Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

피드문의개인정보© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
seclab-taskflows — 웹, Android, iOS 프로젝트 전반에서 소스 코드 감사, 이슈 트리아지, 취약점 탐지를 위한 예시 AI 에이전트 작업 흐름 및 MCP 서버. | Kitploit
도구/GitHubGitHub/githubsecuritylab/seclab-taskflows
Android SecurityStatic AnalysisiOS SecurityVulnerability AnalysisCode AnalysisSecurity VirtualizationDevSecOpsMobile SecurityUtilities & FrameworksAI-Assisted ReversingAI Security
8323514일 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
githubsecuritylab/seclab-taskflows

seclab-taskflows

웹, Android, iOS 프로젝트 전반에서 소스 코드 감사, 이슈 트리아지, 취약점 탐지를 위한 예시 AI 에이전트 작업 흐름 및 MCP 서버.

저장소 보기

GitHub Security Lab Taskflows

이 저장소에는 SecLab Taskflow Agent와 함께 사용할 예제 taskflow와, taskflow를 실행하는 데 필요한 사용자 정의 MCP 서버가 포함되어 있습니다.

빠른 시작

  • https://github.com/GitHubSecurityLab/seclab-taskflows 로 이동하여 codespace를 시작합니다.
  • codespace가 시작될 때까지 몇 분간 기다립니다. 터미널의 프롬프트 앞에 (.venv)가 표시되면 준비가 완료된 것입니다.
  • 데모를 실행합니다:
python -m seclab_taskflow_agent -t seclab_taskflows.taskflows.audit.ghsa_variant_analysis_demo -g repo=github/cmark-gfm -g ghsa=GHSA-c944-cv5f-hpvr

이제 여러분의 프로젝트 중 하나에서 감사 taskflow를 실행해 보세요. 여기서는 OWASP Juice Shop을 예로 사용합니다:

./scripts/audit/run_audit.sh juice-shop/juice-shop

⚠️ 참고: 감사 taskflow는 실행하는 데 몇 시간이 걸릴 수 있으며, 특히 대규모 프로젝트에서는 더 오래 걸리고 많은 AI 요청을 발생시켜 상당한 비용이 들 수 있습니다. 기본적으로 taskflow는 Copilot API를 사용합니다. Copilot 청구에 대한 자세한 내용은 여기에서 확인할 수 있습니다. 또는 여기에 설명된 대로 AI_API_ENDPOINT 환경 변수를 설정하여 다른 AI API를 사용할 수도 있습니다.

감사 결과는 SQLite 데이터베이스에 기록되며, 실행이 끝나면 SQLite 뷰어에서 자동으로 열립니다. 결과는 "audit_result"라는 테이블에 있습니다. 이 테이블에는 "has_vulnerability"라는 열이 있으며, 실제 취약점일 가능성이 가장 높은 행에 체크 표시가 있습니다.

모바일 애플리케이션 지원

감사 워크플로는 웹 애플리케이션 및 라이브러리와 함께 Android, iOS, 크로스 플랫폼 모바일 애플리케이션을 인식합니다. 모바일 진입점 수집은 내보낸 Android 컴포넌트, 딥 링크, URL 스킴, Universal Links, 앱 확장, WebView JavaScript 브리지를 해당 권한, 내보내기 상태, 입력 필터와 함께 기록합니다.

감사 실행기는 분류 전에 이 메타데이터를 수집하며, 모바일 애플리케이션으로 표시된 컴포넌트에 모바일 전용 지침을 적용합니다. 기존 --advisory 및 -m 옵션도 모바일 실행에 적용됩니다. 두 모바일 진입점 taskflow 모두 컨테이너 기반 소스 접근 도구 상자를 사용하며 Docker가 필요합니다.

모바일 메타데이터는 mobile_entry_point 테이블에 저장됩니다. 기존 컨텍스트 데이터베이스는 기존 결과를 삭제하지 않고 nullable application.is_mobile_app 열을 자동으로 얻게 됩니다.

docker 스크립트로 실행하기

taskflow는 샌드박스 환경에서 실행하는 것을 권장합니다. GitHub Codespaces가 편리하며, 원한다면 여기에 설명된 대로 run_seclab_agent.sh 스크립트를 사용하여 seclab-taskflow-agent의 docker 컨테이너를 실행할 수 있습니다. 이 스크립트는 저장소의 메인 디렉터리에서 실행해야 하며, 사용자 정의 MCP 서버가 데이터를 저장하기 위한 환경 변수가 담긴 .env 파일이 같은 디렉터리에 있어야 합니다.

