Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
numasec — 端末で動作するAIセキュリティエージェント。ローカルツール、ランブック、エージェントを統括し、許可されたAppSec、ペンテスト、OSINT、CTFのワークフローに対応。耐久性のある運用メモリと証拠追跡機能を備えています。 | Kitploit
ツール/GitHubGitHub/francescostabile/numasec
OSINT (オープンソースインテリジェンス)偵察脆弱性スキャナーウェブセキュリティCTFペネトレーションテストDevSecOps学習と教育レッドチーミングAIセキュリティ
GitHubfrancescostabile/numasec

numasec

端末で動作するAIセキュリティエージェント。ローカルツール、ランブック、エージェントを統括し、許可されたAppSec、ペンテスト、OSINT、CTFのワークフローに対応。耐久性のある運用メモリと証拠追跡機能を備えています。

467513ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る

numasec

オープンソースの AI セキュリティエージェント。

あなたの端末にセキュリティの頭脳を。

ローカルツール、エージェント、ランブック、発見事項、証拠、リプレイ、レポートを使ってセキュリティワークフローを実行します。

npm install -g numasec

CI リリース npm npm ダウンロード数 GitHub スター AGPL-3.0-or-later ライセンス

ターミナルで実行中のnumasec AIセキュリティエージェント

デモ | なぜ | 使用感 | 試す | 機能 | コマンド | アーキテクチャ | ロードマップ


numasecとは?

numasecはターミナルで動作するAIセキュリティエージェントです。

マシンに既にインストールされているツールを使い、セキュリティランブックに従い、サイバーエージェントを切り替え、操作コンテキストを維持し、発見事項を追跡し、証拠を保存し、作業をレポートにまとめるのを支援します。

これは、シェル、ブラウザ、HTTPリクエスト、スキャナー、アドバイザリ、メモ、レポートの間を行き来する人々のために作られています。

  • チャットボットではありません。
  • スキャナーラッパーではありません。
  • BurpやKaliの代替品ではありません。

すでにあるワークフローに寄り添うセキュリティエージェントです。

デモ

numasecがスコープを設定したセキュリティオペレーションをターミナルから実行
プレビューをクリックすると、フルターミナル録画が表示されます。

なぜnumasecなのか

セキュリティ業務は一つのきれいな場所で完結しません。

ターミナルコマンド、ブラウザ作業、HTTPリクエスト、ローカルツール、スキャナー、アドバイザリ、メモ、スクリーンショット、発見事項、レポートの間を行き来します。

AIは役立ちますが、それがそのワークフローの中に存在して初めて効果を発揮します。

numasecは、単なるチャットボックスではなく、モデルにセキュリティワークスペースを提供します。ターゲット、スコープ、ツール、ランブック、発見事項、証拠、リプレイ、レポートの状態をすべてまとめて保持しながら作業を進めます。

目標はシンプルです。

セキュリティ業務をより速く、よりシャープに、散らかりにくくする。

現在、numasecは認可されたAppSecおよびPentestワークフローに最も強みを発揮します。他のサイバー領域も存在する、あるいは可能ですが、同等に成熟しているとはまだ謳っていません。

なぜ今なのか

コーディングエージェントは開発者の働き方を変えました。

コードを読み、コマンドを実行し、ファイルを編集し、テストを実行し、開発ループの中に留まります。

セキュリティも同じシフトを必要としていますが、セキュリティ業務には異なる制約があります。

セキュリティエージェントはターゲットを認識し、スコープ内にとどまり、ローカルツールチェーンを使用し、何が起こったかを記憶し、ノイズと発見事項を区別し、後で有用な出力を生成できるだけのコンテキストを保持する必要があります。

それがnumasecが目指しているものです。

ターミナル向けのオープンソースAIセキュリティエージェント。

使用感

テスト対象のワークスペース内でnumasecを開き、適切なセキュリティエージェントを選択し、利用可能なローカルツールを確認してからランブックを開始し、エージェントにワークフローを通して進めてもらいます。

作業が変わったら、姿勢を切り替えます。何か重要なら、発見事項、証拠、リプレイ、レポートのコンテキストをシェル履歴やスクリーンショット、メモに散らばらせるのではなく、オペレーションの近くに保持します。

