
DeepAudit:uma equipe de hackers de IA para todos, tornando a descoberta de vulnerabilidades acessível. O primeiro sistema multiagente de código aberto da China para descoberta de vulnerabilidades em código. Implantação e execução com um clique para iniciantes, auditoria colaborativa autônoma + verificação de PoC em sandbox automatizado. Suporta implantação privada do Ollama, geração de relatórios com um clique. Suporta estação de retransmissão. Tornando a segurança acessível e a auditoria simples.
Acesse rapidamente a auditoria profunda Multi-Agent a partir da página inicial
Exporte PDF / Markdown / JSON com um clique (Na imagem, modo rápido, não relatório do modo Agent)
A versão de testes internos do DeepAudit realizou uma auditoria de segurança aprofundada no projeto OpenClaw e atualmente descobriu 6 vulnerabilidades de segurança, todas confirmadas oficialmente e com avisos de segurança (GHSA) publicados. Os tipos de vulnerabilidade abrangem injeção de comandos, bypass de verificação de assinatura, execução remota de código, exposição de credenciais, esgotamento de recursos e divulgação de informações sensíveis, incluindo várias vulnerabilidades de nível Alto. Mais vulnerabilidades continuam a ser descobertas.
As vulnerabilidades acima foram descobertas pelos membros da equipa DeepAudit @lintsinghua @ez-lbz usando o DeepAudit
Se descobriu vulnerabilidades usando o DeepAudit, sinta-se à vontade para deixar feedback nas Issues. A sua contribuição enriquecerá enormemente esta lista de vulnerabilidades, muito obrigado!
DeepAudit é uma plataforma de auditoria de segurança de código de próxima geração baseada numa arquitetura de colaboração Multi-Agent. Não é apenas uma ferramenta de análise estática, mas simula o padrão de pensamento de especialistas em segurança, através da colaboração autónoma de múltiplos agentes (Orchestrator, Recon, Analysis, Verification), permitindo uma compreensão profunda do código, descoberta de vulnerabilidades e verificação automatizada de PoC em sandbox.
Estamos empenhados em resolver os três grandes problemas das ferramentas SAST tradicionais:
O utilizador só precisa de importar o projeto, e o DeepAudit começa a trabalhar automaticamente: identificar a stack tecnológica → analisar riscos potenciais → gerar scripts → verificar em sandbox → gerar relatório, produzindo finalmente um relatório de auditoria profissional.
Ideia central: Fazer com que a IA ataque como um hacker e defenda como um especialista.
DeepAudit adota uma arquitetura de microsserviços, com o núcleo impulsionado por um motor Multi-Agent.
DeepAudit/ ├── backend/ # Python FastAPI 后端 │ ├── app/ │ │ ├── agents/ # Multi-Agent 核心逻辑 │ │ │ ├── orchestrator.py # 总指挥:任务编排 │ │ │ ├── recon.py # 侦察兵:资产识别 │ │ │ ├── analysis.py # 分析师:漏洞挖掘 │ │ │ └── verification.py # 验证者:沙箱 PoC │ │ ├── core/ # 核心配置与沙箱接口 │ │ ├── models/ # 数据库模型 │ │ └── services/ # RAG, LLM 服务封装 │ └── tests/ # 单元测试 ├── frontend/ # React + TypeScript 前端 │ ├── src/ │ │ ├── components/ # UI 组件库 │ │ ├── pages/ # 页面路由 │ │ └── stores/ # Zustand 状态管理 ├── docker/ # Docker 部署配置 │ ├── sandbox/ # 安全沙箱镜像构建 │ └── postgres/ # 数据库初始化 └── docs/ # 详细文档
---
## 🚀 Início Rápido
### Método 1: Implantação com um único comando (recomendado)
Use a imagem Docker pré-construída, sem necessidade de clonar o código, inicie com um único comando:```bash
