Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
DeepAudit — DeepAudit:uma equipe de hackers de IA para todos, tornando a descoberta de vulnerabilidades acessível. O primeiro sistema multiagente de código aberto da China para descoberta de vulnerabilidades em código. Implantação e execução com um clique para iniciantes, auditoria colaborativa autônoma + verificação de PoC em sandbox automatizado. Suporta implantação privada do Ollama, geração de relatórios com um clique. Suporta estação de retransmissão. ​Tornando a segurança acessível e a auditoria simples. | Kitploit
Ferramentas/GitHubGitHub/lintsinghua/deepaudit
Análise EstáticaScanners de VulnerabilidadesAnálise de CódigoExploração de Aplicações WebTestes de PenetraçãoDevSecOpsAprendizado e EducaçãoSegurança de IA

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

DeepAudit:uma equipe de hackers de IA para todos, tornando a descoberta de vulnerabilidades acessível. O primeiro sistema multiagente de código aberto da China para descoberta de vulnerabilidades em código. Implantação e execução com um clique para iniciantes, auditoria colaborativa autônoma + verificação de PoC em sandbox automatizado. Suporta implantação privada do Ollama, geração de relatórios com um clique. Suporta estação de retransmissão. ​Tornando a segurança acessível e a auditoria simples.

GitHub
lintsinghua/deepaudit

DeepAudit

Ver Repositório
6.8k835há 2 diasRevisado pelo Kitploit
Compartilhar

DeepAudit - Equipa de auditoria AI ao alcance de todos, tornando a descoberta de vulnerabilidades acessível 🦸‍♂️

DeepAudit Logo

Version License: AGPL-3.0 React TypeScript FastAPI Python Ask DeepWiki

Stars Forks

lintsinghua%2FDeepAudit | Trendshift

Chinês Simplificado | English

DeepAudit Demo

📸 Pré-visualização da Interface

🤖 Entrada de Auditoria do Agent

Agent审计入口

Acesse rapidamente a auditoria profunda Multi-Agent a partir da página inicial

📊 Relatórios Profissionais

审计报告

Exporte PDF / Markdown / JSON com um clique (Na imagem, modo rápido, não relatório do modo Agent)


🏆 Descoberta de Vulnerabilidades CVE

DeepAudit (versão fechada) descobriu e obteve com sucesso 49 números CVE e 6 avisos de segurança GHSA🦞

Envolvendo 17 projetos open source conhecidos

Resultados da descoberta de vulnerabilidades no OpenClaw🦞

A versão de testes internos do DeepAudit realizou uma auditoria de segurança aprofundada no projeto OpenClaw e atualmente descobriu 6 vulnerabilidades de segurança, todas confirmadas oficialmente e com avisos de segurança (GHSA) publicados. Os tipos de vulnerabilidade abrangem injeção de comandos, bypass de verificação de assinatura, execução remota de código, exposição de credenciais, esgotamento de recursos e divulgação de informações sensíveis, incluindo várias vulnerabilidades de nível Alto. Mais vulnerabilidades continuam a ser descobertas.

👉 Ver lista completa de CVE

As vulnerabilidades acima foram descobertas pelos membros da equipa DeepAudit @lintsinghua @ez-lbz usando o DeepAudit

Se descobriu vulnerabilidades usando o DeepAudit, sinta-se à vontade para deixar feedback nas Issues. A sua contribuição enriquecerá enormemente esta lista de vulnerabilidades, muito obrigado!


⚡ Visão Geral do Projeto

DeepAudit é uma plataforma de auditoria de segurança de código de próxima geração baseada numa arquitetura de colaboração Multi-Agent. Não é apenas uma ferramenta de análise estática, mas simula o padrão de pensamento de especialistas em segurança, através da colaboração autónoma de múltiplos agentes (Orchestrator, Recon, Analysis, Verification), permitindo uma compreensão profunda do código, descoberta de vulnerabilidades e verificação automatizada de PoC em sandbox.

Estamos empenhados em resolver os três grandes problemas das ferramentas SAST tradicionais:

  • Alta taxa de falsos positivos — Falta de compreensão semântica, muitos falsos positivos consomem mão de obra
  • Pontos cegos de lógica de negócio — Incapacidade de compreender chamadas entre ficheiros e lógica complexa
  • Falta de meios de verificação — Não se sabe se a vulnerabilidade é realmente explorável

O utilizador só precisa de importar o projeto, e o DeepAudit começa a trabalhar automaticamente: identificar a stack tecnológica → analisar riscos potenciais → gerar scripts → verificar em sandbox → gerar relatório, produzindo finalmente um relatório de auditoria profissional.

