
Piattaforma autonoma per engagement di red-team con orchestrazione di moduli MITRE ATT&CK, risoluzione di percorsi di attacco tramite DAG, controlli OPSEC, vault di credenziali cifrato e reportistica multi-formato.
La piattaforma open-core che consente ai red team aziendali, agli MSSP e ai centri operativi di sicurezza di eseguire engagement offensivi mirati, scoprire percorsi di attacco deterministici e validare continuamente la postura difensiva con rischio collaterale zero.
Platform Showcase • Why ARES? • Competitive Matrix • Architecture • MITRE Matrix • Quickstart • Zero-Trust Security • Documentation
Il penetration testing tradizionale è fondamentalmente carente: è costoso, episodico, puntuale e lascia le organizzazioni cieche di fronte a misconfigurazioni di nuova introduzione e alle tecniche emergenti degli avversari. Nel frattempo, gli scanner di vulnerabilità automatizzati sommergono i team SOC con migliaia di CVE ipotetici senza dimostrare la sfruttabilità o i percorsi di attacco laterale multi-stadio.
ARES colma questa lacuna. Costruito da zero per l'infrastruttura aziendale moderna, ARES offre una piattaforma autonoma di red team engagement orientata agli obiettivi che modella attori di minaccia del mondo reale. Combinando firewall di scope a livello kernel, profilazione adattiva del rumore OPSEC, un risolutore di attacchi interattivo basato su grafo aciclico diretto (DAG) e oltre 60 tecniche weaponizzate mappate su MITRE ATT&CK, ARES consente ai team di sicurezza di dimostrare la sfruttabilità delle vulnerabilità, individuare i percorsi di compromissione più brevi verso i Crown Jewels di Active Directory e generare deliverable pronti per il management con zero downtime operativo.
THE ARES ADVANTAGE
┌─────────────────────────┐ ┌─────────────────────────┐ ┌─────────────────────────┐ │ STRICT SCOPE ENCLAVE │ │ AUTONOMOUS DAG ENGINE │ │ ZERO-TRUST ARCHITECTURE │ │ Hard kernel CIDR egress │ │ Computes shortest paths │ │ Memory-only JWT tokens, │ │ whitelisting prevents │───│ to Domain Admins & Crown│───│ AES-256 encrypted vault,│ │ any collateral impact. │ │ Jewels deterministically│ │ strict HMAC-CSRF checks.│ └─────────────────────────┘ └─────────────────────────┘ └─────────────────────────┘ │ ▼ ┌─────────────────────────┐ │ INSTANT EXECUTIVE SUITE │ │ Branded PDF, HTML, JSON │ │ deliverables with zero │ │ native GTK dependencies │ └─────────────────────────┘
### Pilastri del Valore Fondamentale
1. **🛡️ Governance dello Scope a Zero Collaterali**: Ogni campagna opera all'interno di un confine crittografico isolato. Validazioni rigorose di IP e CIDR target a livello di socket di rete garantiscono che nessun pacchetto tocchi mai infrastrutture fuori scope.