curl -fsSL https://raw.githubusercontent.com/lintsinghua/DeepAudit/v3.0.0/docker-compose.prod.yml | docker compose -f - up -d
Use o espelho da Universidade de Nanjing para acelerar a obtenção de imagens Docker (substitua ghcr.io por ghcr.nju.edu.cn):```bash
curl -fsSL https://raw.githubusercontent.com/lintsinghua/DeepAudit/v3.0.0/docker-compose.prod.cn.yml | docker compose -f - up -d
<details>
<summary>Baixar imagem manualmente (se precisar baixar separadamente) (clique para expandir)</summary>```bash
# 前端镜像
docker pull ghcr.nju.edu.cn/lintsinghua/deepaudit-frontend:latest
# 后端镜像
docker pull ghcr.nju.edu.cn/lintsinghua/deepaudit-backend:latest
# 沙箱镜像
docker pull ghcr.nju.edu.cn/lintsinghua/deepaudit-sandbox:latest
💡 Fonte de espelho fornecida pelo Site de Espelho Open Source da Universidade de Nanjing
Se o download da imagem ainda estiver lento, você pode configurar um acelerador de imagem Docker. Edite o arquivo de configuração do Docker e adicione as seguintes fontes de espelho:
Linux / macOS:edite /etc/docker/daemon.json
Windows:clique com o botão direito no ícone do Docker Desktop → Settings → Docker Engine```json { "registry-mirrors": [ "https://docker.1ms.run", "https://dockerproxy.com", "https://hub.rat.dev" ] }
Após salvar, reinicie o serviço Docker:```bash
# Linux
sudo systemctl restart docker
# macOS / Windows
# 重启 Docker Desktop 应用
🎉 Iniciado com sucesso! Acesse http://localhost:3000 para começar a usar.
Adequado para usuários que precisam de configuração personalizada ou desenvolvimento secundário:```bash
git clone https://github.com/lintsinghua/DeepAudit.git && cd DeepAudit
cp backend/env.example backend/.env
docker compose up -d
> Na primeira inicialização, a imagem da sandbox será construída automaticamente, o que pode levar alguns minutos.
---
## 🔧 Guia de Desenvolvimento do Código Fonte
Adequado para desenvolvedores realizarem desenvolvimento e depuração secundários.
### Requisitos de Ambiente
- Python 3.11+
- Node.js 20+
- PostgreSQL 15+
- Docker (para sandbox)
### 1. Iniciar o banco de dados manualmente```bash
docker compose up -d redis db adminer
cd backend
cp env.example .env
uv sync source .venv/bin/activate
uvicorn app.main:app --reload
### 3. Inicialização do Frontend```bash
cd frontend
# 配置环境
cp .env.example .env
pnpm install
pnpm dev
No modo de desenvolvimento, é necessário puxar a imagem do sandbox do Docker localmente:```bash
docker pull ghcr.io/lintsinghua/deepaudit-sandbox:latest
docker pull ghcr.nju.edu.cn/lintsinghua/deepaudit-sandbox:latest
---
## 🤖 Multi-Agent 智能审计
### Tipos de Vulnerabilidade Suportados
<table>
<tr>
<td>
| Tipo de Vulnerabilidade | Descrição |
|---------|------|
| `sql_injection` | Injeção SQL |
| `xss` | Cross-Site Scripting |
| `command_injection` | Injeção de Comandos |
| `path_traversal` | Path Traversal |
| `ssrf` | Server-Side Request Forgery |
| `xxe` | Injeção de Entidade XML Externa |
</td>
<td>
| Tipo de Vulnerabilidade | Descrição |
|---------|------|
| `insecure_deserialization` | Desserialização Insegura |
| `hardcoded_secret` | Chave Codificada |
| `weak_crypto` | Algoritmo Criptográfico Fraco |
| `authentication_bypass` | Bypass de Autenticação |
| `authorization_bypass` | Bypass de Autorização |
| `idor` | Referência Direta Insegura a Objetos |
</td>
