Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!
DeepAudit — DeepAudit:AI-хакерская команда для каждого, делающая поиск уязвимостей доступным. Первая в Китае открытая многолетная система для поиска уязвимостей в коде. Простой однокнопочный деплой для новичков, автономная совместная проверка + автоматическая песочница для PoC-верификации. Поддерживает частное развертывание Ollama, генерация отчетов в один клик. Поддержка прокси-сервера. Сделаем безопасность недорогой, а аудит – простым. | Kitploit
DeepAudit:AI-хакерская команда для каждого, делающая поиск уязвимостей доступным. Первая в Китае открытая многолетная система для поиска уязвимостей в коде. Простой однокнопочный деплой для новичков, автономная совместная проверка + автоматическая песочница для PoC-верификации. Поддерживает частное развертывание Ollama, генерация отчетов в один клик. Поддержка прокси-сервера. Сделаем безопасность недорогой, а аудит – простым.
Поделиться
DeepAudit - Команда ИИ-аудита для каждого, делающая поиск уязвимостей доступным 🦸♂️
Быстрый доступ к Multi-Agent глубокому аудиту с главной страницы
📋 Журнал потока аудита
Просмотр процесса размышлений и выполнения агента в реальном времени
🎛️ Интеллектуальная панель мониторинга
Мгновенное понимание состояния безопасности проекта
⚡ Мгновенный анализ
Вставьте код / загрузите файл и получите результат за секунды
🗂️ Управление проектами
Импорт из GitHub/GitLab/Gitea, совместное управление несколькими проектами
📊 Профессиональные отчёты
Экспорт в PDF / Markdown / JSON одним щелчком (на изображении быстрый режим, не отчёт агента)
🏆 Обнаружение уязвимостей CVE
DeepAudit (закрытая версия) успешно обнаружила и получила 49 номеров CVE и 6 уведомлений безопасности GHSA 🦞
Затрагивающие 17 известных проектов с открытым исходным кодом
Результаты поиска уязвимостей OpenClaw🦞
Версия DeepAudit для внутреннего тестирования провела глубокий аудит безопасности проекта OpenClaw, на данный момент обнаружено 6 уязвимостей безопасности, все подтверждены разработчиками и выпущены уведомления безопасности (GHSA). Типы уязвимостей охватывают инъекции команд, обход проверки подписи, удалённое выполнение кода, раскрытие учётных данных, истощение ресурсов и раскрытие конфиденциальной информации, включая несколько уязвимостей высокого уровня. Поиск дополнительных уязвимостей продолжается.
Указанные выше уязвимости обнаружены членами команды DeepAudit @lintsinghua@ez-lbz с использованием DeepAudit
Если вы обнаружили уязвимость с помощью DeepAudit, пожалуйста, оставьте отзыв в Issues. Ваш вклад значительно обогатит этот список уязвимостей, большое спасибо!
⚡ Обзор проекта
DeepAudit — это платформа аудита безопасности кода следующего поколения, основанная на архитектуре Multi-Agent. Это не просто инструмент статического сканирования, а симуляция мыслительных процессов эксперта по безопасности. Благодаря автономному взаимодействию нескольких агентов (Orchestrator, Recon, Analysis, Verification) достигается глубокое понимание кода, поиск уязвимостей и автоматизированная верификация PoC в изолированной среде.
Мы стремимся решить три основные проблемы традиционных инструментов SAST:
Высокий уровень ложных срабатываний — отсутствие семантического понимания, множество ложных срабатываний, требующих ручной проверки
Слепые зоны бизнес-логики — невозможность понять межфайловые вызовы и сложную логику
Отсутствие средств верификации — невозможно определить, является ли уязвимость реально эксплуатируемой
Пользователю достаточно импортировать проект, и DeepAudit начинает автоматическую работу: определение технологического стека → анализ потенциальных рисков → генерация скриптов → верификация в изолированной среде → создание отчёта, в итоге предоставляя профессиональный отчёт об аудите.
Основная концепция: Пусть ИИ атакует как хакер, защищает как эксперт.
💡 Почему стоит выбрать DeepAudit?
😫 Проблемы традиционного аудита
💡 Решение DeepAudit
Низкая эффективность ручного аудита Не успевает за скоростью итераций кода в CI/CD, замедляя процесс релиза
🤖 Автономный аудит Multi-Agent ИИ автоматически составляет стратегию аудита, круглосуточное автоматическое выполнение
Много ложных срабатываний у традиционных инструментов Отсутствие семантического понимания, трата большого количества времени на фильтрацию шума
🧠 Усиление базы знаний RAG Объединение семантики кода с контекстом, значительное снижение ложных срабатываний
Опасения по поводу конфиденциальности данных Боязнь утечки основного исходного кода в облачные ИИ, невозможность соблюдения нормативных требований
🔒 Поддержка локального развёртывания через Ollama Данные не покидают внутреннюю сеть, поддержка локальных моделей Llama3/DeepSeek и др.