2. **🧠 Pianificazione Autonoma Orientata agli Obiettivi**: Gli operatori impostano obiettivi di alto livello (es. `domain_admin`, `full_compromise`, `cloud_audit`), e il motore decisionale ARES sintetizza autonomamente percorsi di esecuzione multi-stadio utilizzando euristiche su grafi e agenti LLM opzionali (Claude / OpenAI / Ollama locale).
3. **🕸️ Grafo di Attacco Multi-Vettore (DAG)**: Importa collezioni BloodHound o mappa sessioni di dominio attive in tempo reale. Il motore grafico integrato calcola i percorsi di attacco più brevi, evidenzia i colli di bottiglia e simula la fattibilità del pivot laterale.
4. **🔐 Modello di Sicurezza Defense-in-Depth**: Progettato per ambienti zero-trust. Sessioni autoritative su database, token di accesso JWT a breve durata solo in memoria, credenziali di refresh rotanti HttpOnly e vault locali cifrati AES-256-GCM proteggono gli hash raccolti e le evidenze sensibili dei clienti.
5. **📑 Pipeline Automatizzata di Deliverable**: Generazione con un clic di deliverable di conformità brandizzati e pronti per l'audit in formati PDF, HTML, Markdown e JSON. Include rendering PDF automatizzato tramite browser headless su Windows/Linux senza dipendenze GTK esterne.
---
## 📊 Matrice di Confronto di Mercato
| Capacità Operativa | Pentest Manuale Tradizionale | Scanner di Vulnerabilità Legacy | Piattaforma Autonoma ARES |
| :--- | :---: | :---: | :---: |
| **Frequenza di Test** | Annuale / Semestrale | Programmato Giornaliero / Settimanale | **Continuo / On-Demand** |
| **Validazione dell'Exploitabilità** | Manuale e ad Alto Impiego di Risorse | ❌ Corrispondenza Teorica di CVE | **Prova Multi-Stadio Deterministica** |
| **Percorsi di Attacco Multi-Hop** | Disegno Manuale | ❌ Nessuno | **DAG Interattivo in Tempo Reale** |
| **Enclave di Scope e Firewall di Egress** | Solo Disciplina dell'Operatore | Solo Firewall di Rete | **Applicazione Rigorosa di CIDR a Livello Socket** |
| **Percorsi Laterali Active Directory** | Esecuzione Lenta di Script | ❌ Nessun Percorso Attivo | **Suite Nativa BloodHound e Kerberos** |
| **Sicurezza e Archiviazione delle Credenziali** | File Piatti Sparsi / In Chiaro | Log di Vulnerabilità | **Vault Cifrato AES-256-GCM** |
| **OPSEC e Throttling della Telemetria** | Script di Jitter Manuali | Elevato Rumore di Rete | **Profili di Rumore Adattivi e Governor** |
| **Tempo di Consegna dei Report** | 1–2 Settimane Post-Engagement | Dump di Dati Grezzi | **Artefatti Multi-Formato Istantanei** |
| **Footprint di Deployment** | Consulenti Esterni | Agenti Cloud Pesanti | **Locale Air-Gapped / Self-Hosted** |
---
## 🖥️ Vetrina della Piattaforma e Superfici di Controllo
La Piattaforma ARES presenta una dashboard operatore reattiva e ad alte prestazioni, progettata con un'estetica dark-tech, basso carico cognitivo e controllo operativo verificato.```powershell
# Launch local development environment
.\.venv\Scripts\ares.exe dashboard dev --no-reload
Barriera d'ingresso autonoma progettata specificamente per operatori offensivi autorizzati e personale di sicurezza.

