerabilità basate su prove. Gateway di privacy: l'LLM non vede mai i tuoi IP, host, credenziali o percorsi reali (segnaposto deterministici reidratati localmente), nulla esce dal tuo perimetro.

Condividi

DarkMoon Logo

DarkMoon

La piattaforma open-source di penetration testing basata su IA che esegue un pentest completo in autonomia, senza mai far trapelare i tuoi dati

Punta DarkMoon verso un target autorizzato. 50 agenti IA specializzati ragionano, concatenano exploit reali su web, cloud, Active Directory e Kubernetes, e restituiscono prove per ogni risultato. Self-hosted, e il modello vede solo IP_PRIVATE_001, mai i tuoi IP, host o credenziali reali.

License: GPL v3 GitHub stars Benchmark: 57 vulns on OWASP Juice Shop

⭐ Metti una stella a DarkMoon · ▶️ Guarda la demo da 60s · 🚀 Avvio rapido · 📊 Benchmark da 57 vulnerabilità

Segnalato su Help Net Security · Cyber Security News · DevOps.com · SecurityBrief · LinuxLinks · IT Brief · ChannelLife

Watch DarkMoon run a full autonomous penetration test

▶️ Guarda DarkMoon eseguire un penetration test completamente autonomo


Cos'è DarkMoon?

DarkMoon è una piattaforma open-source di penetration testing basata su IA. Puntala verso un target che sei autorizzato a testare ed esegue da sola l'intera valutazione: ragiona, pianifica e distribuisce 50 agenti specializzati che eseguono operazioni offensive reali attraverso un livello MCP controllato, poi riporta ogni vulnerabilità con il comando esatto, l'output grezzo e la prova a supporto.

Non sostituisce il pentester. Elimina la parte ripetitiva di una valutazione con prove concrete, così i tuoi esperti dedicano il loro tempo al giudizio, non al lavoro meccanico.


Perché DarkMoon?

  • 🌐 Oltre il web — un unico sistema agentico su web, API, Active Directory, Kubernetes, cloud (AWS, Azure, GCP), CI/CD, database e firmware IoT, concatenato end-to-end
  • 🕶️ I tuoi dati non raggiungono mai l'LLM — la tokenizzazione locale reversibile trasforma IP, hostname, URL, credenziali e percorsi reali in segnaposto deterministici (IP_PRIVATE_001, ...), reidratati localmente solo nel momento in cui uno strumento viene eseguito e mascherati di nuovo da ogni risultato. Funziona interamente su un modello locale. E non ti costa mai un comando: quando un valore è diretto dove non deve andare, il comando viene comunque eseguito e il destinatario riceve il segnaposto. Questa è la parte che nessun concorrente cloud ha.
  • 🧾 Prove, non punteggi — ogni risultato include il comando esatto e l'output grezzo, riproducibile, così non c'è nulla da credere ciecamente e quasi nulla da triage
  • 🔧 50 agenti specializzati, 50+ strumenti offensivi — Nuclei, NetExec, BloodHound, sqlmap, Impacket, Naabu, httpx, ffuf e altri, orchestrati tramite MCP
  • 🛡️ Sicurezza by design — l'IA non esegue mai un comando direttamente; ogni azione passa attraverso un'interfaccia MCP controllata e registrata
  • ♾️ Nativo CI/CD — avvia un pentest nella pipeline e ottieni i risultati come artefatti
  • 📖 Niente di nascosto — GPLv3, self-hosted, la metodologia di ogni agente è Markdown semplice che puoi leggere, fare diff e fork

Progettato per team di sicurezza, ingegneri DevSecOps, red teamer e professionisti dell'hacking etico.


📊 Benchmark: 57 vulnerabilità reali su OWASP Juice Shop

Esecuzione black-box reale e riproducibile contro OWASP Juice Shop su un LLM locale (nulla lascia la tua infrastruttura):

MetricaRisultato
Vulnerabilità trovate57 (8 critiche / 24 alte / 21 medie / 4 basse)
Tempo totale28,5 min
Prova di sfruttamentoper ogni risultato
LLMlocale (Ollama / llama.cpp)

Riproducilo e confronta gli strumenti tu stesso: ASCIT31/Darkmoon-Benchmarks.

🆚 Come si confronta DarkMoon

DarkMoonstrixshannonPentAGI
Funziona su LLM locale (i dati non escono mai)❌ cloud❌ cloudparziale
Privacy Gateway (tokenizzazione locale)
Active Directory + Kubernetesparziale
Prova di sfruttamento
Open source✅ GPL-3.0

Compilato da repo/docs pubblici (2026-08); correzioni benvenute via PR.

Avvio rapido

Prerequisiti

  • Docker e Docker Compose
  • Una chiave API LLM (OpenRouter, Anthropic, OpenAI o modelli locali)

Nota: La configurazione GPU, la risoluzione dei problemi dei driver NVIDIA e la configurazione avanzata dell'ambiente sono trattate nella Documentazione completa, Risoluzione problemi GPU.