</tr>
</table>
> 📖 Documentação detalhada consulte **[Guia de Auditoria de Agentes](https://github.com/lintsinghua/deepaudit/blob/HEAD/docs/AGENT_AUDIT.md)**
---
## 🔌 Plataformas LLM Suportadas
<table>
<tr>
<td align="center" width="33%">
<h3>🌍 Plataformas Internacionais</h3>
<p>
OpenAI GPT-4o / GPT-4<br/>
Claude 3.5 Sonnet / Opus<br/>
Google Gemini Pro<br/>
DeepSeek V3
</p>
</td>
<td align="center" width="33%">
<h3>🇨🇳 Plataformas Domésticas</h3>
<p>
Tongyi Qianwen Qwen<br/>
Zhipu GLM-4<br/>
Moonshot Kimi<br/>
Wenxin Yiyan · MiniMax · Doubao
</p>
</td>
<td align="center" width="33%">
<h3>🏠 Implantação Local</h3>
<p>
<strong>Ollama</strong><br/>
Llama3 · Qwen2.5 · CodeLlama<br/>
DeepSeek-Coder · Codestral<br/>
<em>Código não sai da rede interna</em>
</p>
</td>
</tr>
</table>
💡 Suporta proxies de API para resolver problemas de acesso à rede | Configuração detalhada → [Suporte a Plataformas LLM](https://github.com/lintsinghua/deepaudit/blob/HEAD/docs/LLM_PROVIDERS.md)
---
## 🎯 Matriz de Funcionalidades
| Funcionalidade | Descrição | Modo |
|------|------|------|
| 🤖 **Auditoria Profunda com Agentes** | Colaboração Multi-Agent, orquestração autônoma de estratégias de auditoria | Agent |
| 🧠 **Aprimoramento de Conhecimento RAG** | Compreensão semântica de código, consulta a base de conhecimento CWE/CVE | Agent |
| 🔒 **Validação de PoC em Sandbox** | Execução isolada em Docker, verificação de validade de vulnerabilidades | Agent |
| 🗂️ **Gerenciamento de Projetos** | Importação de GitHub/GitLab/Gitea, upload ZIP, suporte a 10+ linguagens | Geral |
| ⚡ **Análise Instantânea** | Análise de trechos de código em segundos, copiar e usar | Geral |
| 🔍 **Detecção em Cinco Dimensões** | Bug · Segurança · Desempenho · Estilo · Manutenibilidade | Geral |
| 💡 **What-Why-How** | Localização precisa + Explicação da causa + Sugestão de correção | Geral |
| 📋 **Regras de Auditoria** | OWASP Top 10 integrado, suporte a conjuntos de regras personalizados | Geral |
| 📝 **Modelos de Prompt** | Gerenciamento visual, suporte bilíngue chinês/inglês | Geral |
| 📊 **Exportação de Relatórios** | Exportação com um clique em PDF / Markdown / JSON | Geral |
| ⚙️ **Configuração em Tempo de Execução** | Configuração do LLM via navegador, sem necessidade de reiniciar o serviço | Geral |
## 🦖 Roadmap
Estamos em evolução contínua e, no futuro, ofereceremos suporte a mais linguagens e capacidades mais poderosas dos agentes.
- [x] Análise estática básica, integração com Semgrep
- [x] Introdução da base de conhecimento RAG, suporte a sandbox de segurança Docker
- [x] **Arquitetura de Colaboração Multi-Agent** (Atual)
- [ ] Suporte a ambientes de serviço simulado mais realistas para processos de validação mais autênticos
- [ ] Otimização do sandbox de `function_call` para integração em serviço MCP estável
- [ ] **Correção Automática (Auto-Fix)**: Agente envia PR diretamente para corrigir vulnerabilidades
- [ ] **Auditoria Incremental de PR**: Acompanhamento contínuo de alterações em PR, análise inteligente de vulnerabilidades e integração no fluxo CI/CD
- [ ] **Otimização do RAG**: Suporte a base de conhecimento personalizada
---
## 🤝 Contribuição e Comunidade
### Guia de Contribuição
Suas contribuições são muito bem-vindas! Seja abrindo uma Issue, um PR ou aprimorando a documentação.