ARES Operator Enclave — Il pulsante Sign In erutta con fuoco al plasma cremisi al passaggio del mouse, al clic e al tasto Invio. Canvas della Griglia Architetturale Dinamica, specifiche dell'ambiente di sistema e mascotte ARES Cyber Dragon sul pannello destro.
requestAnimationFrame.InResponseTo/nonce), mappatura dei ruoli JIT e blocco rigoroso della password locale per le identità federate. (Vedi Guida alla Configurazione SSO).X-ARES-CSRF).Console di comando operativa in tempo reale che fornisce visibilità istantanea sulla postura attraverso le campagne attive.

Centro di Comando Esecutivo che mostra telemetria in tempo reale, risultati confermati per gravità e stato operativo.

Panoramica Tattica Zero-State — Hero di onboarding pulito con striscia di prontezza istantanea e azioni di inizializzazione quando non sono in esecuzione campagne attive.
panel-subtle), indicatori di stato reattivi dinamici nella topbar e tracce di avanzamento tratteggiate distinte per le baseline metriche non inizializzate.Staged, Executing o Standby) che distingue i target in scope dalle campagne in esecuzione.Governance dei target a zero collateral che applica confini rigidi di whitelist CIDR e isolamento crittografato delle evidenze.

Interfaccia di Gestione Campagne che mostra scope dei target, confini CIDR, controlli del rumore e vault crittografato delle credenziali.
<label> su tutti i selettori di campagna e input di parametri, prevenendo ambiguità per l'operatore durante engagement rapidi.Stealth, Normal, Aggressive) con distribuzioni di ritardo randomizzate.Vasto catalogo di tecniche avversarie weaponizzate allineate con la matrice enterprise MITRE ATT&CK.

Catalogo Moduli con categorizzazione MITRE ATT&CK, generazione dinamica dei parametri e modalità di sicurezza dry-run.
ad.kerberoast, ad.adcs, ad.enum_users), Windows (windows.uac_bypass), Linux, Cloud (AWS, Azure, GCP) e infrastruttura di rete.Solver interattivo di grafi aciclici diretti (DAG) che visualizza percorsi d'attacco enterprise e catene di escalation dei privilegi.

Grafo d'Attacco Multi-Vettore con cavi patch bianchi luminosi automatizzati, gerarchia da sinistra a destra (Domain Controller → Findings → Hosts) e ispezione sicura dei metadati in tempo reale.
#ffffff) che collegano Domain Controller, risultati di sicurezza e host scoperti senza trascinamento manuale.DC01) a sinistra, attraverso i risultati di sicurezza attivi, fino agli host membri target.Generazione istantanea di deliverable che produce report di conformità brandizzati e pronti per l'audit in molteplici formati enterprise (PDF Esecutivo, Markdown Tecnico, CSV dei Difetti).

Motore di Report e Libreria degli Artefatti che supporta esportazioni multi-formato con gestione del ciclo di vita sincronizzata in tempo reale.
<label> persistenti (Target Campaign, Export Format) e feedback pulito sugli errori di validazione inline.Motore autonomo orientato agli obiettivi che pianifica, prioritizza ed esegue catene d'attacco complesse rispettando i limiti OPSEC.

Console di Strategia Autonoma per la pianificazione di campagne basate su obiettivi e la governance adattiva del contenimento.
GET /api/tags) con timeout sub-secondo e caching TTL, abbinati a verifica dinamica lato server delle chiavi cloud (Claude, OpenAI).Target Campaign, Strategic Objective, AI Planning Engine, Explicit Authorizations), descrizioni degli obiettivi leggibili dall'uomo ed eliminazione completa della fuga di variabili d'ambiente del server nelle etichette dell'interfaccia.Telemetria approfondita delle entità Active Directory, ispezione delle relazioni e audit sicuro dei dettagli in tempo reale direttamente all'interno del canvas.

Drawer Interattivo dei Dettagli Sicuri che mostra la telemetria del Domain Controller (DC01 10.10.10.2), i livelli di compromissione attivi, le porte aperte della superficie d'attacco (53, 88, 135, 139, 389, 445, 636, 3268, 3389) e gli stati di proprietà degli asset.
is_dc) selezionando qualsiasi nodo del grafo.53, Kerberos 88, RPC 135, NetBIOS 139, LDAP 389, SMB 445, LDAPS 636, Global Catalog 3268, RDP 3389).Kill chain deterministiche multi-step che orchestrano ricognizione, raccolta di credenziali e movimento laterale in sequenza.

Catene di esecuzione automatizzate tra cui AD Kerberos Exposure Chain e AD Domain Enumeration Chain.
asreproast -> kerberoast -> hashcat), l'enumerazione del dominio e l'escalation dei privilegi cloud.Tracciamento empirico dell'efficacia dell'evasione attraverso le piattaforme enterprise di endpoint detection and response (EDR).

Knowledge Base di Bypass che traccia i tassi di successo delle tecniche su CrowdStrike Falcon, SentinelOne e Microsoft Defender.
Controllo degli accessi multi-ruolo verificato, ciclo di vita crittografico delle chiavi API e verifica continua dell'integrità della piattaforma.

Gestione del profilo operatore, provisioning di chiavi API con scope e audit di sicurezza automatizzati del sistema.
Team Lead, Operator, Recon, Reporter) che governano l'esecuzione dei moduli e la visualizzazione delle evidenze.Bus di eventi WebSocket ad alta frequenza che trasmette telemetria operativa, output dei moduli e stato della pipeline.

