Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
redai — AI駆動の脆弱性発見とライブ検証 | Kitploit
ツール/GitHubGitHub/kpolley/redai
脆弱性スキャナー動的分析 (サンドボックス)エクスプロイトフレームワークiOSセキュリティウェブセキュリティペネトレーションテストモバイルセキュリティ学習と教育AIセキュリティ
GitHubkpolley/redai

redai

AI駆動の脆弱性発見とライブ検証

リポジトリを見る
340363ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

RedAI

npm license bun

AI駆動の脆弱性発見とライブバリデーションのためのターミナルワークベンチ。

RedAI terminal UI screenshot

ほとんどの「AIセキュリティ」ツールは、脆弱に見えるコードにフラグを立てるだけで終わります。RedAIはさらに一歩進んでいます。スキャナーエージェントが候補となる発見を生成した後、バリデーターエージェントがライブ環境内で動作し — ターゲットの実行中のインスタンスと、それとやり取りするために必要なツール — レポートに表示される前に、各発見を証明または反証しようと試みます。彼らはUIをクリックし、エンドポイントにアクセスし、PoCスクリプトを作成し、ヘルパーサーバーをホストし、証拠を保存します。

環境はプラグインです。RedAIには2つ(実際のChromeブラウザとiOSシミュレーター)が同梱されており、小さなインターフェースを実装することで独自の環境(Linux VM、Androidエミュレーター、Kubernetesクラスター、組み込みデバイスシム)を作成できます。

実行の最後には、重要度順にランク付けされた発見、発見ごとの再現手順、バリデーターの判定(確認済み、反証、テスト不能)、およびエージェントが収集した実際の証拠(PoCスクリプト、HTTPトランザクション、ログ、スクリーンショット)を含む詳細なレポート(Markdown、HTML、JSON)が得られます。これにより、確認されたすべての発見には主張だけでなく証拠が付随します。実際のものはexamples/webapp/example-report.mdまたはexamples/iosapp/example-report.mdを参照してください。

許可された使用のみ。 RedAIは、自分が所有しているか、評価を許可されているソフトウェアおよび環境でのみ使用してください。エージェントの出力は不完全または間違っている可能性があります — 発見と証拠を確認してから行動してください。

60秒でお試しください

このリポジトリには、2つの意図的に脆弱なデモアプリが同梱されており、自分のコードを指定しなくてもRedAIをエンドツーエンドで試すことができます。ブラウザ環境用のexamples/webappと、iOSシミュレーター環境用のexamples/iosappです。

root@kitploit:~
# 1. RedAIをインストール
bun install -g @kpolley/redai

# 2. 1つのターミナルでデモターゲットを起動
cd examples/webapp && bun run dev      # http://localhost:3000

# 3. 別のターミナルでRedAIを起動
redai

RedAIで、http://localhost:3000を指すブラウザ環境を作成し、exampleuser / examplepasswordで一度ログインしてreadyとマークし、examples/webappに対してスキャンを開始します。バリデーターがChromeを操作して実際の発見を確認する様子を見守ってください。

このアプリの実際のスキャンからの完全なレポートはexamples/webapp/example-report.mdにあります — GitHubがインラインでレンダリングするので、RedAIを実行しなくてもその出力を確認できます。

インストール

npmから:

root@kitploit:~
bun install -g @kpolley/redai
redai

またはローカルチェックアウトから:

root@kitploit:~
git clone https://github.com/kpolley/redai.git
cd redai
bun install
bun run redai

要件

RedAIは、認証情報が必要なときに作業ディレクトリから.envを読み取ります。既存のシェル環境変数が優先されます。

必要なスキャナーキーは1つだけです — 使用予定のスキャナーに合わせて設定してください。

root@kitploit:~
# Claude(いずれかを選択)
ANTHROPIC_API_KEY=...
# または Codex
OPENAI_API_KEY=...