Consulte [CONTRIBUTING.md](https://github.com/lintsinghua/deepaudit/blob/HEAD/CONTRIBUTING.md) para obter detalhes.
### 📬 Contato com o Autor
<div align="center">
**Todos são bem-vindos para conversar e trocar ideias! Seja sobre questões técnicas, sugestões de funcionalidades ou intenções de cooperação, espero me comunicar com você!**
(Personalização de plataforma, serviços de auditoria de código, consultoria técnica, parcerias comerciais, etc., entre em contato por e-mail)
| Contato | |
|:---:|:---:|
| 📧 **E-mail** | **[email protected]** |
| 🐙 **GitHub** | [@lintsinghua](https://github.com/lintsinghua) |
</div>
## 📄 Licença
Este projeto é open-source sob a [Licença AGPL-3.0](https://github.com/lintsinghua/deepaudit/blob/HEAD/LICENSE).
## 📈 Popularidade do Projeto
<a href="https://star-history.com/#lintsinghua/DeepAudit&Date">
<picture>
<source media="(prefers-color-scheme: dark)" srcset="https://api.star-history.com/svg?repos=lintsinghua/DeepAudit&type=Date&theme=dark" />
<source media="(prefers-color-scheme: light)" srcset="https://api.star-history.com/svg?repos=lintsinghua/DeepAudit&type=Date" />
<img alt="Star History Chart" src="https://assets.kitploit.com/production/public/readmes/placeholders/f0fc86cfe65f76d40e15aaec61704ec8220a56dc89d4be03c46f67cb31b9fa8c.svg" />
</picture>
</a>
---
<div align="center">
<strong>Feito com ❤️ por <a href="https://github.com/lintsinghua">lintsinghua</a></strong>
</div>
---
## Agradecimentos
Agradecemos o suporte dos seguintes projetos open-source:
[FastAPI](https://fastapi.tiangolo.com/) · [LangChain](https://langchain.com/) · [LangGraph](https://langchain-ai.github.io/langgraph/) · [ChromaDB](https://www.trychroma.com/) · [LiteLLM](https://litellm.ai/) · [Tree-sitter](https://tree-sitter.github.io/) · [Kunlun-M](https://github.com/LoRexxar/Kunlun-M) · [Strix](https://github.com/usestrix/strix) · [React](https://react.dev/) · [Vite](https://vitejs.dev/) · [Radix UI](https://www.radix-ui.com/) · [TailwindCSS](https://tailwindcss.com/) · [shadcn/ui](https://ui.shadcn.com/)
---
## ⚠️ Aviso de Segurança Importante
### Declaração de Conformidade Legal
1. É proibida **qualquer teste de vulnerabilidade, teste de penetração ou avaliação de segurança não autorizado**
2. Este projeto destina-se exclusivamente a fins de pesquisa acadêmica, ensino e aprendizado em segurança cibernética
3. É estritamente proibido usar este projeto para qualquer finalidade ilegal ou teste de segurança não autorizado
### Responsabilidade de Relato de Vulnerabilidades
1. Ao descobrir qualquer vulnerabilidade de segurança, reporte-a imediatamente por canais legais
2. É estritamente proibido usar vulnerabilidades descobertas para atividades ilegais
3. Cumpra as leis e regulamentos nacionais de segurança cibernética, mantenha a segurança do ciberespaço
### Restrições de Uso
- Apenas para fins educacionais e de pesquisa em ambientes autorizados
- Proibido o uso para testes de segurança em sistemas não autorizados
- O usuário assume toda a responsabilidade legal por suas próprias ações
### Isenção de Responsabilidade
O autor não se responsabiliza por quaisquer perdas diretas ou indiretas resultantes do uso deste projeto. O usuário assume toda a responsabilidade legal por suas próprias ações.
---
## 📖 Política de Segurança Detalhada
Para obter informações detalhadas sobre política de instalação, isenção de responsabilidade, privacidade de código, segurança de uso de API e relato de vulnerabilidades, consulte os arquivos [DISCLAIMER.md](https://github.com/lintsinghua/deepaudit/blob/HEAD/DISCLAIMER.md) e [SECURITY.md](https://github.com/lintsinghua/deepaudit/blob/HEAD/SECURITY.md).
