DeepAudit — DeepAudit:誰もが持つAIハッカーチーム、脆弱性発掘を手の届くものに。国内初のオープンソースコード脆弱性発掘マルチエージェントシステム。初心者でもワンクリックでデプロイ・実行可能、自律協調監査+自動サンドボックスPoC検証。Ollamaのプライベートデプロイをサポート、ワンクリックでレポート生成。中継局をサポート。セキュリティをもう高価にせず、監査をもう複雑にしない。 | Kitploit
lintsinghua/deepauditDeepAudit
DeepAudit:誰もが持つAIハッカーチーム、脆弱性発掘を手の届くものに。国内初のオープンソースコード脆弱性発掘マルチエージェントシステム。初心者でもワンクリックでデプロイ・実行可能、自律協調監査+自動サンドボックスPoC検証。Ollamaのプライベートデプロイをサポート、ワンクリックでレポート生成。中継局をサポート。セキュリティをもう高価にせず、監査をもう複雑にしない。
6.8k835119日前
コミュニティで最も使われているツールを見つけましょう。
DeepAudit - 誰もが持てる AI 監査チーム、脆弱性発見を身近に 🦸♂️
📸 画面プレビュー
🤖 Agent 監査エントリー
ホームページから Multi-Agent ディープ監査へすばやくアクセス
📋 監査フローログ

Agent の思考と実行プロセスをリアルタイムで確認
|
🎛️ スマートダッシュボード

プロジェクトのセキュリティ状況を一目で把握
|
⚡ 即時分析

コード貼り付け / ファイルアップロードで、数秒で結果が出る
|
🗂️ プロジェクト管理

GitHub/GitLab/Gitea からのインポート、複数プロジェクトの協調管理
|
📊 プロフェッショナルレポート
ワンクリックで PDF / Markdown / JSON をエクスポート(図はクイックモードであり、Agent モードのレポートではありません)
🏆 CVE 脆弱性の発見実績
DeepAudit(クローズドソース版)はすでに 49 件の CVE 番号 と 6 件の GHSA セキュリティアドバイザリを獲得🦞
17 の著名なオープンソースプロジェクトが対象
OpenClaw🦞 脆弱性発掘の成果
DeepAudit の内部テスト版は OpenClaw プロジェクトに対して深度セキュリティ監査を実施し、現時点で 6 件のセキュリティ脆弱性 を発見しました。いずれも公式に確認され、セキュリティアドバイザリ(GHSA)が公開されています。脆弱性の種類はコマンドインジェクション、署名検証バイパス、リモートコード実行、認証情報漏洩、リソース枯渇、機密情報漏洩をカバーし、その中には複数の High レベルの脆弱性が含まれています。さらなる脆弱性の発掘も継続中です。
DeepAudit を使って脆弱性を発見された場合は、ぜひ Issues にてフィードバックをお寄せください。皆さまの貢献がこの脆弱性リストを大いに充実させます。誠にありがとうございます!
⚡ プロジェクト概要
DeepAudit は、Multi-Agent 協調アーキテクチャに基づく次世代コードセキュリティ監査プラットフォームです。単なる静的スキャンツールではなく、セキュリティ専門家の思考プロセスを模倣し、複数のエージェント(Orchestrator、Recon、Analysis、Verification)の自律的な協調によって、コードの深い理解、脆弱性の発掘、そして 自動化されたサンドボックス PoC 検証 を実現します。
私たちは、従来の SAST ツールが抱える三大課題の解決に取り組んでいます:
- 高い誤検知率 — 意味理解の欠如により、大量の誤検知が人手を消耗させる
- ビジネスロジックの盲点 — ファイル横断の呼び出しや複雑なロジックを理解できない
- 検証手段の欠如 — 脆弱性が本当に悪用可能かどうか分からない
ユーザーはプロジェクトをインポートするだけで、DeepAudit が完全自動で動き出します:技術スタックの識別 → 潜在リスクの分析 → スクリプト生成 → サンドボックス検証 → レポート生成、そして最終的にプロフェッショナルな監査レポートを出力します。
コアコンセプト: AI にハッカーのように攻撃させ、専門家のように防御させる。
💡 なぜ DeepAudit を選ぶのか?
