
DeepAudit: 누구나 소유할 수 있는 AI 해커 팀, 취약점 탐색을 누구나 쉽게 할 수 있게 합니다. 국내 최초 오픈소스 코드 취약점 탐색 다중 에이전트 시스템. 초보자도 원클릭 배포 및 실행 가능, 자율 협업 감사 + 자동화 샌드박스 PoC 검증. Ollama 사설 배포 지원, 원클릭 보고서 생성. 중계소 지원.보안을 더 이상 비싸지 않게, 감사를 더 이상 복잡하지 않게 만듭니다.
중국어 간체 | English
홈페이지에서 빠르게 Multi-Agent 심층 감사 시작
📋 감사 로그![]() Agent의 사고 및 실행 과정 실시간 확인 |
🎛️ 스마트 대시보드![]() 프로젝트 보안 현황을 한눈에 |
⚡ 즉시 분석![]() 코드 붙여넣기 / 파일 업로드, 즉시 결과 확인 |
🗂️ 프로젝트 관리![]() GitHub/GitLab/Gitea에서 가져오기, 다중 프로젝트 협업 관리 |
PDF / Markdown / JSON 으로 한 번에 내보내기 (그림은 빠른 모드, Agent 모드 보고서 아님)
DeepAudit 베타 버전으로 OpenClaw 프로젝트를 심층 보안 감사하여 현재 6개의 보안 취약점을 발견했으며, 모두 공식 확인 및 보안 권고(GHSA) 발표되었습니다. 취약점 유형은 명령 삽입, 서명 검증 우회, 원격 코드 실행, 자격 증명 노출, 리소스 고갈 및 민감 정보 노출을 포함하며, 여러 High 등급 취약점이 포함되어 있습니다. 더 많은 취약점을 지속적으로 발굴 중입니다.
| GHSA ID | 프로젝트 | 프로젝트 인기 | 취약점 유형 | 심각도 |
|---|---|---|---|---|
| GHSA-g353-mgv3-8pcj | OpenClaw | 서명 검증 우회 | 8.6 | |
| GHSA-99qw-6mr3-36qr | OpenClaw | 코드 실행 | 8.5 | |
| GHSA-7h7g-x2px-94hj | OpenClaw | 자격 증명 노출 | 6.9 | |
| GHSA-g2f6-pwvx-r275 | OpenClaw | 명령 삽입 | 중간 | |
| GHSA-jq3f-vjww-8rq7 | OpenClaw |
| CVE ID | 프로젝트 | 프로젝트 인기 | 취약점 유형 | CVSS |
|---|---|---|---|---|
| CVE-2026-1884 | Zentao PMS | SSRF | 5.1 | |
| CVE-2025-13789 | Zentao PMS | SSRF | 5.3 | |
| CVE-2025-13787 | Zentao PMS | 권한 상승 | 9.1 | |
| CVE-2025-64428 | Dataease | JNDI 주입 | 9.8 | |
| CVE-2025-13246 | Modulithshop |
위 취약점들은 DeepAudit 팀원 @lintsinghua @ez-lbz 가 DeepAudit을 사용하여 발견했습니다
DeepAudit으로 취약점을 발견하셨다면, Issues에서 피드백을 남겨주세요. 여러분의 기여는 이 취약점 목록을 더욱 풍부하게 만들어 줄 것입니다. 감사합니다!
DeepAudit는 Multi-Agent 협업 아키텍처 기반의 차세대 코드 보안 감사 플랫폼입니다. 단순한 정적 스캔 도구가 아니라, 보안 전문가의 사고 방식을 모방하여 여러 에이전트(Orchestrator, Recon, Analysis, Verification)의 자율적인 협업을 통해 코드에 대한 심층 이해, 취약점 발굴 및 자동화된 샌드박스 PoC 검증을 실현합니다.
저희는 기존 SAST 도구의 세 가지 주요 문제점을 해결하고자 합니다:
사용자는 프로젝트를 가져오기만 하면 DeepAudit이 자동으로 작업을 시작합니다: 기술 스택 식별 → 잠재적 위험 분석 → 스크립트 생성 → 샌드박스 검증 → 보고서 생성, 마지막으로 전문 감사 보고서를 출력합니다.