Ideia central: Fazer com que a IA ataque como um hacker e defenda como um especialista.

💡 Porquê escolher o DeepAudit?


🏗️ Arquitetura do Sistema

Diagrama de Arquitetura Geral

DeepAudit adota uma arquitetura de microsserviços, com o núcleo impulsionado por um motor Multi-Agent.

DeepAudit 架构图

🔄 Fluxo de Trabalho de Auditoria

📂 Estrutura do Código do Projeto```text

DeepAudit/ ├── backend/ # Python FastAPI 后端 │ ├── app/ │ │ ├── agents/ # Multi-Agent 核心逻辑 │ │ │ ├── orchestrator.py # 总指挥:任务编排 │ │ │ ├── recon.py # 侦察兵:资产识别 │ │ │ ├── analysis.py # 分析师:漏洞挖掘 │ │ │ └── verification.py # 验证者:沙箱 PoC │ │ ├── core/ # 核心配置与沙箱接口 │ │ ├── models/ # 数据库模型 │ │ └── services/ # RAG, LLM 服务封装 │ └── tests/ # 单元测试 ├── frontend/ # React + TypeScript 前端 │ ├── src/ │ │ ├── components/ # UI 组件库 │ │ ├── pages/ # 页面路由 │ │ └── stores/ # Zustand 状态管理 ├── docker/ # Docker 部署配置 │ ├── sandbox/ # 安全沙箱镜像构建 │ └── postgres/ # 数据库初始化 └── docs/ # 详细文档

root@kitploit:~
---

## 🚀 Início Rápido

### Método 1: Implantação com um único comando (recomendado)

Use a imagem Docker pré-construída, sem necessidade de clonar o código, inicie com um único comando:```bash
curl -fsSL https://raw.githubusercontent.com/lintsinghua/DeepAudit/v3.0.0/docker-compose.prod.yml | docker compose -f - up -d

🇨🇳 Implantação acelerada doméstica (testado pessoalmente pelo autor e incrivelmente rápido)

Use o espelho da Universidade de Nanjing para acelerar a obtenção de imagens Docker (substitua ghcr.io por ghcr.nju.edu.cn):```bash

国内加速版 - 使用南京大学 GHCR 镜像站

curl -fsSL https://raw.githubusercontent.com/lintsinghua/DeepAudit/v3.0.0/docker-compose.prod.cn.yml | docker compose -f - up -d

root@kitploit:~
<details>
<summary>Baixar imagem manualmente (se precisar baixar separadamente) (clique para expandir)</summary>```bash
# 前端镜像
docker pull ghcr.nju.edu.cn/lintsinghua/deepaudit-frontend:latest

# 后端镜像
docker pull ghcr.nju.edu.cn/lintsinghua/deepaudit-backend:latest

# 沙箱镜像
docker pull ghcr.nju.edu.cn/lintsinghua/deepaudit-sandbox:latest

💡 Fonte de espelho fornecida pelo Site de Espelho Open Source da Universidade de Nanjing

💡 Configurar aceleração de imagem Docker (opcional, para aumentar ainda mais a velocidade de download) (clique para expandir)

Se o download da imagem ainda estiver lento, você pode configurar um acelerador de imagem Docker. Edite o arquivo de configuração do Docker e adicione as seguintes fontes de espelho:

Linux / macOS:edite /etc/docker/daemon.json

Windows:clique com o botão direito no ícone do Docker Desktop → Settings → Docker Engine```json { "registry-mirrors": [ "https://docker.1ms.run", "https://dockerproxy.com", "https://hub.rat.dev" ] }

root@kitploit:~
Após salvar, reinicie o serviço Docker:```bash
# Linux
sudo systemctl restart docker

# macOS / Windows
# 重启 Docker Desktop 应用

🎉 Iniciado com sucesso! Acesse http://localhost:3000 para começar a usar.


Método 2: Clonar e implantar o código

Adequado para usuários que precisam de configuração personalizada ou desenvolvimento secundário:```bash

1. 克隆项目

git clone https://github.com/lintsinghua/DeepAudit.git && cd DeepAudit

2. 配置环境变量

cp backend/env.example backend/.env

编辑 backend/.env 填入你的 LLM API Key

3. 一键启动

docker compose up -d

root@kitploit:~
> Na primeira inicialização, a imagem da sandbox será construída automaticamente, o que pode levar alguns minutos.