| 😫 従来の監査の課題 | 💡 DeepAudit のソリューション |
|---|
手動監査の効率が低い CI/CD のコード反復速度に追いつけず、リリースを遅延させる | 🤖 Multi-Agent 自律監査 AI が監査戦略を自動編成し、24時間自動実行 |
従来ツールは誤検知が多い 意味理解の欠如により、毎日ノイズの除去に大量の時間を費やす | 🧠 RAG 知識ベース強化 コードの意味とコンテキストを組み合わせ、誤検知率を大幅に低減 |
データプライバシーの懸念 コアソースコードがクラウド AI に漏れることを懸念し、コンプライアンス要件を満たせない | 🔒 Ollama ローカルデプロイ対応 データは社内ネットワークから出ず、Llama3/DeepSeek などのローカルモデルに対応 |
真実性を確認できない 外注プロジェクトは脆弱性が多く、どの脆弱性が実際に悪用可能か分からない | 💥 サンドボックス PoC 検証 攻撃スクリプトを自動生成・実行し、脆弱性の実際の危険性を確認 |
🏗️ システムアーキテクチャ
全体アーキテクチャ図
DeepAudit はマイクロサービスアーキテクチャを採用し、コアは Multi-Agent エンジンによって駆動されます。
🔄 監査ワークフロー
| ステップ | フェーズ | 担当 Agent | 主なアクション |
|---|
| 1 | 戦略立案 | Orchestrator | 監査タスクを受け取り、プロジェクトタイプを分析し、監査計画を策定し、サブ Agent にタスクを配布 |
| 2 | 情報収集 | Recon Agent | プロジェクト構造をスキャンし、フレームワーク/ライブラリ/API を識別し、攻撃面(Entry Points)を抽出 |
| 3 | 脆弱性発掘 | Analysis Agent | RAG 知識ベースと AST 分析を組み合わせ、コードを深く精査し、潜在的な脆弱性を発見 |
| 4 | PoC 検証 | Verification Agent | (重要) PoC スクリプトを作成し、Docker サンドボックス内で実行。失敗した場合は自己修正して再試行 |
| 5 | レポート生成 | Orchestrator | すべての発見を集約し、誤検知と検証された脆弱性を除外し、最終レポートを生成 |
📂 プロジェクトコード構造
DeepAudit/
├── backend/ # Python FastAPI バックエンド
│ ├── app/
│ │ ├── agents/ # Multi-Agent コアロジック
│ │ │ ├── orchestrator.py # 総指揮:タスクオーケストレーション
│ │ │ ├── recon.py # 偵察兵:アセット識別
│ │ │ ├── analysis.py # アナリスト:脆弱性発掘
│ │ │ └── verification.py # 検証者:サンドボックス PoC
│ │ ├── core/ # コア設定とサンドボックスインターフェース
│ │ ├── models/ # データベースモデル
│ │ └── services/ # RAG、LLM サービスのラッパー
│ └── tests/ # ユニットテスト
├── frontend/ # React + TypeScript フロントエンド
│ ├── src/
│ │ ├── components/ # UI コンポーネントライブラリ
│ │ ├── pages/ # ページルーティング
│ │ └── stores/ # Zustand 状態管理
├── docker/ # Docker デプロイ設定
│ ├── sandbox/ # セキュリティサンドボックスイメージのビルド
│ └── postgres/ # データベース初期化
└── docs/ # 詳細ドキュメント
🚀 クイックスタート
方法一:ワンライナーデプロイ(推奨)
ビルド済み Docker イメージを使用。コードのクローン不要、1 コマンドで起動できます:
curl -fsSL https://raw.githubusercontent.com/lintsinghua/DeepAudit/v3.0.0/docker-compose.prod.yml | docker compose -f - up -d
🇨🇳 中国国内向け高速デプロイ(作者実測で非常に高速)
南京大学ミラーサイトを使用して Docker イメージのプルを高速化(ghcr.io を ghcr.nju.edu.cn に置き換え):