핵심 철학: AI가 해커처럼 공격하고, 전문가처럼 방어하도록 만든다.
| 😫 기존 감사의 문제점 | 💡 DeepAudit 솔루션 |
|---|---|
| 수동 감사 효율 낮음 CI/CD 코드 반복 속도를 따라가지 못해 출시 프로세스 지연 | 🤖 Multi-Agent 자율 감사 AI가 감사 전략을 자동으로 조율, 24시간 자동 실행 |
| 기존 도구 오탐 많음 의미 이해 부족, 매일 많은 노이즈 필터링에 시간 소모 | 🧠 RAG 지식 베이스 강화 코드 의미와 컨텍스트 결합, 오탐률 대폭 감소 |
| 데이터 프라이버시 우려 핵심 소스 코드가 클라우드 AI에 유출될까 걱정, 규정 준수 요구사항 미충족 | 🔒 Ollama 로컬 배포 지원 데이터가 내부 네트워크를 벗어나지 않음, Llama3/DeepSeek 등 로컬 모델 지원 |
| 실제 악용 가능 여부 불확실 아웃소싱 프로젝트 취약점이 많지만 어떤 것이 실제로 악용 가능한지 모름 | 💥 샌드박스 PoC 검증 공격 스크립트를 자동 생성 및 실행하여 취약점의 실제 위험 확인 |
DeepAudit은 마이크로서비스 아키텍처를 채택하며, 핵심은 Multi-Agent 엔진으로 구동됩니다.
| 단계 | 단계명 | 담당 Agent | 주요 작업 |
|---|---|---|---|
| 1 | 전략 계획 | Orchestrator | 감사 작업 수신, 프로젝트 유형 분석, 감사 계획 수립, 하위 Agent에 작업 할당 |
| 2 | 정보 수집 | Recon Agent | 프로젝트 구조 스캔, 프레임워크/라이브러리/API 식별, 공격 표면(Entry Points) 추출 |
| 3 | 취약점 발굴 | Analysis Agent | RAG 지식 베이스 및 AST 분석과 결합하여 코드 심층 검토, 잠재적 취약점 발견 |
| 4 | PoC 검증 | Verification Agent | (핵심) PoC 스크립트 작성, Docker 샌드박스에서 실행. 실패 시 자체 수정 후 재시도 |
| 5 | 보고서 생성 | Orchestrator | 모든 발견 사항 취합, 오탐으로 검증된 취약점 제거, 최종 보고서 생성 |
DeepAudit/ ├── backend/ # Python FastAPI 后端 │ ├── app/ │ │ ├── agents/ # Multi-Agent 核心逻辑 │ │ │ ├── orchestrator.py # 总指挥:任务编排 │ │ │ ├── recon.py # 侦察兵:资产识别 │ │ │ ├── analysis.py # 分析师:漏洞挖掘 │ │ │ └── verification.py # 验证者:沙箱 PoC │ │ ├── core/ # 核心配置与沙箱接口 │ │ ├── models/ # 数据库模型 │ │ └── services/ # RAG, LLM 服务封装 │ └── tests/ # 单元测试 ├── frontend/ # React + TypeScript 前端 │ ├── src/ │ │ ├── components/ # UI 组件库 │ │ ├── pages/ # 页面路由 │ │ └── stores/ # Zustand 状态管理 ├── docker/ # Docker 部署配置 │ ├── sandbox/ # 安全沙箱镜像构建 │ └── postgres/ # 数据库初始化 └── docs/ # 详细文档
---
## 🚀 빠른 시작
### 방법 1: 한 줄 명령으로 배포 (권장)
사전 빌드된 Docker 이미지를 사용하여 코드를 클론할 필요 없이 한 줄 명령으로 실행할 수 있습니다:```bash
curl -fsSL https://raw.githubusercontent.com/lintsinghua/DeepAudit/v3.0.0/docker-compose.prod.yml | docker compose -f - up -d
난징대학교 미러 사이트를 사용하여 Docker 이미지 가속 가져오기 (ghcr.io를 ghcr.nju.edu.cn으로 변경):```bash
curl -fsSL https://raw.githubusercontent.com/lintsinghua/DeepAudit/v3.0.0/docker-compose.prod.cn.yml | docker compose -f - up -d
<details>
<summary>수동으로 이미지 가져오기 (별도로 가져오려면) (펼쳐보기)</summary>```bash
# 前端镜像
docker pull ghcr.nju.edu.cn/lintsinghua/deepaudit-frontend:latest
# 后端镜像
docker pull ghcr.nju.edu.cn/lintsinghua/deepaudit-backend:latest
# 沙箱镜像
docker pull ghcr.nju.edu.cn/lintsinghua/deepaudit-sandbox:latest
💡 미러 소스는 난징대학교 오픈소스 미러 사이트에서 제공합니다.