---

## 🔧 Guia de Desenvolvimento do Código Fonte

Adequado para desenvolvedores realizarem desenvolvimento e depuração secundários.

### Requisitos de Ambiente
- Python 3.11+
- Node.js 20+
- PostgreSQL 15+
- Docker (para sandbox)


### 1. Iniciar o banco de dados manualmente```bash
docker compose up -d redis db adminer

2. Inicialização do Backend```bash

cd backend

配置环境

cp env.example .env

使用 uv 管理环境(推荐)

uv sync source .venv/bin/activate

启动 API 服务

uvicorn app.main:app --reload

root@kitploit:~
### 3. Inicialização do Frontend```bash
cd frontend
# 配置环境
cp .env.example .env

pnpm install
pnpm dev

3. Ambiente Sandbox

No modo de desenvolvimento, é necessário puxar a imagem do sandbox do Docker localmente:```bash

标准拉取

docker pull ghcr.io/lintsinghua/deepaudit-sandbox:latest

国内加速(南京大学镜像站)

docker pull ghcr.nju.edu.cn/lintsinghua/deepaudit-sandbox:latest

root@kitploit:~
---

## 🤖 Multi-Agent 智能审计

### Tipos de Vulnerabilidade Suportados

<table>
<tr>
<td>

| Tipo de Vulnerabilidade | Descrição |
|---------|------|
| `sql_injection` | Injeção SQL |
| `xss` | Cross-Site Scripting |
| `command_injection` | Injeção de Comandos |
| `path_traversal` | Path Traversal |
| `ssrf` | Server-Side Request Forgery |
| `xxe` | Injeção de Entidade XML Externa |

</td>
<td>

| Tipo de Vulnerabilidade | Descrição |
|---------|------|
| `insecure_deserialization` | Desserialização Insegura |
| `hardcoded_secret` | Chave Codificada |
| `weak_crypto` | Algoritmo Criptográfico Fraco |
| `authentication_bypass` | Bypass de Autenticação |
| `authorization_bypass` | Bypass de Autorização |
| `idor` | Referência Direta Insegura a Objetos |

</td>
</tr>
</table>

> 📖 Documentação detalhada consulte **[Guia de Auditoria de Agentes](https://github.com/lintsinghua/deepaudit/blob/HEAD/docs/AGENT_AUDIT.md)**

---

## 🔌 Plataformas LLM Suportadas

<table>
<tr>
<td align="center" width="33%">
<h3>🌍 Plataformas Internacionais</h3>
<p>
OpenAI GPT-4o / GPT-4<br/>
Claude 3.5 Sonnet / Opus<br/>
Google Gemini Pro<br/>
DeepSeek V3
</p>
</td>
<td align="center" width="33%">
<h3>🇨🇳 Plataformas Domésticas</h3>
<p>
Tongyi Qianwen Qwen<br/>
Zhipu GLM-4<br/>
Moonshot Kimi<br/>
Wenxin Yiyan · MiniMax · Doubao
</p>
</td>
<td align="center" width="33%">
<h3>🏠 Implantação Local</h3>
<p>
<strong>Ollama</strong><br/>
Llama3 · Qwen2.5 · CodeLlama<br/>
DeepSeek-Coder · Codestral<br/>
<em>Código não sai da rede interna</em>
</p>
</td>
</tr>
</table>

💡 Suporta proxies de API para resolver problemas de acesso à rede | Configuração detalhada → [Suporte a Plataformas LLM](https://github.com/lintsinghua/deepaudit/blob/HEAD/docs/LLM_PROVIDERS.md)