Console eventi operativi live con telemetria bufferizzata e streaming WebSocket ad alto throughput.
Architetture di engagement standardizzate per esercitazioni red team ricorrenti, audit di conformità e drill purple team.

Template di engagement integrati tra cui Internal Pentest, AD Full Compromise, Cloud Assessment e Assumed Breach.
Superficie REST API interattiva e completamente documentata per tooling personalizzato, orchestrazione SOC e integrazione con pipeline CI/CD.

Documentazione interattiva Swagger UI che espone 70+ endpoint operativi per l'automazione enterprise.
| :--- | :--- | :--- | :--- |
| Overview | Stato di salute esecutivo, contatori di telemetria, metriche di severità dei finding. | Pannello Singolo | Tutti gli Stakeholder |
| Campaigns | Whitelisting dello scope, profili di rumore, vault di credenziali cifrato. | List, Scope, Findings | Team Lead, Operatore |
| Modules | Catalogo di oltre 60 moduli, form di input parametri, console di esecuzione. | Catalog, Run Panel, Results | Operatore |
| Reports | Builder di deliverable, pacchetti di evidenze, ciclo di vita della Report Library. | Generate, Library | Operatore, Reporter |
| Graph | Esplorazione entità DAG, percorsi di attacco più brevi, ingest BloodHound. | Entities, Attack Paths, Ingest | Operatore, Recon |
| Templates | Playbook di engagement ripetibili e piani di workflow multi-stadio. | Templates, Plan Builder | Team Lead, Operatore |
| Strategy | Motore autonomo orientato agli obiettivi, integrazione planner AI. | Objective, Active, Result | Team Lead, Operatore |
| Security | Credenziali operatore, ciclo di vita delle API key, controlli di audit delle dipendenze. | Account, API Keys, Audit | Team Lead |
| EDR/OPSEC | Telemetria difensiva, tracciamento bypass, regole di evasione del rilevamento. | Knowledge Base, Report Outcome | Operatore |
| Live | Stream di eventi WebSocket in tempo reale e log di telemetria bufferizzati. | Stream, Buffer | Operatore |
ARES segue una rigorosa architettura di difesa in profondità che separa presentazione, orchestrazione dell'esecuzione, governance della sicurezza e storage crittografico persistente:```mermaid
flowchart TB
subgraph Client["Presentation Layer (Operator Enclave)"]
UI["React 19 Dashboard
(Vite + TypeScript)"]
Mesh["Dynamic Architectural Grid
(Canvas 2D Engine)"]
WSClient["WebSocket Client
(Real-Time Telemetry Stream)"]
end
subgraph Gateway["Zero-Trust Security Gateway"]
FastAPI["FastAPI Async Engine<br>(Uvicorn Backend)"]
AuthGuard["Auth & Session Guard<br>(Memory-Only JWT + HttpOnly Refresh)"]
CSRF["HMAC Double-Submit CSRF<br>(X-ARES-CSRF Validation)"]
RateLimit["Rate Limiting & Brute-Force Shield"]
end
subgraph Core["ARES Core Engine & Governance"]
ScopeFirewall["Scope Egress Firewall<br>(Strict CIDR & IP Whitelist)"]
Governor["OPSEC Noise Governor<br>(Adaptive Jitter & Throttling)"]
Orchestrator["Module Execution Orchestrator<br>(Worker Thread Pool)"]
AutoPlanner["Autonomous Strategy Engine<br>(DAG Heuristics / AI Planner)"]
end
subgraph Storage["Cryptographic Persistence Layer"]
DB[(SQLite / PostgreSQL<br>Alembic Versioned)]