後で戻ってきて、ゼロから始めずに再開できます。

プロダクトツアー

numasecはターミナルエージェントのように始まり、セキュリティ作業が始まるとワークスペースに変わります。

numasecのチャットファーストセキュリティコンソールホーム画面

モデル、アクティブエージェント、コマンドパレット、作業ディレクトリ、プロンプトが表示されます。重要なのはターミナルから離れないことではなく、ターミナルを賢くすることです。

numasecの発見事項レンズ。証拠、リプレイ、報告可能性、オペレーションサイドバーを表示

発見事項はチャットにダンプされるのではなく、オペレーション内に存在します。各発見事項には状態、重大度、証拠、リプレイ状況、次のアクションを持たせることができ、エージェントは流れを失うことなく作業を続けられます。

弱いシグナルはそのまま弱いままで構いません。却下された主張は可視性を保ちます。報告可能な発見事項には証拠が必要です。

numasecのサイバースペシャリストエージェントを切り替える様子

セキュリティ業務は形を変えます。AppSec、Pentest、OSINT、CTF/ラボ、リサーチでは同じ姿勢は必要ないため、作業が変わったらエージェントを切り替えられます。汎用的なアシスタントにあらゆる場面で同じ振る舞いを強制する必要はありません。

numasecのオペレーションセレクター。リネーム機能付き

オペレーションは持続的です。名前を付け、名前を変更し、再開し、エクスポートできます。セキュリティワークフローはチャットが終了したからといって消えるべきではありません。

試す```bash

npm install -g numasec numasec

root@kitploit:~
その後、ローカルラボ、CTF、所有しているアプリ、または許可されたターゲットから始めてください:```text
/doctor
/mode appsec
/runbook run appsec-web-triage http://localhost:3000
/share

テスト対象のワークスペースから numasec を実行し、ターゲットスコープを明示的に設定してください。

What it does

Built for

numasec は、セキュリティワークフローの横ではなく、内部に AI エージェントを必要とする人々のためのツールです。

  • AppSec エンジニア:Webアプリ、API、依存関係、認証フロー、レポートのトリアージを行う方。
  • ペネトレーションテスター:スコープ内の作業を端末ツール、メモ、証拠、成果物と共に進める方。
  • バグバウンティハンター:ターゲットコンテキストを失わずに迅速に行動したい方。
  • セキュリティ研究者:シェル、ブラウザ、HTTP、アドバイザリー、トレードクラフト、メモを行き来する方。
  • CTF およびラボユーザー:ツールを直接制御しながらも構造化された環境を求める方。

numasec は許可されたセキュリティ作業のためのものです。所有するシステム、ラボ、CTF、またはテスト許可のあるターゲットでのみ使用してください。

How the workflow fits together

numasec は単なるプロンプトとツールの組み合わせではありません。

ターゲット、オペレーション、姿勢、ランブック、ローカルツール、観察、発見事項、証拠、リプレイ、レポートを結びつけてセキュリティワークフローを維持します。```mermaid flowchart LR target["Target"] --> operation["Operation"] operation --> posture["Scope + opsec + autonomy"] posture --> runbook["Runbook"] runbook --> tools["Local cyber tools"]

tools --> evidence["Evidence"] evidence --> observations["Observations"] observations --> findings["Findings"] findings --> proof["Replay / proof"] proof --> report["Report"]

operation -. source of truth .-> kernel["Cyber kernel"] kernel --> evidence kernel --> findings kernel --> report

classDef primary fill:#04130d,stroke:#00ff88,color:#eafff4,stroke-width:2px; classDef secondary fill:#061014,stroke:#00c2ff,color:#eaf9ff,stroke-width:1.5px; classDef proofNode fill:#151104,stroke:#ffcc66,color:#fff7df,stroke-width:1.5px; classDef findingNode fill:#190808,stroke:#ff5f6d,color:#fff0f0,stroke-width:1.5px;

class target,operation,posture,runbook,tools primary; class evidence,observations,kernel secondary; class proof,report proofNode; class findings findingNode;

root@kitploit:~
重要な点: 操作はチャット上だけに存在するわけではありません。numasec は作業の永続的な記録を保持するため、エージェントは続行でき、オペレーターはレビューでき、レポートは実際に起こったことから作成されます。