# 中国国内高速版 - 南京大学 GHCR ミラーサイトを使用
curl -fsSL https://raw.githubusercontent.com/lintsinghua/DeepAudit/v3.0.0/docker-compose.prod.cn.yml | docker compose -f - up -d
イメージを手動でプル(個別にプルする場合)(クリックで展開)
# フロントエンドイメージ
docker pull ghcr.nju.edu.cn/lintsinghua/deepaudit-frontend:latest
# バックエンドイメージ
docker pull ghcr.nju.edu.cn/lintsinghua/deepaudit-backend:latest
# サンドボックスイメージ
docker pull ghcr.nju.edu.cn/lintsinghua/deepaudit-sandbox:latest
💡 Docker イメージアクセラレータの設定(オプション、プル速度をさらに向上)(クリックで展開)
イメージのプルがまだ遅い場合は、Docker イメージアクセラレータを設定できます。Docker 設定ファイルを編集し、以下のミラーソースを追加してください:
Linux / macOS:/etc/docker/daemon.json を編集
Windows:Docker Desktop アイコンを右クリック → Settings → Docker Engine
{
"registry-mirrors": [
"https://docker.1ms.run",
"https://dockerproxy.com",
"https://hub.rat.dev"
]
}
保存後、Docker サービスを再起動します:
# Linux
sudo systemctl restart docker
# macOS / Windows
# Docker Desktop アプリを再起動
方法二:コードをクローンしてデプロイ
# 1. プロジェクトをクローン
git clone https://github.com/lintsinghua/DeepAudit.git && cd DeepAudit
# 2. 環境変数を設定
cp backend/env.example backend/.env
# backend/.env を編集し、あなたの LLM API Key を入力
# 3. ワンクリック起動
docker compose up -d
初回起動時にサンドボックスイメージが自動でビルドされるため、数分かかる場合があります。
🔧 ソースコード開発ガイド
環境要件
- Python 3.11+
- Node.js 20+
- PostgreSQL 15+
- Docker(サンドボックス用)
1. データベースを手動で起動
docker compose up -d redis db adminer
2. バックエンドの起動
cd backend
# 環境設定
cp env.example .env
# uv で環境を管理(推奨)
uv sync
source .venv/bin/activate
# API サービスを起動
uvicorn app.main:app --reload
3. フロントエンドの起動
cd frontend
# 環境設定
cp .env.example .env
pnpm install
pnpm dev
3. サンドボックス環境
開発モードでは、ローカルの Docker でサンドボックスイメージをプルする必要があります:
# 標準プル
docker pull ghcr.io/lintsinghua/deepaudit-sandbox:latest
# 中国国内高速化(南京大学ミラーサイト)
docker pull ghcr.nju.edu.cn/lintsinghua/deepaudit-sandbox:latest
🤖 Multi-Agent インテリジェント監査
対応する脆弱性タイプ
| 脆弱性タイプ | 説明 |
|---|
sql_injection | SQL インジェクション | xss | クロスサイトスクリプティング | command_injection | コマンドインジェクション | path_traversal | パストラバーサル | ssrf | サーバーサイドリクエストフォージェリ | xxe | XML 外部エンティティインジェクション |
|
| 脆弱性タイプ | 説明 |
|---|
insecure_deserialization | 安全でないデシリアライゼーション | hardcoded_secret | ハードコードされたシークレット | weak_crypto | 脆弱な暗号アルゴリズム | authentication_bypass | 認証バイパス | authorization_bypass | 認可バイパス | idor | 安全でない直接オブジェクト参照 |