自分のコードをスキャンする

スキャンには2つのものが必要です:ソースディレクトリと準備完了のバリデーション環境 — バリデーターエージェントが対話するライブターゲット(同梱の環境の1つ、または自分で追加したもの)。

  1. RedAIで、ターゲットに合った環境を作成し、そのセットアップを完了します — ログイン、適切な初期状態への移動、アプリのインストールなど、環境が必要とする作業を行います。readyとマークします。
  2. スキャンを作成し、ソースディレクトリと準備完了の環境を選択し、スキャナーエージェント(Claude CodeまたはCodex)を選んで開始します。

スキャナーエージェントはソースをトリアージして調査し、バリデーターエージェントは確認されたように見える発見を取得してライブ環境に対して実行します。レポートはスキャン終了時に~/.redai/runs/<runId>/report.md(および.html)に書き込まれます。

キーボードショートカットについてはsrc/tui/README.mdを参照してください。

ライブバリデーションの仕組み

各スキャンは3つのフェーズを経て進みます:

  1. 発見。 RedAIはプロジェクトを脅威モデル化し、ファイルをセキュリティ関連性で優先順位付けし、分析単位に分割し、各単位に対してスキャナーエージェントを実行して候補の発見を生成します。
  2. 検証。 各候補発見に対して、バリデーターエージェントがテストを計画し、準備された環境を操作してそれを実行します — UIのクリック、リクエストの送信、PoCスクリプトの作成、スクリーンショットやログのキャプチャ。各発見はconfirmed(確認済み)、unable-to-test(テスト不能)、またはdisproved(反証)のいずれかになります。
  3. 報告。 確認された発見、証拠、成果物が~/.redai/runs/<runId>/に書き込まれます。

9段階の完全なパイプライン(事前チェック、脅威モデル、ファイル優先順位付け、分析単位、単位スキャン、発見集約、検証計画、検証実行、報告)については、src/pipeline/README.mdを参照してください。

バリデーション環境

バリデーション環境とは、バリデーターエージェントがターゲットの実行中のインスタンスと対話するために必要なものです。RedAIは環境をプラグインとして扱います。各環境はsrc/validators/validator-plugin.tsで定義された小さなインターフェースを実装し、独自のセットアップ/ティアダウンを処理し、エージェントが内部で持つべきツールを公開します。

新しいスキャンはreadyとマークされた環境のみ使用できます。スキャンが開始されると、バリデーターは計画に従って、UIの操作、シェルコマンドの実行、PoCスクリプトの作成、ヘルパーサーバーのホスト、ログの収集、スクリーンショットの保存などを行います。これらのすべては~/.redai/runs/<runId>/artifacts/に保存されます。

RedAI validating a Firefox iOS pentest in a live simulator

リファレンス実装として2つの環境が付属しています:

  • ブラウザ — agent-browserを介して操作される実際のChromeインスタンス。詳細はsrc/validators/web-agent-browser/README.mdを参照。
  • iOSシミュレーター — xcrun simctlを介して操作される、スキャンごとのテンプレートシミュレーター。詳細はsrc/validators/ios-simulator/README.mdを参照。

Linux VM、Androidエミュレーター、リモートステージングクラスター、またはより特殊なものに対して検証したい場合は、同梱の2つと同じインターフェースでプラグインを追加してください。

データとアーティファクト

RedAIはローカル状態を~/.redai/に書き込みます(REDAI_HOMEで上書き可能)。これらのファイルには、ソースから派生したプロンプト、エージェントのトランスクリプト、レポート、証拠、認証情報、ブラウザプロファイル、シミュレーターメタデータが含まれる場合があります。

ディレクトリ構成については、src/pipeline/README.mdを参照してください。

コントリビューション

コマンド、コード構成、プロジェクトの規約はAGENTS.mdに記載されています。パイプラインの内部についてはsrc/pipeline/README.mdを、新しいバリデーター環境の追加についてはsrc/validators/validator-plugin.tsを参照してください。

ライセンス

MIT — LICENSEを参照。

ツールをダウンロード
範囲要件
コアBun ≥ 1.2、読み取り可能なソースディレクトリ
スキャナー(いずれかを選択)Claude: ANTHROPIC_API_KEY、CLAUDE_CODE_USE_BEDROCK、またはCLAUDE_CODE_USE_VERTEX — または — Codex: OPENAI_API_KEYまたはCODEX_API_KEY
ブラウザバリデーターChrome、agent-browser、ターゲットワークスペース内の.agents/skills/agent-browser
iOSバリデーターmacOS、Xcodeコマンドラインツール、xcrun simctl、シミュレーター互換アプリ(またはインストール済みバンドルID)、ターゲットワークスペース内の.agents/skills/ios-simulator-skill