## numasec の違い

ほとんどの AI セキュリティツールは、2 つの罠のいずれかに陥ります。単に話すだけか、ツールをラップするだけかです。numasec は異なることを試みます: エージェントが作業している間、ワークフローを生かし続けることです。

| 比較対象 | 通常の動作 | numasec の動作 |
| --- | --- | --- |
| **汎用 AI チャット** | 良いアドバイスだが、実際の作業から切り離されている。 | ツール、メモリ、操作状態を伴い、ターミナルワークフロー内で実行される。 |
| **汎用コーディングエージェント** | リポジトリやテストには最適だが、セキュリティ作業に合わせて形成されていない。 | セキュリティエージェント、ランブック、スコープ、発見事項、証拠、リプレイ、レポートを追加する。 |
| **スキャナーラッパー** | 高速な出力だが、コンテキストが弱い。 | ツールの出力をより大きな操作の一部に変換する。 |
| **手動メモ** | 柔軟だが、すべてがバラバラになる。 | 発見事項、証拠、リプレイ、レポートを接続したままにする。 |
| **ツールサーバー** | 機能を公開するが、ワークフローとメモリはユーザーに任せる。 | ツールの周りにセキュリティワークフローを追加する。 |

## コマンド

numasec はキーボードから素早く操作できるように設計されています: 操作の開始、エージェントの切り替え、ワークフローの実行、ツールの検査、オプセクの強化、作業のエクスポート、後で戻ってくる。```text
/doctor                        inspect local tool readiness
/mode appsec                   switch to the AppSec agent
/mode pentest                  switch to the Pentest agent
/agents                        open the agent switcher
/runbook list                  show available security workflows
/runbook run appsec-web-triage <target>
/runbook run web-surface <target>
/operations                    inspect, rename, resume or switch operations
/opsec strict                  tighten operation boundaries
/models                        switch provider or model
/share                         export the active operation bundle
/remediate <observation_id>    turn an observation into remediation guidance
/pwn <target>                  create a scoped pentest operation for a target

インストール

npm```bash

npm install -g numasec numasec

root@kitploit:~
### Bun```bash
bun add -g numasec
numasec

Docker```bash

docker run -it --rm -v "$PWD:/work" -w /work francescostabile/numasec:latest

root@kitploit:~
### ソースから```bash
git clone https://github.com/FrancescoStabile/numasec.git
cd numasec
bun install
cd packages/numasec
bun run build

ツールサーフェス

numasec はお使いのツールを置き換えようとはしません。

エージェントに対して、既存の環境(シェル、ファイル、ブラウザ、HTTP、スキャナ、証拠、レポート、ナレッジ、ワークスペースの状態)を制御された方法で使用・推論する手段を提供します。

エージェントは、以下のような小さくても有用なセキュリティサーフェスを認識します。

  • ターミナルとファイル: bash, read, write, edit, apply_patch, grep, glob
  • Webおよびアプリケーションテスト: http_request, browser, scanner, appsec_probe
  • 運用制御: runbook, pwn_bootstrap, scope, opsec, ,

knowledge は推奨されるサイバーリサーチサーフェスです。脆弱性インテリジェンス、パッケージアドバイザリ、方法論、トレードクラフト、エクスプロイトシグナル、インストール済みツールのドキュメントを、単一の来歴認識ブローカー経由でルーティングします。

nginx 1.18.0、OpenSSH_8.2p1、npm:[email protected] などの観測されたコンポーネントに対して、可能性と適用可能性を分離し、利用可能な場合は KEV/EPSS でエンリッチし、インテリジェンスをファインディングに変換せずに安全な次のアクションを提案します。