이미지 가져오기가 여전히 느리다면 Docker 이미지 가속기를 구성할 수 있습니다. Docker 구성 파일을 편집하고 다음 미러 소스를 추가하세요:
Linux / macOS:/etc/docker/daemon.json 편집
Windows:Docker Desktop 아이콘 마우스 오른쪽 버튼 → Settings → Docker Engine```json { "registry-mirrors": [ "https://docker.1ms.run", "https://dockerproxy.com", "https://hub.rat.dev" ] }
저장 후 Docker 서비스를 다시 시작합니다:```bash
# Linux
sudo systemctl restart docker
# macOS / Windows
# 重启 Docker Desktop 应用
🎉 시작 성공! http://localhost:3000에 접속하여 체험을 시작하세요.
사용자 정의 구성이나 2차 개발이 필요한 사용자에게 적합합니다:```bash
git clone https://github.com/lintsinghua/DeepAudit.git && cd DeepAudit
cp backend/env.example backend/.env
docker compose up -d
> 처음 시작하면 자동으로 샌드박스 이미지가 빌드되며 몇 분 정도 소요될 수 있습니다.
---
## 🔧 소스 코드 개발 가이드
개발자가 2차 개발 및 디버깅에 적합합니다.
### 환경 요구 사항
- Python 3.11+
- Node.js 20+
- PostgreSQL 15+
- Docker (샌드박스용)
### 1. 수동으로 데이터베이스 시작```bash
docker compose up -d redis db adminer
cd backend
cp env.example .env
uv sync source .venv/bin/activate
uvicorn app.main:app --reload
### 3. 프론트엔드 시작```bash
cd frontend
# 配置环境
cp .env.example .env
pnpm install
pnpm dev
개발 모드에서는 로컬 Docker에서 샌드박스 이미지를 가져와야 합니다:```bash
docker pull ghcr.io/lintsinghua/deepaudit-sandbox:latest
docker pull ghcr.nju.edu.cn/lintsinghua/deepaudit-sandbox:latest
---
## 🤖 Multi-Agent 스마트 감사
### 지원되는 취약점 유형
<table>
<tr>
<td>
| 취약점 유형 | 설명 |
|---------|------|
| `sql_injection` | SQL 인젝션 |
| `xss` | 크로스 사이트 스크립팅 |
| `command_injection` | 명령 인젝션 |
| `path_traversal` | 경로 탐색 |
| `ssrf` | 서버 측 요청 위조 |
| `xxe` | XML 외부 엔티티 인젝션 |
</td>
<td>
| 취약점 유형 | 설명 |
|---------|------|
| `insecure_deserialization` | 안전하지 않은 역직렬화 |
| `hardcoded_secret` | 하드코딩된 비밀키 |
| `weak_crypto` | 취약한 암호화 알고리즘 |
| `authentication_bypass` | 인증 우회 |
| `authorization_bypass` | 권한 부여 우회 |
| `idor` | 안전하지 않은 직접 객체 참조 |
</td>
</tr>
</table>
> 📖 자세한 문서는 **[Agent 감사 가이드](https://github.com/lintsinghua/deepaudit/blob/v3.0.0/docs/AGENT_AUDIT.md)** 를 확인하세요
---
## 🔌 지원되는 LLM 플랫폼
<table>