---

## 🎯 Matriz de Funcionalidades

| Funcionalidade | Descrição | Modo |
|------|------|------|
| 🤖 **Auditoria Profunda com Agentes** | Colaboração Multi-Agent, orquestração autônoma de estratégias de auditoria | Agent |
| 🧠 **Aprimoramento de Conhecimento RAG** | Compreensão semântica de código, consulta a base de conhecimento CWE/CVE | Agent |
| 🔒 **Validação de PoC em Sandbox** | Execução isolada em Docker, verificação de validade de vulnerabilidades | Agent |
| 🗂️ **Gerenciamento de Projetos** | Importação de GitHub/GitLab/Gitea, upload ZIP, suporte a 10+ linguagens | Geral |
| ⚡ **Análise Instantânea** | Análise de trechos de código em segundos, copiar e usar | Geral |
| 🔍 **Detecção em Cinco Dimensões** | Bug · Segurança · Desempenho · Estilo · Manutenibilidade | Geral |
| 💡 **What-Why-How** | Localização precisa + Explicação da causa + Sugestão de correção | Geral |
| 📋 **Regras de Auditoria** | OWASP Top 10 integrado, suporte a conjuntos de regras personalizados | Geral |
| 📝 **Modelos de Prompt** | Gerenciamento visual, suporte bilíngue chinês/inglês | Geral |
| 📊 **Exportação de Relatórios** | Exportação com um clique em PDF / Markdown / JSON | Geral |
| ⚙️ **Configuração em Tempo de Execução** | Configuração do LLM via navegador, sem necessidade de reiniciar o serviço | Geral |

## 🦖 Roadmap

Estamos em evolução contínua e, no futuro, ofereceremos suporte a mais linguagens e capacidades mais poderosas dos agentes.

- [x] Análise estática básica, integração com Semgrep
- [x] Introdução da base de conhecimento RAG, suporte a sandbox de segurança Docker
- [x] **Arquitetura de Colaboração Multi-Agent** (Atual)
- [ ] Suporte a ambientes de serviço simulado mais realistas para processos de validação mais autênticos
- [ ] Otimização do sandbox de `function_call` para integração em serviço MCP estável
- [ ] **Correção Automática (Auto-Fix)**: Agente envia PR diretamente para corrigir vulnerabilidades
- [ ] **Auditoria Incremental de PR**: Acompanhamento contínuo de alterações em PR, análise inteligente de vulnerabilidades e integração no fluxo CI/CD
- [ ] **Otimização do RAG**: Suporte a base de conhecimento personalizada

---

## 🤝 Contribuição e Comunidade

### Guia de Contribuição
Suas contribuições são muito bem-vindas! Seja abrindo uma Issue, um PR ou aprimorando a documentação.
Consulte [CONTRIBUTING.md](https://github.com/lintsinghua/deepaudit/blob/HEAD/CONTRIBUTING.md) para obter detalhes.

### 📬 Contato com o Autor

<div align="center">

**Todos são bem-vindos para conversar e trocar ideias! Seja sobre questões técnicas, sugestões de funcionalidades ou intenções de cooperação, espero me comunicar com você!**
(Personalização de plataforma, serviços de auditoria de código, consultoria técnica, parcerias comerciais, etc., entre em contato por e-mail)
| Contato | |
|:---:|:---:|
| 📧 **E-mail** | **[email protected]** |
| 🐙 **GitHub** | [@lintsinghua](https://github.com/lintsinghua) |

</div>

## 📄 Licença

Este projeto é open-source sob a [Licença AGPL-3.0](https://github.com/lintsinghua/deepaudit/blob/HEAD/LICENSE).

## 📈 Popularidade do Projeto

<a href="https://star-history.com/#lintsinghua/DeepAudit&Date">
 <picture>
   <source media="(prefers-color-scheme: dark)" srcset="https://api.star-history.com/svg?repos=lintsinghua/DeepAudit&type=Date&theme=dark" />
   <source media="(prefers-color-scheme: light)" srcset="https://api.star-history.com/svg?repos=lintsinghua/DeepAudit&type=Date" />
   <img alt="Star History Chart" src="https://assets.kitploit.com/production/public/readmes/placeholders/f0fc86cfe65f76d40e15aaec61704ec8220a56dc89d4be03c46f67cb31b9fa8c.svg" />
 </picture>
</a>

---

<div align="center">
  <strong>Feito com ❤️ por <a href="https://github.com/lintsinghua">lintsinghua</a></strong>
</div>

---

## Agradecimentos

Agradecemos o suporte dos seguintes projetos open-source:

[FastAPI](https://fastapi.tiangolo.com/) · [LangChain](https://langchain.com/) · [LangGraph](https://langchain-ai.github.io/langgraph/) · [ChromaDB](https://www.trychroma.com/) · [LiteLLM](https://litellm.ai/) · [Tree-sitter](https://tree-sitter.github.io/) · [Kunlun-M](https://github.com/LoRexxar/Kunlun-M) · [Strix](https://github.com/usestrix/strix) · [React](https://react.dev/) · [Vite](https://vitejs.dev/) · [Radix UI](https://www.radix-ui.com/) · [TailwindCSS](https://tailwindcss.com/) · [shadcn/ui](https://ui.shadcn.com/)