cve は CVE 形式のルックアップ用の互換性エイリアスとして残ります。新しいサイバーリサーチでは knowledge を使用する必要があります。

ローカルツールは numasec を強化します。これらがインストールされている場合、エージェントはそれらを使用または推論できます。```bash

Debian / Kali / Ubuntu

apt install nmap sqlmap ffuf gobuster nikto nuclei trivy checksec

macOS

brew install nmap sqlmap ffuf gobuster nikto nuclei trivy checksec

root@kitploit:~
`/doctor` を使用して、現在のマシンで利用可能なもの、低下しているもの、欠けているものを確認してください。

## モデルとプロバイダー

信頼するモデルをお持ちください。numasec はモデルに依存せず、選択したモデルをセキュリティワークフローでラップします。ターミナル、ツール、エージェント、ランブック、操作メモリ、発見事項、証拠、レポートなどです。

サポートされているプロバイダーファミリーには、OpenAI、Anthropic、Google、xAI、Bedrock、OpenRouter、Ollama、Vercel AI Gateway、OpenAI 互換のエンドポイント、およびローカルモデルスタックを通じてサポートされるその他のプロバイダーが含まれます。

賭けは、ひとつのモデルが魔法のようにセキュリティを解決するというものではありません。賭けは、優れたモデルが適切なセキュリティ環境内で動作するとき、はるかに有用になるということです。

## アーキテクチャ

numasec はモデルをセキュリティワークフローでラップします。モデルは推論し行動できます。numasec はその周辺の操作を保持します。ツール、ランブック、イベント、事実、証拠、リプレイ、発見事項、成果物です。```mermaid
flowchart TB
  operator["Operator"] --> console["Terminal console"]
  console --> control["Permissioned / auto execution"]
  control --> agents["Cyber agents"]
  agents --> runbooks["Runbooks"]

  subgraph tool_layer["Tool layer"]
    browser["Browser"]
    http["HTTP"]
    scanner["Scanner"]
    shell["Shell"]
    knowledge["Knowledge broker"]
    vault["Vault"]
  end

  runbooks --> browser
  runbooks --> http
  runbooks --> scanner
  runbooks --> shell
  runbooks --> knowledge
  runbooks --> vault

  subgraph kernel["Cyber operation kernel"]
    ledger["Ledger"]
    facts["Facts"]
    relations["Relations"]
    evidence["Evidence"]
    replay["Replay"]
    workflow["Workflow"]
  end

  browser --> evidence
  http --> evidence
  scanner --> evidence
  shell --> evidence
  knowledge --> facts
  vault --> facts

  ledger --> facts
  facts --> relations
  evidence --> replay
  facts --> workflow

  facts --> lifecycle["Finding lifecycle"]
  relations --> lifecycle
  replay --> lifecycle
  workflow --> deliverables["Reports / share bundles / remediation"]
  lifecycle --> deliverables

  classDef top fill:#04130d,stroke:#00ff88,color:#eafff4,stroke-width:2px;
  classDef tool fill:#061014,stroke:#00c2ff,color:#eaf9ff,stroke-width:1.5px;
  classDef state fill:#0b0f0a,stroke:#7affb2,color:#eafff4,stroke-width:1.5px;
  classDef proofNode fill:#151104,stroke:#ffcc66,color:#fff7df,stroke-width:1.5px;
  classDef findingNode fill:#190808,stroke:#ff5f6d,color:#fff0f0,stroke-width:1.5px;

  class operator,console,control,agents,runbooks top;
  class browser,http,scanner,shell,knowledge,vault tool;
  class ledger,facts,relations,workflow state;
  class evidence,replay,deliverables proofNode;
  class lifecycle findingNode;

運用メモリ

運用は、イベント、事実、関係性、証拠、リプレイアーティファクト、ワークフロー状態、成果物として保存されます。

numasec.md は派生コンテキストパックとして存在できます。モデルの方向付けに役立ちますが、真実のソースではありません。

発見のライフサイクル

セキュリティ作業には、複雑で整理されていない中間状態があります。何かが真実でなくても興味深く見えることがあります。何かが報告の準備ができていなくても観察されることがあります。何かが検証され、後で古くなることもあります。