Installazione

1. Clona il repository

git clone https://github.com/ASCIT31/Dark-Moon.git
cd Dark-Moon

2. Configura il tuo provider LLM

install.sh gestisce la configurazione del provider in modo interattivo, senza bisogno di modificare docker-compose.yml:

./install.sh           # salta il modulo se .opencode.env è già configurato
./install.sh --init    # forza la riconfigurazione (modello cloud o locale)
./install.sh --help    # mostra l'utilizzo

Supporta provider cloud (Anthropic, OpenAI, OpenRouter…) e modelli locali (Ollama, llama.cpp).

Nota: Per tutti i dettagli sulle variabili d'ambiente e la configurazione dei modelli locali, consulta la Documentazione completa, Variabili d'ambiente.

3. Build e avvio

./install.sh  # Installazione pulita con reset completo dello stack

4. Esegui la tua prima valutazione

./darkmoon.sh "TARGET: example.com"

5. Monitora in tempo reale

./darkmoon.sh --log <session_id>

Nota: I log di sessione in tempo reale mostrano ogni comando eseguito dal server MCP. Consulta Documentazione completa, Log di sessione per i dettagli.


Come funziona

DarkMoon opera come un orchestratore di agenti di sicurezza IA strategico allineato alle metodologie ISO 27001, NIST SP 800-115 e MITRE ATT&CK.

Quando fornisci un target, la piattaforma automaticamente:

  1. 🔍 Scopre l'ambiente target (porte, servizi, protocolli)
  2. 🧠 Identifica lo stack tecnologico (framework, CMS, API)
  3. 🎯 Modella la superficie d'attacco
  4. 🚀 Distribuisce sotto-agenti specializzati in base alle tecnologie rilevate
  5. 🔬 Esegue un ciclo di scansione intelligente delle vulnerabilità con adattamento reattivo
  6. Valida i risultati con prove (richieste, payload, risposte)
  7. 📝 Genera un report di audit strutturato

Orchestrazione dei sotto-agenti

DarkMoon seleziona e distribuisce dinamicamente agenti specializzati in base alle tecnologie scoperte:

Tecnologia rilevataAgente attivato
WordPress, Drupal, Joomla, Magento, PrestaShop, MoodleAgente specifico per CMS
PHP, Node.js, Flask, ASP.NET, Spring Boot, Ruby on Rails, GoAgente specifico per stack
GraphQLAgente GraphQL
Endpoint di inferenza LLM / IA (compatibile OpenAI, Ollama, vLLM, TGI)Agente LLM
Active DirectoryAgente AD
KubernetesAgente Kubernetes
AWS, Azure, GCPAgente per provider cloud
Entra ID (identità Microsoft)Agente identità
GitHub, GitLab, JenkinsAgente SCM e CI/CD
Terraform, AnsibleAgente Infrastructure-as-Code
Docker, registry di containerAgente container
HashiCorp VaultAgente segreti
PostgreSQL, MySQL, MSSQL, OracleAgente database
Redis, RabbitMQ, Kafka, MQTTAgente messaggistica e cache
Immagini firmware / IoTAgente firmware
Browser headless richiestoAgente browser headless

Più agenti possono eseguire in parallelo su architetture ibride.

I piani che richiedono credenziali per avere senso (account cloud, CI/CD, archivi di segreti, database, Active Directory, Kubernetes) non vengono mai distribuiti per inferenza. Si attivano solo quando viene trovato un artefatto concreto (una chiave, un token, un endpoint di metadati raggiungibile) o quando li autorizzi esplicitamente; altrimenti vengono segnalati nel report.

Nota: Per l'elenco completo degli agenti, la loro struttura, il ciclo di vita e come creare agenti personalizzati, consulta Documentazione completa, Agenti IA.

Panoramica dell'architettura

User ──> DarkmoonCLI ──> OpenCode (AI Brain) ──> MCP (Security Gatekeeper) ──> Docker Toolbox (Real Tools)
sequenceDiagram
  participant U as User
  participant O as OpenCode
  participant A as AI Agent
  participant M as MCP Darkmoon
  participant T as Docker Toolbox

  U->>O: User prompt
  O->>A: Delegate task
  A->>M: MCP function call
  M->>T: Execute real tool
  T-->>M: Results
  M-->>A: Structured output
  A-->>O: Next decision
  O-->>U: Summary / result

L'IA ragiona e pianifica. L'MCP controlla cosa può essere eseguito. La Toolbox esegue strumenti isolati dentro Docker. L'IA non tocca mai direttamente il sistema: questa è la sicurezza by design.

Nota: Per la ripartizione completa dell'architettura (diagrammi di distribuzione, flussi di rete, confini di sicurezza), consulta Documentazione completa, Architettura.


Definizione dello scope

DarkMoon supporta una definizione flessibile dello scope direttamente dalla riga di comando.

Pentest rapido (zero configurazione):

./darkmoon.sh "TARGET: http://172.19.0.3:3000"

Modalità bug bounty (i flag si attivano automaticamente):

./darkmoon.sh "TARGET: http://172.19.0.3:3000 PROGRAM=\"Juice Shop\" FOCUS=sqli,xss,idor NOISE=moderate FORMAT=h1"

I flag principali includono FOCUS, EXCLUDE, CREDS, TOKEN, NOISE, SEVERITY, FORMAT e altri, tutti interpretati naturalmente dall'IA.