---

## ⚠️ Aviso de Segurança Importante

### Declaração de Conformidade Legal
1. É proibida **qualquer teste de vulnerabilidade, teste de penetração ou avaliação de segurança não autorizado**
2. Este projeto destina-se exclusivamente a fins de pesquisa acadêmica, ensino e aprendizado em segurança cibernética
3. É estritamente proibido usar este projeto para qualquer finalidade ilegal ou teste de segurança não autorizado

### Responsabilidade de Relato de Vulnerabilidades
1. Ao descobrir qualquer vulnerabilidade de segurança, reporte-a imediatamente por canais legais
2. É estritamente proibido usar vulnerabilidades descobertas para atividades ilegais
3. Cumpra as leis e regulamentos nacionais de segurança cibernética, mantenha a segurança do ciberespaço

### Restrições de Uso
- Apenas para fins educacionais e de pesquisa em ambientes autorizados
- Proibido o uso para testes de segurança em sistemas não autorizados
- O usuário assume toda a responsabilidade legal por suas próprias ações

### Isenção de Responsabilidade
O autor não se responsabiliza por quaisquer perdas diretas ou indiretas resultantes do uso deste projeto. O usuário assume toda a responsabilidade legal por suas próprias ações.

---

## 📖 Política de Segurança Detalhada

Para obter informações detalhadas sobre política de instalação, isenção de responsabilidade, privacidade de código, segurança de uso de API e relato de vulnerabilidades, consulte os arquivos [DISCLAIMER.md](https://github.com/lintsinghua/deepaudit/blob/HEAD/DISCLAIMER.md) e [SECURITY.md](https://github.com/lintsinghua/deepaudit/blob/HEAD/SECURITY.md).

### Referência Rápida
- **Aviso de Privacidade de Código**: Seu código será enviado para os servidores do provedor de LLM escolhido
- **Tratamento de Código Sensível**: Use modelos locais para processar código sensível
- **Requisitos de Conformidade**: Cumpra as leis e regulamentos de proteção de dados e privacidade
- **Relato de Vulnerabilidades**: Caso encontre problemas de segurança, reporte por canais legais
Baixar ferramenta
📋 Logs do Fluxo de Auditoria

审计流日志
Veja em tempo real o pensamento e a execução do Agent
🎛️ Dashboard Inteligente

仪表盘
Veja rapidamente a postura de segurança do projeto
⚡ Análise Instantânea

即时分析
Cole código / carregue ficheiros, resultados em segundos
🗂️ Gestão de Projetos