Vault[(AES-256-GCM Vault<br>Encrypted Credentials & Hashes)]
GraphEngine["Attack Graph DAG Engine<br>(BloodHound Ingest & Shortest Path)"]
end
subgraph Deliverables["Reporting Pipeline"]
PDFGen["Headless Chromium / Edge Engine<br>(Automated PDF Generation)"]
Artifacts["Evidence Library<br>(HTML, Markdown, JSON)"]
end
UI -->|HTTPS / REST| AuthGuard
WSClient -->|WSS / Ticket Barrier| AuthGuard
AuthGuard --> CSRF --> RateLimit --> FastAPI
FastAPI --> ScopeFirewall
ScopeFirewall --> Orchestrator
Orchestrator --> Governor
Orchestrator --> AutoPlanner
Orchestrator --> Storage
Storage --> GraphEngine
FastAPI --> Deliverables
---
## ⚔️ Tecniche Avversarie & Matrice MITRE ATT&CK
ARES implementa oltre 60 tecniche avversarie modulari mappate nativamente al Framework MITRE ATT&CK Enterprise:```
┌──────────────────────────────────────────────────────────────────────────────────────────────────────────────────┐
│ MITRE ATT&CK MATRIX COVERAGE │
├─────────────────────┬─────────────────────┬─────────────────────┬─────────────────────┬──────────────────────────┤
│ DISCOVERY │ CREDENTIAL ACCESS │ LATERAL MOVEMENT │ PRIVILEGE ESCALATION│ DEFENSE EVASION / CLOUD │
├─────────────────────┼─────────────────────┼─────────────────────┼─────────────────────┼──────────────────────────┤
│ • T1087 User Enum │ • T1558.003 Kerberoast│ • T1021.002 SMB/RPC │ • T1548.002 UAC Byps│ • T1070 Indicator Removal│
│ • T1069 Group Enum │ • T1558.004 AS-REP │ • T1021.006 WinRM │ • T1068 Token Privs │ • T1562 Impair Defenses │
│ • T1046 Port/Net │ • T1003 LSASS Dump │ • T1550 Use Ticket │ • T1053 Scheduled │ • T1078 Cloud IAM Enum │
│ • T1018 Host Disc │ • T1649 ADCS ESC1-8 │ • T1071 App Layer │ • T1055 Injection │ • T1580 Cloud Discovery │
│ • T1082 System Info │ • T1110 Pass Spray │ • T1021.001 RDP │ • T1134 Access Token│ • T1526 Cloud Hierarchy │
└─────────────────────┴─────────────────────┴─────────────────────┴─────────────────────┴──────────────────────────┘
ad.kerberoast), AS-REP Roasting, abuso dei Certificate Template ADCS (da ESC1 a ESC8), replica degli account DCSync e generazione di dati BloodHound.git clone https://github.com/Mafifrizi/ARES.git Set-Location .\ARES
py -3.12 -m venv .venv ..venv\Scripts\python.exe -m pip install -U pip ..venv\Scripts\python.exe -m pip install -e ".[dev,pdf]"
Set-Location frontend & "C:\Program Files\nodejs\npm.cmd" ci Set-Location ..
$env:ARES_PDF_BROWSER = "C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe" ..venv\Scripts\ares.exe doctor --pdf-smoke
..venv\Scripts\ares.exe dashboard dev --no-reload
Apri il browser su **`http://127.0.0.1:5173/dashboard/`**.
- **Operatore iniziale**: `admin`
- **Password iniziale**: Configurata tramite `ARES_DEFAULT_ADMIN_PASSWORD` in `.env` (predefinita: `Admin123456!`)
---
## 🔐 Modello di Sicurezza Enterprise e Conformità
ARES è stato progettato per ambienti con i requisiti di conformità e riservatezza più stringenti:
### Autenticazione a Difesa Approfondita
- **Token di Accesso Solo in Memoria**: JWT di breve durata (15 minuti di validità) esistono puramente nello stato React in memoria e non vengono mai scritti in `localStorage` o `sessionStorage`.