Невозможность подтвердить реальность Много уязвимостей в аутсорсинговых проектах, неизвестно, какие из них реально эксплуатируемы
💥 Верификация PoC в песочнице Автоматическая генерация и выполнение атакующих скриптов для подтверждения реального уровня угрозы
🏗️ Архитектура системы
Общая схема архитектуры
DeepAudit использует микросервисную архитектуру, ядром которой является механизм Multi-Agent.
🔄 Рабочий процесс аудита
Шаг
Этап
Ответственный агент
Основные действия
1
Планирование стратегии
Orchestrator
Получение задачи аудита, анализ типа проекта, составление плана аудита, распределение задач подчинённым агентам
2
Сбор информации
Recon Agent
Сканирование структуры проекта, определение фреймворков/библиотек/API, извлечение точек входа (Entry Points)
3
Поиск уязвимостей
Analysis Agent
Объединение базы знаний RAG и анализ AST, глубокая проверка кода, выявление потенциальных уязвимостей
4
Верификация PoC
Verification Agent
(Ключевой) Написание скрипта PoC, выполнение в Docker-песочнице. При неудаче — самоисправление и повторная попытка
5
Генерация отчёта
Orchestrator
Сбор всех результатов, удаление уязвимостей, определённых как ложные срабатывания, формирование итогового отчёта
---
## 🚀 Быстрый старт
### Способ 1: Развертывание одной командой (рекомендуется)
Используйте предварительно собранный образ Docker, не нужно клонировать код, запуск одной командой:```bash
curl -fsSL https://raw.githubusercontent.com/lintsinghua/DeepAudit/v3.0.0/docker-compose.prod.yml | docker compose -f - up -d
🇨🇳 Ускорение развертывания в Китае (проверено автором — невероятно быстро)
Используйте зеркальный сервер Нанкинского университета для ускорения загрузки образов Docker (замените ghcr.io на ghcr.nju.edu.cn):```bash
💡 Настройка ускорения зеркала Docker (опционально, для увеличения скорости загрузки) (нажмите, чтобы развернуть)
Если загрузка образов по-прежнему медленная, можно настроить ускоритель зеркал Docker. Отредактируйте файл конфигурации Docker и добавьте следующие зеркала:
Linux / macOS: отредактируйте /etc/docker/daemon.json
> При первом запуске автоматически создается образ песочницы, это может занять несколько минут.
---
## 🔧 Руководство по разработке из исходного кода
Подходит для разработчиков для вторичной разработки и отладки.
### Требования к окружению
- Python 3.11+
- Node.js 20+
- PostgreSQL 15+
- Docker (для песочницы)
### 1. Ручной запуск базы данных```bash
docker compose up -d redis db adminer
2. Запуск бэкенда```bash
cd backend
配置环境
cp env.example .env
使用 uv 管理环境(推荐)
uv sync
source .venv/bin/activate
启动 API 服务
uvicorn app.main:app --reload
root@kitploit:~
### 3. Запуск фронтенда```bash
cd frontend
# 配置环境
cp .env.example .env
pnpm install
pnpm dev
3. Среда песочницы
В режиме разработки необходимо локально вытянуть образ песочницы Docker:```bash
---
## 🤖 Многоагентный интеллектуальный аудит
### Поддерживаемые типы уязвимостей
<table>
<tr>
<td>
| Тип уязвимости | Описание |
|---------|------|
| `sql_injection` | SQL-инъекция |
| `xss` | Межсайтовый скриптинг |
| `command_injection` | Инъекция команд |
| `path_traversal` | Обход пути |
| `ssrf` | Подделка серверных запросов |
| `xxe` | Внешняя сущность XML |
</td>
<td>
| Тип уязвимости | Описание |
|---------|------|
| `insecure_deserialization` | Небезопасная десериализация |
| `hardcoded_secret` | Жёстко заданный секрет |
| `weak_crypto` | Слабые криптографические алгоритмы |
| `authentication_bypass` | Обход аутентификации |
| `authorization_bypass` | Обход авторизации |
| `idor` | Небезопасная прямая ссылка на объект |
</td>
</tr>
</table>
> 📖 Подробную документацию см. в **[Руководство по аудиту агента](https://github.com/lintsinghua/deepaudit/blob/v3.0.0/docs/AGENT_AUDIT.md)**
---
## 🔌 Поддерживаемые LLM-платформы
<table>
<tr>
<td align="center" width="33%">
<h3>🌍 Международные платформы</h3>
<p>
OpenAI GPT-4o / GPT-4<br/>
Claude 3.5 Sonnet / Opus<br/>
Google Gemini Pro<br/>
DeepSeek V3
</p>
</td>
<td align="center" width="33%">
<h3>🇨🇳 Китайские платформы</h3>
<p>
Tongyi Qianwen Qwen<br/>
Zhipu GLM-4<br/>
Moonshot Kimi<br/>
Wenxin Yiyan · MiniMax · Doubao
</p>
</td>
<td align="center" width="33%">
<h3>🏠 Локальное развертывание</h3>