项目管理
Importar do GitHub/GitLab/Gitea, gestão colaborativa de múltiplos projetos
N.º GHSAProjetoPopularidade do ProjetoTipo de VulnerabilidadeSeveridade
GHSA-g353-mgv3-8pcjOpenClawStarsSignature Verification Bypass8.6
GHSA-99qw-6mr3-36qrOpenClawStarsCode Execution8.5
GHSA-7h7g-x2px-94hjOpenClawStarsCredential Exposure6.9
GHSA-g2f6-pwvx-r275OpenClawStarsCommand InjectionMedium
GHSA-jq3f-vjww-8rq7OpenClawStarsResource ExhaustionHigh
GHSA-xwcj-hwhf-h378OpenClawStarsInformation DisclosureMedium
N.º CVEProjetoPopularidade do ProjetoTipo de VulnerabilidadeCVSS
CVE-2026-1884Zentao PMSStarsSSRF5.1
CVE-2025-13789Zentao PMSStarsSSRF5.3
CVE-2025-13787Zentao PMSStarsPrivilege Escalation9.1
CVE-2025-64428DataeaseStarsJNDI Injection9.8
CVE-2025-13246ModulithshopStarsSQL Injection6.3
CVE-2025-64163DataeaseStarsSSRF9.8
CVE-2025-64164DataeaseStarsJNDI Injection9.8
CVE-2025-11581PowerJobStarsPrivilege Escalation7.5
CVE-2025-11580PowerJobStarsPrivilege Escalation5.3
CVE-2025-10771JimureportStarsDeserialization9.8
CVE-2025-10770JimureportStarsDeserialization6.5
CVE-2025-10769H2o-3StarsDeserialization9.8
CVE-2025-10768H2o-3StarsDeserialization9.8
CVE-2025-58045DataeaseStarsJNDI Injection9.8
CVE-2025-10423Newbee-mallStarsGuessable Captcha3.7
CVE-2025-10422Newbee-mallStarsPrivilege Escalation4.3
CVE-2025-9835MallStarsPrivilege Escalation4.3
CVE-2025-9737O2oaStarsXSS5.4
CVE-2025-9736O2oaStarsXSS5.4
CVE-2025-9735O2oaStarsXSS5.4
CVE-2025-9734O2oaStarsXSS5.4
CVE-2025-9719O2oaStarsXSS5.4
CVE-2025-9718O2oaStarsXSS5.4
CVE-2025-9717O2oaStarsXSS5.4
CVE-2025-9716O2oaStarsXSS5.4
CVE-2025-9715O2oaStarsXSS5.4
CVE-2025-9683O2oaStarsXSS5.4
CVE-2025-9682O2oaStarsXSS5.4
CVE-2025-9681O2oaStarsXSS5.4
CVE-2025-9680O2oaStarsXSS5.4
CVE-2025-9659O2oaStarsXSS5.4
CVE-2025-9658O2oaStarsXSS5.4
CVE-2025-9657O2oaStarsXSS5.4
CVE-2025-9655O2oaStarsXSS5.4
CVE-2025-9646O2oaStarsXSS5.4
CVE-2025-9602RockOAStarsDatabase Backdoor6.5
CVE-2025-9514MallStarsPrivilege Escalation3.7
CVE-2025-9264Xxl-jobStarsPrivilege Escalation5.4
CVE-2025-9263Xxl-jobStarsPrivilege Escalation4.3
CVE-2025-9241EladminStarsCSV/XLSX Injection7.5
CVE-2025-9240EladminStarsSensitive Information Disclosure4.3
CVE-2025-9239EladminStarsHardcoded Credentials3.7
CVE-2025-8974LitemallStarsHardcoded Credentials9.8
CVE-2025-8852Wukong CRMStarsSensitive Information Disclosure4.3
CVE-2025-8840JsherpStarsPrivilege Escalation5.4
CVE-2025-8839JsherpStarsPrivilege Escalation8.8
CVE-2025-8764LitemallStarsXSS5.4
CVE-2025-8753LitemallStarsArbitrary File Deletion5.4
CVE-2025-8708White-JotterStarsDeserialization7.5
😫 Pontos Problemáticos da Auditoria Tradicional💡 Solução DeepAudit
Baixa eficiência da auditoria manual
Não acompanha a velocidade de iteração de código CI/CD, atrasa o processo de lançamento
🤖 Auditoria Autónoma Multi-Agent
IA orquestra automaticamente estratégias de auditoria, execução automatizada 24/7
Muitos falsos positivos das ferramentas tradicionais
Falta de compreensão semântica, gasta-se muito tempo diariamente a limpar ruído
🧠 Base de Conhecimento RAG Melhorada
Combina semântica de código e contexto, reduz significativamente a taxa de falsos positivos
Preocupações com privacidade de dados
Receio de vazar código-fonte para AI na nuvem, não cumpre requisitos de conformidade
🔒 Suporte para implantação local com Ollama
Dados não saem da rede interna, suporta modelos locais como Llama3/DeepSeek
Incapacidade de confirmar a veracidade
Muitas vulnerabilidades em projetos terceirizados, não se sabe quais são realmente exploráveis
💥 Verificação PoC em Sandbox
Gera e executa scripts de ataque automaticamente, confirma o dano real das vulnerabilidades
EtapaFaseAgent ResponsávelAção Principal
1Planeamento de EstratégiaOrchestratorRecebe tarefas de auditoria, analisa o tipo de projeto, cria um plano de auditoria, distribui tarefas aos sub-agentes
2Recolha de InformaçõesRecon AgentEscaneia a estrutura do projeto, identifica frameworks/bibliotecas/APIs, extrai superfícies de ataque (Entry Points)
3Descoberta de VulnerabilidadesAnalysis AgentCombina a base de conhecimento RAG com análise AST, analisa profundamente o código, descobre vulnerabilidades potenciais
4Verificação PoCVerification Agent(Crítico) Escreve scripts PoC, executa em sandbox Docker. Se falhar, faz auto-correção e tenta novamente
5Geração de RelatórioOrchestratorCompila todas as descobertas, remove vulnerabilidades verificadas como falsos positivos, gera relatório final