- **Famiglia di Refresh Rotante**: Le credenziali di refresh a lunga durata sono vincolate a cookie rigorosi, host-only, HttpOnly (`ares_refresh`) con rotazione monouso e revoca automatica in caso di riutilizzo.
- **Barriera CSRF HMAC**: Gli endpoint che modificano lo stato richiedono header `X-ARES-CSRF` validi, confrontati con token cookie crittograficamente sicuri.
### Controllo degli Accessi Basato sui Ruoli (RBAC)
ARES applica permessi RBAC rigorosi su tutti gli endpoint API, i job in background e le superfici UI:
| Ruolo | Valore API | Ambito Operativo | Autorità Amministrativa |
| :--- | :---: | :--- | :--- |
| **Team Lead** | `team_lead` | Autorità completa sulla piattaforma: creazione/eliminazione campagne, provisioning utenti, audit di sicurezza, override di moduli ad alto impatto. | Amministratore di Sistema Completo |
| **Operator** | `operator` | Operazioni quotidiane: esecuzione di moduli autorizzati, revisione dei risultati, esplorazione del grafo di attacco, generazione di report. Non può registrare utenti. | Livello Operativo |
| **Recon** | `recon` | Ricognizione orientata alla lettura: esecuzione di moduli sicuri di discovery e fingerprinting di rete. L'esecuzione di moduli dirompenti è bloccata. | Orientato alla Lettura |
| **Reporter** | `reporter` | Revisione degli stakeholder: accesso in sola lettura ad analytics delle campagne, risultati, grafi di attacco e deliverable generati. Nessun diritto di esecuzione. | Audit in Sola Lettura |
#### Garanzie di Provisioning dei Ruoli e Anti-Escalation dei Privilegi
- **Identità Autorevole dal Database**: A differenza dei sistemi che si fidano ciecamente delle dichiarazioni di ruolo JWT lato client, ARES risolve l'identità e il ruolo dell'utente direttamente dal database live a ogni richiesta (`row = await db.resolve_access_token_principal(...)`). Le dichiarazioni JWT manomesse vengono matematicamente scartate.
- **Gating Rigoroso dei Ruoli alla Creazione dell'Account**: I ruoli dei nuovi utenti sono assegnati esclusivamente da un `team_lead` tramite `POST /auth/register` (protetto da `require_team_lead()`) o mappati automaticamente dagli Identity Provider aziendali durante l'SSO SAML/OIDC avviato da SP.
- **Immutabilità dei Ruoli**: Le assegnazioni di ruolo sono immutabili dopo la creazione. Non esiste alcun endpoint pubblico per modificare i ruoli utente (`PUT /users/{id}` non esiste), eliminando i vettori di escalation orizzontale e verticale dei privilegi (ad esempio, `recon` che scala a `team_lead` o `reporter` che esegue moduli offensivi).
- **Inventario Utenti Sottoposto ad Audit**: La console `Security` della dashboard fornisce un inventario trasparente di tutte le identità registrate e le sessioni attive per la responsabilità dell'engagement.
---
## 🔌 Gateway MCP di ARES e CLI di Livello Produttivo
ARES fornisce un Gateway **Model Context Protocol (MCP)** di livello produttivo che consente ai moderni assistenti di coding AI (Cursor IDE, Claude Desktop, Windsurf, VS Code Cline, Zed, Open-WebUI, LibreChat) di interagire con la piattaforma offensive purple-team di ARES in modo sicuro e sotto rigorosa governance.
<div align="center">