<tr>
<td align="center" width="33%">
<h3>🌍 글로벌 플랫폼</h3>
<p>
OpenAI GPT-4o / GPT-4<br/>
Claude 3.5 Sonnet / Opus<br/>
Google Gemini Pro<br/>
DeepSeek V3
</p>
</td>
<td align="center" width="33%">
<h3>🇨🇳 중국 내 플랫폼</h3>
<p>
통의첸원 Qwen<br/>
지푸 GLM-4<br/>
Moonshot Kimi<br/>
문심일언 · MiniMax · 두바오
</p>
</td>
<td align="center" width="33%">
<h3>🏠 로컬 배포</h3>
<p>
<strong>Ollama</strong><br/>
Llama3 · Qwen2.5 · CodeLlama<br/>
DeepSeek-Coder · Codestral<br/>
<em>코드가 내부 네트워크를 벗어나지 않음</em>
</p>
</td>
</tr>
</table>
💡 API 중계 서버 지원, 네트워크 접근 문제 해결 | 자세한 설정 → [LLM 플랫폼 지원](https://github.com/lintsinghua/deepaudit/blob/v3.0.0/docs/LLM_PROVIDERS.md)
---
## 🎯 기능 매트릭스
| 기능 | 설명 | 모드 |
|------|------|------|
| 🤖 **Agent 심층 감사** | Multi-Agent 협업, 자체 감사 전략 수립 | Agent |
| 🧠 **RAG 지식 강화** | 코드 의미 이해, CWE/CVE 지식 베이스 검색 | Agent |
| 🔒 **샌드박스 PoC 검증** | Docker 격리 실행, 취약점 유효성 검증 | Agent |
| 🗂️ **프로젝트 관리** | GitHub/GitLab/Gitea 가져오기, ZIP 업로드, 10+ 언어 지원 | 일반 |
| ⚡ **즉시 분석** | 코드 조각 초 단위 분석, 붙여넣기 즉시 사용 | 일반 |
| 🔍 **5차원 검사** | 버그 · 보안 · 성능 · 스타일 · 유지보수성 | 일반 |
| 💡 **What-Why-How** | 정확한 위치 + 원인 설명 + 수정 제안 | 일반 |
| 📋 **감사 규칙** | 내장 OWASP Top 10, 사용자 정의 규칙 세트 지원 | 일반 |
| 📝 **프롬프트 템플릿** | 시각적 관리, 중국어/영어 이중 언어 지원 | 일반 |
| 📊 **보고서 내보내기** | PDF / Markdown / JSON 원클릭 내보내기 | 일반 |
| ⚙️ **런타임 설정** | 브라우저에서 LLM 설정, 서비스 재시작 불필요 | 일반 |
## 🦖 로드맵
지속적으로 발전 중이며, 앞으로 더 많은 언어와 더 강력한 Agent 기능을 지원할 예정입니다.
- [x] 기본 정적 분석, Semgrep 통합
- [x] RAG 지식 베이스 도입, Docker 보안 샌드박스 지원
- [x] **Multi-Agent 협업 아키텍처** (현재)
- [ ] 더 현실적인 모의 서비스 환경 지원, 더 실제적인 취약점 검증 프로세스 수행
- [ ] 샌드박스를 function_call에서 최적화하여 안정적인 MCP 서비스로 통합
- [ ] **자동 수정 (Auto-Fix)**: Agent가 직접 PR을 제출하여 취약점 수정
- [ ] **증분 PR 감사**: PR 변경 사항 지속 추적, 지능형 취약점 분석, CI/CD 프로세스 통합
- [ ] **RAG 최적화**: 사용자 정의 지식 베이스 지원
---
## 🤝 기여 및 커뮤니티
### 기여 가이드
기여를 환영합니다! Issue, PR 또는 문서 개선 모두 환영합니다.
자세한 내용은 [CONTRIBUTING.md](https://github.com/lintsinghua/deepaudit/blob/v3.0.0/CONTRIBUTING.md)를 참조하세요.