Nota: Per il riferimento completo ai flag, i tipi di asset, la sintassi libera EXCLUDE/FOCUS e lo scoping avanzato multi-target, consulta Documentazione completa, Definizione dello scope.


Toolbox integrata

DarkMoon include un'immagine Docker dedicata con 50+ strumenti di sicurezza compilati e ottimizzati in una build multi-stage:

CategoriaStrumenti (esempi)
Scansione porteNaabu (scoperta), nmap (sondaggi mirati sui servizi)
Scansione webNuclei, ffuf, dirb, sqlmap, Arjun, wafw00f
Recon e crawlingSubfinder, Katana, Waybackurls, httpx
CMSWPScan, CMSeeK, WhatWeb
Active DirectoryNetExec, BloodHound, Impacket (30+ script)
Kuberneteskubectl, Kubescape, Kubeletctl, kube-bench, rbac-police
CLI cloudaws, az, gcloud, gsutil, bq
Database e cachepsql, mysql, redis-cli, sqlite3
Firmware / IoTbinwalk, unsquashfs, sasquatch, firmwalker
Crackinghashcat, john, 7z2john
ReteHydra, curl, dig, strumenti SNMP
BrowserLightpanda (headless)

Tutti gli strumenti sono direttamente accessibili, senza bisogno di configurare percorsi.

Nota: Per l'elenco completo degli strumenti con i dettagli di installazione e come aggiungere nuovi strumenti, consulta Documentazione completa, Toolbox.


📖 Guida alla documentazione

La Documentazione completa di DarkMoon copre tutto ciò che serve per operare la piattaforma. Ecco un riferimento rapido alle sezioni più importanti:

ArgomentoCosa troveraiLink
Configurazione GPU e driverRisoluzione problemi NVIDIA per Docker, WSL e Linux nativoGuida GPU
Variabili d'ambienteConfigurazione provider LLM, chiavi API, selezione modelloConfigurazione ambiente
Avvio e buildComportamento di install.sh, docker compose build, gestione stackBuild e avvio
Scope e flagSintassi TARGET, modalità bug bounty, FOCUS/EXCLUDE, credenzialiDefinizione dello scope
Flusso di valutazionePasso dopo passo: scoperta, fingerprinting, agenti, reportMotore di valutazione
Log di sessione in tempo realeMonitora i comandi eseguiti dal server MCP dal vivoLog di sessione
Agenti IAStruttura degli agenti, ciclo di vita, come creare o modificare agentiAgenti IA
ArchitetturaDiagrammi di distribuzione, confini di sicurezza, flusso di esecuzioneArchitettura
ToolboxElenco completo degli strumenti, aggiunta di strumenti, interni dell'immagine DockerToolbox
Flussi di lavoro MCPStruttura dei flussi di lavoro, creazione di flussi personalizzati, best practiceFlussi di lavoro MCP
Elenco strumenti disponibiliTabella completa dei 50+ strumenti con percorsi e fontiElenco strumenti
Laboratori di addestramentoLaboratori vulnerabili consigliati per addestrare DarkMoonLaboratori pentester

Casi d'uso

DarkMoon è progettato come una piattaforma versatile di test di sicurezza per:

  • 🔒 Team di sicurezza, esegui penetration testing automatizzati continui sulla tua infrastruttura
  • ⚙️ Pipeline DevSecOps, integra ricerca di sicurezza basata su IA nei flussi di lavoro CI/CD
  • 🎯 Cacciatori di bug bounty, accelera l'hacking etico con analisi autonoma dei target
  • 🔬 Ricercatori di sicurezza, esplora le superfici d'attacco con una piattaforma di cybersecurity IA che si adatta in tempo reale
  • 🎓 Formazione e istruzione, impara la sicurezza offensiva con valutazioni guidate e riproducibili

Esempi di prompt

# Pentest di applicazioni web
./darkmoon.sh "TARGET: http://172.19.0.3:3000"

# Valutazione Active Directory
./darkmoon.sh "TARGET: 192.168.1.10"

# Bug bounty con focus specifico
./darkmoon.sh "TARGET: https://app.example.com PROGRAM=\"Example BB\" FOCUS=sqli,rce,ssrf EXCLUDE=H1 FORMAT=h1"

Nota: Per altri esempi di prompt inclusi scenari DVGA, Juice Shop e browser headless, consulta Documentazione completa, Esempi di prompt.


Contribuire

DarkMoon è open source e accoglie contributi. Che tu voglia aggiungere nuovi agenti, integrare strumenti, creare flussi di lavoro o migliorare la documentazione, consulta CONTRIBUTING.md per le linee guida.


Licenza

Questo progetto è concesso in licenza sotto la GNU General Public License v3.0. Consulta LICENSE per i dettagli.


Creato da ASC-IT con 💚 per la comunità globale della sicurezza

🔒 Open Source · 🤖 Basato su IA · 🇫🇷 Fatto in Francia

⭐ Metti una stella su GitHub · 📖 Documentazione completa · ▶️ Guarda la Demo

Categorie