*Monitor Terminale Split a Due Pannelli MCP di ARES (stile OpenClaw) con telemetria degli strumenti in tempo reale, ispezione dello scope live e autorizzazione token con 1 tasto.*
</div>
A differenza dei server MCP di base che espongono endpoint grezzi agli LLM senza guardrail, ARES applica rigorosamente **Pre-Flight Scope Invariance (`ScopeGuard`)**, **Anti-Prompt-Injection Taint Isolation** e **Token di Conferma HMAC Monouso da 60 secondi** prima che qualsiasi azione offensiva live possa essere eseguita.
### 🚀 Da Dove Inizio? (Onboarding Passo-Passo)
Per operatori o sviluppatori che collegano Cursor, Claude Desktop o Windsurf ad ARES:
1. **Verifica la Prontezza dei Sottosistemi (`doctor`)**:
Assicurati che tutti i sottosistemi core (Protocol Engine, 9 Tools, 3 Resources, 3 Prompts, 62 Modules, Security Gates) riportino `PASS`: ```powershell
.\mcp.bat doctor
Configurazione del client AI con 1 clic (nessuna modifica manuale del JSON): Configura automaticamente il tuo IDE preferito con un singolo comando: ```powershell
.\mcp.bat setup --client cursor
.\mcp.bat setup --client claude
.\mcp.bat setup --client windsurf
.\mcp.bat setup --client cline
Questo scrive il percorso del tuo ambiente virtuale Python attivo direttamente nel file di configurazione del client (ad es. .cursor/mcp.json).
Ricarica la finestra nell'IDE Cursor:
Ctrl + Shift + P.Developer: Reload Window.Ctrl + ,) → Features → MCP Servers. Il server ares mostrerà un punto verde (Connected).Avvia il monitor live a due pannelli (finestra companion opzionale): In una finestra di terminale dedicata, esegui il monitor a due pannelli in stile OpenClaw per osservare in tempo reale le invocazioni degli strumenti AI, i controlli di scope e approvare i token: ```powershell .\mcp.bat monitor
ares_scope_check, ares_dry_run_module, ares_run_tool).
A per approvare un token di esecuzione in sospeso, R per rifiutare, C per cancellare il flusso, Q per uscire.Ctrl + I o Ctrl + L) e prova questo prompt:
"Controlla lo stato della campagna attiva, verifica lo scope per il target 10.0.1.50 e prepara un dry-run del modulo ad_kerberoast."
Per l'architettura approfondita, le 7 invarianti di sicurezza, la scriptabilità CLI (--json), i codici di uscita POSIX e gli schemi operativi degli strumenti, consulta ARES MCP Gateway & Product-Grade CLI Specification.
ARES fornisce un SDK Python type-safe di prima classe (ares.sdk) per creare moduli avversari personalizzati, simulare tecniche in harness di test isolati e automatizzare gli engagement a livello programmatico:
BaseModule[P, R] generico e @ares_module)Dichiara schemi di parametri validati con Pydantic v2 e scrivi moduli con autocompletamento IDE completo:```python from ares.sdk import ( BaseModule, ExecutionContext, ModuleResult, ModuleParams, param, SecretParam, OpsecLevel, Severity, ares_module, )
class KerberoastParams(ModuleParams): dc: str = param("Target Domain Controller IP or FQDN", min_length=3) domain: str = param("AD DNS domain name, e.g. CORP.LOCAL", min_length=3) password: SecretParam = param("Domain user password", secret=True, required=False)
class CustomKerberoastModule(BaseModule[KerberoastParams, ModuleResult]): MODULE_ID = "custom.ad.kerberoast" MODULE_NAME = "Custom Kerberoasting" MODULE_CATEGORY = "ad" OPSEC_LEVEL = OpsecLevel.LOW MITRE_TECHNIQUES = ["T1558.003"] PARAMS_MODEL = KerberoastParams
async def execute(self, ctx: ExecutionContext[KerberoastParams]) -> ModuleResult:
# ctx.params provides full static typing and runtime validation
await self.before_request(ctx.params.dc)
# Emit findings using fluent context helpers
finding = ctx.emit_finding(
title=f"Kerberoastable SPN Captured on {ctx.params.dc}",
severity=Severity.HIGH,
mitre_technique="T1558.003",
)
return ModuleResult(status="success", findings=[finding], module_id=self.MODULE_ID)