|
🔌 対応 LLM プラットフォーム
🌍 国際プラットフォーム
OpenAI GPT-4o / GPT-4
Claude 3.5 Sonnet / Opus
Google Gemini Pro
DeepSeek V3
|
🇨🇳 中国国内プラットフォーム
通義千問 Qwen
智譜 GLM-4
Moonshot Kimi
文心一言 · MiniMax · 豆包
|
🏠 ローカルデプロイ
Ollama
Llama3 · Qwen2.5 · CodeLlama
DeepSeek-Coder · Codestral
コードは社内ネットワークから出ない
|
🎯 機能マトリックス
| 機能 | 説明 | モード |
|---|
| 🤖 Agent ディープ監査 | Multi-Agent 協調、監査戦略の自律的オーケストレーション | Agent |
| 🧠 RAG 知識強化 | コードの意味理解、CWE/CVE 知識ベース検索 | Agent |
| 🔒 サンドボックス PoC 検証 | Docker 隔離実行、脆弱性の有効性を検証 | Agent |
| 🗂️ プロジェクト管理 | GitHub/GitLab/Gitea インポート、ZIP アップロード、10+ 言語対応 | 汎用 |
| ⚡ 即時分析 | コードスニペットを秒単位で分析、貼り付けるだけで使用可能 | 汎用 |
| 🔍 五次元検出 | Bug · セキュリティ · パフォーマンス · スタイル · 保守性 | 汎用 |
| 💡 What-Why-How | 正確な位置特定 + 原因説明 + 修正提案 | 汎用 |
| 📋 監査ルール | OWASP Top 10 内蔵、カスタムルールセット対応 | 汎用 |
| 📝 プロンプトテンプレート | ビジュアル管理、中英バイリンガル対応 | 汎用 |
| 📊 レポートエクスポート | PDF / Markdown / JSON ワンクリックエクスポート | 汎用 |
| ⚙️ ランタイム設定 | ブラウザで LLM を設定、サービスの再起動不要 | 汎用 |
🦖 ロードマップ
私たちは継続的に進化しており、今後さらに多くの言語とより強力な Agent 機能をサポートしていきます。
🤝 コントリビューションとコミュニティ
コントリビューションガイド
皆さまの貢献を心より歓迎します!Issue の提出、PR、ドキュメントの改善など、何でも大歓迎です。
詳細は CONTRIBUTING.md をご覧ください。
📬 作者への連絡
ぜひ気軽に交流・議論しましょう!技術的な質問、機能提案、コラボレーションのご意向など、皆さまとのコミュニケーションを楽しみにしています~
(プラットフォームのカスタマイズ、コード監査サービス、技術コンサルティング、提携のご相談などはメールにてご連絡ください)
📄 ライセンス
📈 プロジェクトの人気度
謝辞
以下のオープンソースプロジェクトのサポートに感謝します:
⚠️ 重要なセキュリティ声明
法令遵守に関する声明
- 許可のない脆弱性テスト、ペネトレーションテスト、セキュリティ評価 はいかなるものも禁止します
- 本プロジェクトはサイバーセキュリティの学術研究、教育、学習目的でのみ使用できます
- 本プロジェクトを違法な目的や許可のないセキュリティテストに使用することは固く禁じます
脆弱性報告の責任
- セキュリティ脆弱性を発見した場合は、速やかに合法的なルートで報告してください
- 発見した脆弱性を利用した違法行為は固く禁じます
- 国のサイバーセキュリティ関連法令を遵守し、サイバー空間の安全を守ってください
使用制限
- 許可された環境において、教育および研究目的でのみ使用可能
- 許可のないシステムに対するセキュリティテストへの使用は禁止
- 使用者は自身の行為に対してすべての法的責任を負うものとします
免責事項
作者は、本プロジェクトの使用によって生じたいかなる直接的・間接的損失についても責任を負いません。使用者は自身の行為に対してすべての法的責任を負うものとします。
📖 詳細なセキュリティポリシー
クイックリファレンス
- コードプライバシー警告: あなたのコードは選択した LLM プロバイダーのサーバーに送信されます
- 機密コードの取り扱い: 機密コードはローカルモデルで処理してください
- コンプライアンス要件: データ保護およびプライバシー関連法令を遵守してください
- 脆弱性報告: セキュリティ問題を発見した場合は合法的なルートで報告してください