### 📬 작성자 연락처
<div align="center">
**여러분의 소중한 의견을 기다립니다! 기술적인 질문, 기능 제안, 협업 등 무엇이든 편하게 연락 주세요~**
(플랫폼 맞춤 제작, 코드 감사 서비스, 기술 컨설팅, 협업 문의 등은 이메일로 연락 부탁드립니다)
| 연락처 | |
|:---:|:---:|
| 📧 **이메일** | **[email protected]** |
| 🐙 **GitHub** | [@lintsinghua](https://github.com/lintsinghua) |
</div>
## 📄 라이선스
이 프로젝트는 [AGPL-3.0 License](https://github.com/lintsinghua/deepaudit/blob/v3.0.0/LICENSE) 하에 오픈소스로 제공됩니다.
## 📈 프로젝트 인기
<a href="https://star-history.com/#lintsinghua/DeepAudit&Date">
<picture>
<source media="(prefers-color-scheme: dark)" srcset="https://api.star-history.com/svg?repos=lintsinghua/DeepAudit&type=Date&theme=dark" />
<source media="(prefers-color-scheme: light)" srcset="https://api.star-history.com/svg?repos=lintsinghua/DeepAudit&type=Date" />
<img alt="Star History Chart" src="https://api.star-history.com/svg?repos=lintsinghua/DeepAudit&type=Date" />
</picture>
</a>
---
<div align="center">
<strong>Made with ❤️ by <a href="https://github.com/lintsinghua">lintsinghua</a></strong>
</div>
---
## 감사의 말
다음 오픈소스 프로젝트의 지원에 감사드립니다:
[FastAPI](https://fastapi.tiangolo.com/) · [LangChain](https://langchain.com/) · [LangGraph](https://langchain-ai.github.io/langgraph/) · [ChromaDB](https://www.trychroma.com/) · [LiteLLM](https://litellm.ai/) · [Tree-sitter](https://tree-sitter.github.io/) · [Kunlun-M](https://github.com/LoRexxar/Kunlun-M) · [Strix](https://github.com/usestrix/strix) · [React](https://react.dev/) · [Vite](https://vitejs.dev/) · [Radix UI](https://www.radix-ui.com/) · [TailwindCSS](https://tailwindcss.com/) · [shadcn/ui](https://ui.shadcn.com/)
---
## ⚠️ 중요 보안 고지
### 법적 준수 고지
1. **권한 없는 취약점 테스트, 침투 테스트 또는 보안 평가를 금지**합니다
2. 본 프로젝트는 사이버 보안 학술 연구, 교육 및 학습 목적으로만 제공됩니다
3. 본 프로젝트를 불법 목적이나 권한 없는 보안 테스트에 사용하는 것을 엄격히 금지합니다
### 취약점 신고 책임
1. 보안 취약점 발견 시 적법한 경로를 통해 신고하시기 바랍니다
2. 발견된 취약점을 불법 활동에 이용하는 것을 엄격히 금지합니다
3. 국가 사이버 보안 법규를 준수하고 사이버 공간의 보안을 유지합니다
### 사용 제한
- 권한이 있는 환경에서 교육 및 연구 목적으로만 사용 가능
- 권한 없는 시스템에 대한 보안 테스트 금지
- 사용자는 자신의 행동에 대한 모든 법적 책임을 부담합니다
### 면책 조항
작성자는 본 프로젝트 사용으로 인해 발생하는 직간접적 손해에 대해 책임을 지지 않으며, 사용자는 자신의 행동에 대한 모든 법적 책임을 부담합니다.
---
## 📖 상세 보안 정책
설치 정책, 면책 조항, 코드 개인정보, API 사용 보안 및 취약점 보고에 대한 자세한 내용은 [DISCLAIMER.md](https://github.com/lintsinghua/deepaudit/blob/v3.0.0/DISCLAIMER.md) 및 [SECURITY.md](https://github.com/lintsinghua/deepaudit/blob/v3.0.0/SECURITY.md) 파일을 참조하세요.