### 2. Test isolato e simulazione (`ModuleTestHarness`)
Esegui unit test delle tecniche personalizzate localmente con mock scope guard, vault di credenziali sintetiche e matcher di asserzione fluent:```python
from ares.sdk import ModuleTestHarness, Severity
async def test_module():
harness = ModuleTestHarness(CustomKerberoastModule)
result = await harness.simulate(params={"dc": "10.0.0.10", "domain": "LAB.LOCAL"})
result.assert_success()
result.assert_finding(severity=Severity.HIGH, mitre="T1558.003")
AresClient)Automatizza gli engagement, invia moduli e trasmetti telemetria WebSocket in tempo reale tramite script Python o pipeline CI/CD:```python from ares.sdk import AresClient
async with AresClient(base_url="http://127.0.0.1:8000", api_key="ares_key_...") as ares: campaign = await ares.campaigns.create(name="Op-Titan", scope=["10.0.0.0/24"]) job = await ares.modules.run("ad.kerberoast", target="dc01.corp.local", campaign_id=campaign["id"]) findings = await ares.campaigns.findings(campaign["id"])
Consulta [docs/module_sdk.md](https://github.com/mafifrizi/ares/blob/main/docs/module_sdk.md) e [docs/module-development.md](https://github.com/mafifrizi/ares/blob/main/docs/module-development.md) per la documentazione completa per sviluppatori, le specifiche architetturali e gli esempi.
---
## 📚 Sitemap della Documentazione
La documentazione completa è disponibile nella directory [`docs/`](https://github.com/mafifrizi/ares/blob/main/docs):
- [**Portale della Documentazione e Indice dei Sottosistemi**](https://github.com/mafifrizi/ares/blob/main/docs/README.md)
- [**Guida Rapida all'Engagement**](https://github.com/mafifrizi/ares/blob/main/QUICKSTART.md)
- [**Specifica del Next-Gen Module SDK (v2)**](https://github.com/mafifrizi/ares/blob/main/docs/module_sdk.md)
- [**Specifica del Server MCP ARES e della CLI di Grado Produttivo**](https://github.com/mafifrizi/ares/blob/main/docs/mcp-server.md)
- [**Guida Passo-Passo allo Sviluppo dei Moduli**](https://github.com/mafifrizi/ares/blob/main/docs/module-development.md)
- [**Manuale Superficie per Superficie della Dashboard**](https://github.com/mafifrizi/ares/blob/main/docs/dashboard-guide.md)
- [**Catalogo dei Moduli Avversari e Schemi**](https://github.com/mafifrizi/ares/blob/main/docs/modules.md)
- [**Riferimento degli Endpoint API e Payload**](https://github.com/mafifrizi/ares/blob/main/docs/api-reference.md)
- [**Guida all'Integrazione Enterprise SSO (SAML 2.0 / OIDC)**](https://github.com/mafifrizi/ares/blob/main/docs/sso-setup.md)
- [**Sicurezza Enterprise e Modello delle Minacce**](https://github.com/mafifrizi/ares/blob/main/docs/security-model.md)
- [**Laboratorio di Validazione e Test Harness**](https://github.com/mafifrizi/ares/blob/main/docs/validation-lab.md)
---
## ⚖️ Uso Responsabile e Disclaimer Legale
> [!IMPORTANT]
> **ARES è un framework software a duplice uso progettato esclusivamente per la ricerca autorizzata in cybersecurity, la validazione della resilienza aziendale interna e gli engagement professionali di red-team con esplicito permesso scritto.**
- **NON** eseguire ARES contro qualsiasi rete, host o infrastruttura cloud senza previa autorizzazione scritta dai proprietari del sistema.
- L'accesso o il test non autorizzato di sistemi viola la legislazione nazionale e internazionale sui crimini informatici (ad es. Computer Fraud and Abuse Act 18 U.S.C. § 1030).
- I creatori e i manutentori di ARES non si assumono alcuna responsabilità per uso improprio, danni o violazioni normative causate da questo software.
Per segnalare vulnerabilità di sicurezza in ARES, segui la nostra [Politica di Sicurezza](https://github.com/mafifrizi/ares/blob/main/SECURITY.md).
---
## 📄 Licenza
ARES è distribuito sotto la **[Licenza MIT](https://github.com/mafifrizi/ares/blob/main/LICENSE)** open-source.
<br>
<div align="center">
**ARES — Sistema di Engagement Red Team Autonomo di Grado Enterprise.**
*Validazione Continua della Sicurezza. Zero Rischio Collaterale.*
</div>