먼저 저장소의 메인 디렉터리에 .env 파일을 만듭니다. run_seclab_agent.sh의 경우 다음을 사용할 수 있습니다:

MEMCACHE_STATE_DIR=/app/data
CODEQL_DBS_BASE_PATH=/app/data
DATA_DIR=/app/data
LOG_DIR=/app/logs

MEMCACHE_STATE_DIR은 memcache에 일부 중간 데이터를 유지하는 데 필요하고, DATA_DIR은 다양한 mcp 서버가 중간 결과를 저장하는 데 필요하며, LOG_DIR은 서버에서 생성된 로그 파일을 저장하는 데 사용됩니다. 이들은 메인 디렉터리의 .env 파일에 설정할 수 있습니다. 사용자 정의 MCP 서버에 대한 환경 변수가 설정되지 않은 경우 관련 폴더가 자동으로 생성됩니다. 위치는 플랫폼에 따라 다르며 platformdirs에 의해 설정됩니다.

또한 AI API 엔드포인트와 시크릿도 환경 변수 또는 Codespace 시크릿을 통해 구성해야 합니다. 특히 환경 변수 AI_API_TOKEN과 AI_API_ENDPOINT를 적절한 AI API 엔드포인트와 자격 증명으로 설정해야 합니다. 설정하지 않으면 기본 AI_API_ENDPOINT는 GitHub Copilot입니다:

AI_API_ENDPOINT="https://api.githubcopilot.com"

또한 콘텐츠 가져오기, 이슈 생성 등 GitHub API와의 상호 작용을 허용하려면 GH_TOKEN 환경 변수도 설정해야 합니다.

개별 taskflow는 추가 설정이 필요할 수 있으므로 추가 요구 사항은 관련 하위 디렉터리의 README.md를 참조하세요.

관련 환경 변수를 설정한 후 다음으로 예제 taskflow를 실행합니다:

./scripts/run_seclab_agent.sh -t seclab_taskflows.taskflows.audit.ghsa_variant_analysis_demo -g repo=github/cmark-gfm -g ghsa=GHSA-c944-cv5f-hpvr

배경

SecLab Taskflows는 SecLab Taskflow Agent 저장소의 동반 저장소입니다. SecLab Taskflow Agent는 GitHub Security Lab에서 유지 관리하는 실험적인 에이전트 프레임워크입니다. 이 저장소는 SecLab Taskflow Agent와 함께 사용할 예제 taskflow와 지원 리소스를 제공합니다. 우리는 에이전트와 이러한 taskflow를 사용하여 취약점 코드 감사나 이슈 분류와 같은 보안 목적에 AI 에이전트를 활용하는 실험을 하고 있습니다.

여러분의 피드백을 기다립니다. 기능 요청이나 버그 보고를 보내려면 이슈를 생성해 주세요. 풀 리퀘스트도 환영합니다(기여하고자 하는 경우 자세한 내용은 기여 가이드라인을 참조하세요).

요구 사항

  • 로컬 실행을 위한 Python >= 3.11
  • 컨테이너 기반 taskflow를 위한 Docker

ghcr.io/githubsecuritylab/의 컨테이너 이미지는 latest 태그를 사용합니다. 이 태그는 변경 가능하므로 로컬에 캐시된 이미지가 오래될 수 있으며, Docker가 현재 레지스트리 이미지 대신 계속 사용할 수 있습니다. Docker가 최신 버전을 가져오도록 해야 할 때는 taskflow를 실행하기 전에 로컬 이미지를 제거하세요:

docker rmi -f $(docker images --format '{{.Repository}}:{{.Tag}}' | grep '^ghcr.io/githubsecuritylab/')

라이선스

이 프로젝트는 MIT 라이선스 조건에 따라 라이선스가 부여됩니다. 전체 조건은 LICENSE 파일을 참조하세요.

유지 관리자

CODEOWNERS

지원

SUPPORT

도구 다운로드