numasecは、すべてをチャット出力に平たくするのではなく、それらの状態を可視化し続けます。```mermaid flowchart LR candidate["Candidate
suspicion"] --> observed["Observed
evidence-backed signal"] observed --> verified["Verified
promoted with proof semantics"] verified --> reportable["Reportable
evidence + replay/exemption"]

candidate --> rejected["Rejected
ruled out"] observed --> stale["Stale
no longer trusted"] verified --> stale

classDef weak fill:#12170c,stroke:#d6ff66,color:#f8ffd8,stroke-width:1.5px; classDef proof fill:#061014,stroke:#00c2ff,color:#eaf9ff,stroke-width:1.5px; classDef report fill:#04130d,stroke:#00ff88,color:#eafff4,stroke-width:2px; classDef stop fill:#190808,stroke:#ff5f6d,color:#fff0f0,stroke-width:1.5px;

class candidate weak; class observed,verified proof; class reportable report; class rejected,stale stop;

root@kitploit:~
モデルは探索を許可されています。ワークフローはすべてのアイデアを発見と偽装することは許可されていません。

### ランダムなツールスパムの代わりにRunbook

セキュリティエージェントは、ワークフローなしでツールを呼び出すとノイズが多くなります。numasecはRunbookを使用して、エージェントを認識可能なタスク形状(サーフェスマッピング、AppSecトリアージ、スコープ指定されたペンテスト作業、将来のドメイン固有ワークフロー)に沿って移動させ続けます。

現在最も強力なもの:

- `appsec-web-triage`
- `web-surface`
- `pwn` / Pentest starter flow

成熟度ラベル付きサーフェス:

- リポジトリAppSecトリアージ
- APIおよび認証サーフェス作業
- ネットワークサーフェス作業
- OSINTターゲット作業
- CTFおよびラボワークフロー
- クラウド、コンテナ、IaC、バイナリトリアージ

## AIセキュリティの粗悪品を避けるために構築

numasecはシンプルなルールを中心に構築されています:**エージェントはあなたの作業を迅速化できますが、ワークフローが過剰主張させてはいけません。**

そのため、numasecはスコープ、操作状態、発見事項、証拠、リプレイ、レポート出力を追跡します。

成熟した焦点:

- AppSec
- Pentest

他のサイバーサーフェスは存在するか計画されていますが、まだ同等に成熟しているとは宣伝されていません。

numasecは、認可、オペレーターの判断、手動レビュー、または専門ツールを置き換えるとは主張していません。

その正直さはマーケティング上の謙虚さではありません。それは製品の一部です。セキュリティツールは、確信と証拠を混同すると信頼を失います。

## ロードマップ

長期的なビジョンはシンプルです:**コミュニティと共に成長できるオープンソースのAIセキュリティエージェント。**

短期的に、numasecは焦点を絞り続けています:

- より優れたAppSecワークフロー
- より優れたPentestワークフロー
- より強力なローカルツールアダプター
- より優れた証拠とリプレイのキャプチャ
- よりクリーンなレポート生成
- より有用なエージェント
- より優れた操作共有
- より明確な成熟度ラベル

長期的には:

- 出典付きOSINTワークフロー
- CTFおよびラボワークフロー
- クラウド、コンテナ、IaCトリアージ
- チーム運用
- レビューと引き継ぎ
- より充実したナレッジパック
- コミュニティRunbook

ルールは変わりません:すべての成熟したドメインには、単なるプロンプトではなく、実際のワークフローサポートが必要です。

## ドキュメント

- [オペレーション](https://github.com/francescostabile/numasec/blob/HEAD/docs/OPERATIONS.md)
- [ツールリファレンス](https://github.com/francescostabile/numasec/blob/HEAD/docs/TOOLS.md)
- [操作ファイル形式](https://github.com/francescostabile/numasec/blob/HEAD/docs/NUMASEC_FILE_FORMAT.md)
- [変更履歴](https://github.com/francescostabile/numasec/blob/HEAD/CHANGELOG.md)
- [貢献](https://github.com/francescostabile/numasec/blob/HEAD/CONTRIBUTING.md)
- [セキュリティ](https://github.com/francescostabile/numasec/blob/HEAD/SECURITY.md)