### Referência Rápida
- **Aviso de Privacidade de Código**: Seu código será enviado para os servidores do provedor de LLM escolhido
- **Tratamento de Código Sensível**: Use modelos locais para processar código sensível
- **Requisitos de Conformidade**: Cumpra as leis e regulamentos de proteção de dados e privacidade
- **Relato de Vulnerabilidades**: Caso encontre problemas de segurança, reporte por canais legais
📋 Logs do Fluxo de Auditoria![]() Veja em tempo real o pensamento e a execução do Agent |
🎛️ Dashboard Inteligente![]() Veja rapidamente a postura de segurança do projeto |
⚡ Análise Instantânea![]() Cole código / carregue ficheiros, resultados em segundos |
🗂️ Gestão de Projetos![]() Importar do GitHub/GitLab/Gitea, gestão colaborativa de múltiplos projetos |
| N.º GHSA | Projeto | Popularidade do Projeto | Tipo de Vulnerabilidade | Severidade |
|---|
| GHSA-g353-mgv3-8pcj | OpenClaw | Signature Verification Bypass | 8.6 | |
| GHSA-99qw-6mr3-36qr | OpenClaw | Code Execution | 8.5 | |
| GHSA-7h7g-x2px-94hj | OpenClaw | Credential Exposure | 6.9 | |
| GHSA-g2f6-pwvx-r275 | OpenClaw | Command Injection | Medium | |
| GHSA-jq3f-vjww-8rq7 | OpenClaw | Resource Exhaustion | High | |
| GHSA-xwcj-hwhf-h378 | OpenClaw | Information Disclosure | Medium |
| N.º CVE | Projeto | Popularidade do Projeto | Tipo de Vulnerabilidade | CVSS |
|---|
| CVE-2026-1884 | Zentao PMS | SSRF | 5.1 | |
| CVE-2025-13789 | Zentao PMS | SSRF | 5.3 | |
| CVE-2025-13787 | Zentao PMS | Privilege Escalation | 9.1 | |
| CVE-2025-64428 | Dataease | JNDI Injection | 9.8 | |
| CVE-2025-13246 | Modulithshop | SQL Injection | 6.3 | |
| CVE-2025-64163 | Dataease | SSRF | 9.8 | |
| CVE-2025-64164 | Dataease | JNDI Injection | 9.8 | |
| CVE-2025-11581 | PowerJob | Privilege Escalation | 7.5 | |
| CVE-2025-11580 | PowerJob | Privilege Escalation | 5.3 | |
| CVE-2025-10771 | Jimureport | Deserialization | 9.8 | |
| CVE-2025-10770 | Jimureport | Deserialization | 6.5 | |
| CVE-2025-10769 | H2o-3 | Deserialization | 9.8 | |
| CVE-2025-10768 | H2o-3 | Deserialization | 9.8 | |
| CVE-2025-58045 | Dataease | JNDI Injection | 9.8 | |
| CVE-2025-10423 | Newbee-mall | Guessable Captcha | 3.7 | |
| CVE-2025-10422 | Newbee-mall | Privilege Escalation | 4.3 | |
| CVE-2025-9835 | Mall | Privilege Escalation | 4.3 | |
| CVE-2025-9737 | O2oa | XSS | 5.4 | |
| CVE-2025-9736 | O2oa | XSS | 5.4 | |
| CVE-2025-9735 | O2oa | XSS | 5.4 | |
| CVE-2025-9734 | O2oa | XSS | 5.4 | |
| CVE-2025-9719 | O2oa | XSS | 5.4 | |
| CVE-2025-9718 | O2oa | XSS | 5.4 | |
| CVE-2025-9717 | O2oa | XSS | 5.4 | |
| CVE-2025-9716 | O2oa | XSS | 5.4 | |
| CVE-2025-9715 | O2oa | XSS | 5.4 | |
| CVE-2025-9683 | O2oa | XSS | 5.4 | |
| CVE-2025-9682 | O2oa | XSS | 5.4 | |
| CVE-2025-9681 | O2oa | XSS | 5.4 | |
| CVE-2025-9680 | O2oa | XSS | 5.4 | |
| CVE-2025-9659 | O2oa | XSS | 5.4 | |
| CVE-2025-9658 | O2oa | XSS | 5.4 | |