### 빠른 참조
- **코드 개인정보 경고**: 코드가 선택한 LLM 서비스 제공업체의 서버로 전송됩니다
- **민감 코드 처리**: 민감 코드는 로컬 모델을 사용하여 처리
- **규정 준수 요구사항**: 데이터 보호 및 개인정보 보호 법규 준수
- **취약점 보고**: 보안 문제 발견 시 적법한 경로를 통해 신고
| 리소스 고갈 |
| 높음 |
| GHSA-xwcj-hwhf-h378 | OpenClaw | 정보 노출 | 중간 |
| SQL 주입 |
| 6.3 |
| CVE-2025-64163 | Dataease | SSRF | 9.8 |
| CVE-2025-64164 | Dataease | JNDI 주입 | 9.8 |
| CVE-2025-11581 | PowerJob | 권한 상승 | 7.5 |
| CVE-2025-11580 | PowerJob | 권한 상승 | 5.3 |
| CVE-2025-10771 | Jimureport | 역직렬화 | 9.8 |
| CVE-2025-10770 | Jimureport | 역직렬화 | 6.5 |
| CVE-2025-10769 | H2o-3 | 역직렬화 | 9.8 |
| CVE-2025-10768 | H2o-3 | 역직렬화 | 9.8 |
| CVE-2025-58045 | Dataease | JNDI 주입 | 9.8 |
| CVE-2025-10423 | Newbee-mall | 추측 가능한 캡차 | 3.7 |
| CVE-2025-10422 | Newbee-mall | 권한 상승 | 4.3 |
| CVE-2025-9835 | Mall | 권한 상승 | 4.3 |
| CVE-2025-9737 | O2oa | XSS | 5.4 |
| CVE-2025-9736 | O2oa | XSS | 5.4 |
| CVE-2025-9735 | O2oa | XSS | 5.4 |
| CVE-2025-9734 | O2oa | XSS | 5.4 |
| CVE-2025-9719 | O2oa | XSS | 5.4 |
| CVE-2025-9718 | O2oa | XSS | 5.4 |
| CVE-2025-9717 | O2oa | XSS | 5.4 |
| CVE-2025-9716 | O2oa | XSS | 5.4 |
| CVE-2025-9715 | O2oa | XSS | 5.4 |
| CVE-2025-9683 | O2oa | XSS | 5.4 |
| CVE-2025-9682 | O2oa | XSS | 5.4 |
| CVE-2025-9681 | O2oa | XSS | 5.4 |
| CVE-2025-9680 | O2oa | XSS | 5.4 |
| CVE-2025-9659 | O2oa | XSS | 5.4 |
| CVE-2025-9658 | O2oa | XSS | 5.4 |
| CVE-2025-9657 | O2oa | XSS | 5.4 |
| CVE-2025-9655 | O2oa | XSS | 5.4 |
| CVE-2025-9646 | O2oa | XSS | 5.4 |
| CVE-2025-9602 | RockOA | 데이터베이스 백도어 | 6.5 |
| CVE-2025-9514 | Mall | 권한 상승 | 3.7 |
| CVE-2025-9264 | Xxl-job | 권한 상승 | 5.4 |
| CVE-2025-9263 | Xxl-job | 권한 상승 | 4.3 |
| CVE-2025-9241 | Eladmin | CSV/XLSX 주입 | 7.5 |
| CVE-2025-9240 | Eladmin | 민감 정보 노출 | 4.3 |
| CVE-2025-9239 | Eladmin | 하드코딩된 자격 증명 | 3.7 |
| CVE-2025-8974 | Litemall | 하드코딩된 자격 증명 | 9.8 |
| CVE-2025-8852 | Wukong CRM | 민감 정보 노출 | 4.3 |
| CVE-2025-8840 | Jsherp | 권한 상승 | 5.4 |
| CVE-2025-8839 | Jsherp | 권한 상승 | 8.8 |
| CVE-2025-8764 | Litemall | XSS | 5.4 |
| CVE-2025-8753 | Litemall | 임의 파일 삭제 | 5.4 |
| CVE-2025-8708 | White-Jotter | 역직렬화 | 7.5 |