## 開発```bash
bun install
bun typecheck

cd packages/numasec
bun test --timeout 30000
bun run build

AppSec and Pentest のベンチマークは、ローカル/手動のリリース信頼性ツールです:```bash cd packages/numasec bun run bench:cyber --domain appsec bun run bench:cyber --domain pentest

root@kitploit:~
パッケージテストをリポジトリルートから実行しないでください。numasecはBun-firstのパッケージローカルワークフローを使用しています。

## 貢献

最も価値のある貢献は、numasecをより良いオペレーターにすることです:

- 明確なスコープと証明セマンティクスを持つランブック;
- ツールの出力をプロビナンスに基づく事実に変換するパーサー;
- 実際のセキュリティツール用のアダプター;
- 偽装が難しいベンチマークシナリオ;
- 過剰主張を減らすレポートテンプレート;
- プレッシャー下でも操作を読みやすくするTUIの洗練。

変更が確認されたセキュリティ主張を生み出す場合、証拠が必要です。発見事項が報告可能な場合、リプレイまたは構造化された免除が必要です。

## コミュニティ

最高のフィードバックは「クールなプロジェクト」ではありません。

最高のフィードバックは以下の通りです:

- この種の承認されたワークフローで試しました
- この部分で作業が速くなりました
- この部分が邪魔になりました
- このツールはもっとサポートされるべきです
- このランブックが存在すべきです
- この発見フローは間違っていると感じました
- このレポート出力は有用または無用でした

バグ、ワークフローのフィードバック、ランブックのアイデア、アダプター、リリースに関する質問にはGitHubのIssuesとDiscussionsを使用してください。

例は承認されたもの、ラボベース、または安全に匿名化されたものにしてください。

## numasecの形成にご協力ください

numasecは初期段階ですが、方向性は明確です:

**ターミナルに常駐するAIエージェントを使って、セキュリティ作業をより速く、よりシャープに、散らかりにくくする。**

それが有用だと感じたら、リポジトリにスターを付け、承認されたワークフローで試して、どこで壊れるか教えてください。

## ライセンス

[GNU Affero General Public License v3.0 またはそれ以降](https://github.com/francescostabile/numasec/blob/HEAD/LICENSE)。numasecを承認されたセキュリティ作業、研究、教育、防御運用に使用してください。

<p align="center">
  作成者 <a href="https://www.linkedin.com/in/francesco-stabile-dev">Francesco Stabile</a>
  | <a href="https://x.com/Francesco_Sta">@Francesco_Sta</a>
  <br/><sub>numasecが役立つなら、<a href="https://github.com/FrancescoStabile/numasec/stargazers">スターを付けて</a>ワークフローを共有してください。</sub>
</p>
ツールをダウンロード
機能提供内容
AI セキュリティエージェント別のチャットウィンドウではなく、端末内で動作するモデル。
ローカルツールnumasec はマシンにインストールされたツールを使用し、利用可能なもの、不足しているもの、劣化しているものを表示します。
ランブックエージェントをランダムなツール呼び出しではなく、実際のタスクを通じて進行させるセキュリティワークフロー。
エージェントTAB キーで AppSec、ペネトレーションテスト、OSINT、CTF/ラボ、リサーチスタイルの作業に姿勢を切り替えます。
オペレーションメモリターゲット、スコープ、アクティビティ、発見事項、証拠、リプレイ、レポートの状態を一緒に保持します。
発見事項ワークフローセキュリティシグナルが弱いアイデアから有用な発見事項に移行する過程を追跡します。
証拠とリプレイ重要な作業を理解、検証、再現するために必要な資料を保持します。
サイバー知識脆弱性インテリジェンス、アドバイザリー、方法論、ツールドキュメントをワークフローに取り込みます。
レポート最後にすべてを再構築するのではなく、オペレーションから成果物を生成します。
共有バンドル作業をエクスポートして、レビュー、再開、引き継ぎを可能にします。
autonomy
identity
  • 証明ワークフロー: evidence, observation, finding, report, share, remediate
  • セキュリティインテリジェンス: knowledge, methodology, cve
  • 環境: doctor, workspace, vault, net, crypto, analyze