| CVE-2025-9657 | O2oa | XSS | 5.4 | |
| CVE-2025-9655 | O2oa | XSS | 5.4 | |
| CVE-2025-9646 | O2oa | XSS | 5.4 | |
| CVE-2025-9602 | RockOA | Database Backdoor | 6.5 | |
| CVE-2025-9514 | Mall | Privilege Escalation | 3.7 | |
| CVE-2025-9264 | Xxl-job | Privilege Escalation | 5.4 | |
| CVE-2025-9263 | Xxl-job | Privilege Escalation | 4.3 | |
| CVE-2025-9241 | Eladmin | CSV/XLSX Injection | 7.5 | |
| CVE-2025-9240 | Eladmin | Sensitive Information Disclosure | 4.3 | |
| CVE-2025-9239 | Eladmin | Hardcoded Credentials | 3.7 | |
| CVE-2025-8974 | Litemall | Hardcoded Credentials | 9.8 | |
| CVE-2025-8852 | Wukong CRM | Sensitive Information Disclosure | 4.3 | |
| CVE-2025-8840 | Jsherp | Privilege Escalation | 5.4 | |
| CVE-2025-8839 | Jsherp | Privilege Escalation | 8.8 | |
| CVE-2025-8764 | Litemall | XSS | 5.4 | |
| CVE-2025-8753 | Litemall | Arbitrary File Deletion | 5.4 | |
| CVE-2025-8708 | White-Jotter | Deserialization | 7.5 |
| 😫 Pontos Problemáticos da Auditoria Tradicional | 💡 Solução DeepAudit |
|---|
| Baixa eficiência da auditoria manual Não acompanha a velocidade de iteração de código CI/CD, atrasa o processo de lançamento | 🤖 Auditoria Autónoma Multi-Agent IA orquestra automaticamente estratégias de auditoria, execução automatizada 24/7 |
| Muitos falsos positivos das ferramentas tradicionais Falta de compreensão semântica, gasta-se muito tempo diariamente a limpar ruído | 🧠 Base de Conhecimento RAG Melhorada Combina semântica de código e contexto, reduz significativamente a taxa de falsos positivos |
| Preocupações com privacidade de dados Receio de vazar código-fonte para AI na nuvem, não cumpre requisitos de conformidade | 🔒 Suporte para implantação local com Ollama Dados não saem da rede interna, suporta modelos locais como Llama3/DeepSeek |
| Incapacidade de confirmar a veracidade Muitas vulnerabilidades em projetos terceirizados, não se sabe quais são realmente exploráveis | 💥 Verificação PoC em Sandbox Gera e executa scripts de ataque automaticamente, confirma o dano real das vulnerabilidades |
| Etapa | Fase | Agent Responsável | Ação Principal |
|---|
| 1 | Planeamento de Estratégia | Orchestrator | Recebe tarefas de auditoria, analisa o tipo de projeto, cria um plano de auditoria, distribui tarefas aos sub-agentes |
| 2 | Recolha de Informações | Recon Agent | Escaneia a estrutura do projeto, identifica frameworks/bibliotecas/APIs, extrai superfícies de ataque (Entry Points) |
| 3 | Descoberta de Vulnerabilidades | Analysis Agent | Combina a base de conhecimento RAG com análise AST, analisa profundamente o código, descobre vulnerabilidades potenciais |
| 4 | Verificação PoC | Verification Agent | (Crítico) Escreve scripts PoC, executa em sandbox Docker. Se falhar, faz auto-correção e tenta novamente |
| 5 | Geração de Relatório | Orchestrator | Compila todas as descobertas, remove vulnerabilidades verificadas como falsos positivos, gera relatório final |