<p>
<strong>Ollama</strong><br/>
Llama3 · Qwen2.5 · CodeLlama<br/>
DeepSeek-Coder · Codestral<br/>
<em>Код не покидает внутреннюю сеть</em>
</p>
</td>
</tr>
</table>
💡 Поддержка API-прокси для решения проблем с сетевым доступом | Подробная конфигурация → [Поддержка LLM-платформ](https://github.com/lintsinghua/deepaudit/blob/v3.0.0/docs/LLM_PROVIDERS.md)
---
## 🎯 Матрица функций
| Функция | Описание | Режим |
|------|------|------|
| 🤖 **Глубокий аудит агента** | Сотрудничество нескольких агентов, самостоятельная оркестрация стратегии аудита | Agent |
| 🧠 **Усиление знаний с помощью RAG** | Понимание семантики кода, поиск по базе знаний CWE/CVE | Agent |
| 🔒 **Проверка PoC в песочнице** | Изолированное выполнение в Docker, проверка действенности уязвимости | Agent |
| 🗂️ **Управление проектами** | Импорт из GitHub/GitLab/Gitea, загрузка ZIP, поддержка 10+ языков | Общий |
| ⚡ **Мгновенный анализ** | Анализ фрагментов кода за секунды, вставь и используй | Общий |
| 🔍 **Пятимерное обнаружение** | Ошибки · Безопасность · Производительность · Стиль · Сопровождаемость | Общий |
| 💡 **What-Why-How** | Точное определение + объяснение причины + рекомендации по исправлению | Общий |
| 📋 **Правила аудита** | Встроенный OWASP Top 10, поддержка пользовательских наборов правил | Общий |
| 📝 **Шаблоны подсказок** | Визуальное управление, поддержка двух языков (китайский/английский) | Общий |
| 📊 **Экспорт отчетов** | Экспорт PDF / Markdown / JSON одним нажатием | Общий |
| ⚙️ **Конфигурация во время выполнения** | Настройка LLM в браузере, без перезапуска службы | Общий |
## 🦖 Дорожная карта развития
Мы продолжаем развиваться, в будущем будет поддерживаться больше языков и более мощные возможности агентов.
- [x] Базовый статический анализ, интеграция Semgrep
- [x] Внедрение базы знаний RAG, поддержка безопасной песочницы Docker
- [x] **Архитектура совместной работы нескольких агентов** (Текущая)
- [ ] Поддержка более реалистичной имитации сервисной среды для более достоверного процесса проверки уязвимостей
- [ ] Оптимизация песочницы с function_call до интеграции в стабильный MCP-сервис
- [ ] **Автоисправление (Auto-Fix)**: Агент напрямую отправляет PR для исправления уязвимости
- [ ] **Инкрементальный аудит PR**: Непрерывное отслеживание изменений PR, интеллектуальный анализ уязвимостей и интеграция с CI/CD
- [ ] **Оптимизация RAG**: Поддержка пользовательских баз знаний
---
## 🤝 Вклад и сообщество
### Руководство по внесению вклада
Мы приветствуем ваш вклад! Будь то отправка Issue, PR или доработка документации.
Подробнее см. в [CONTRIBUTING.md](https://github.com/lintsinghua/deepaudit/blob/v3.0.0/CONTRIBUTING.md).
### 📬 Связаться с автором
<div align="center">
**Приглашаю всех к общению и обсуждению! Будь то технические вопросы, предложения по функциям или намерение сотрудничать, жду общения с вами~**
(Платформенная настройка, услуги аудита кода, технические консультации, переговоры о сотрудничестве — пожалуйста, связывайтесь по электронной почте)
| Контактная информация | |
|:---:|:---:|
| 📧 **Почта** | **[email protected]** |
| 🐙 **GitHub** | [@lintsinghua](https://github.com/lintsinghua) |
</div>
## 📄 Лицензия
Этот проект с открытым исходным кодом под лицензией [AGPL-3.0 License](https://github.com/lintsinghua/deepaudit/blob/v3.0.0/LICENSE).
## 📈 Популярность проекта
<a href="https://star-history.com/#lintsinghua/DeepAudit&Date">
<picture>
<source media="(prefers-color-scheme: dark)" srcset="https://api.star-history.com/svg?repos=lintsinghua/DeepAudit&type=Date&theme=dark" />
<source media="(prefers-color-scheme: light)" srcset="https://api.star-history.com/svg?repos=lintsinghua/DeepAudit&type=Date" />
<img alt="Star History Chart" src="https://api.star-history.com/svg?repos=lintsinghua/DeepAudit&type=Date" />
</picture>
</a>
---
<div align="center">
<strong>Сделано с ❤️ от <a href="https://github.com/lintsinghua">lintsinghua</a></strong>
</div>
---
## Благодарности
Благодарим за поддержку следующие проекты с открытым исходным кодом:
[FastAPI](https://fastapi.tiangolo.com/) · [LangChain](https://langchain.com/) · [LangGraph](https://langchain-ai.github.io/langgraph/) · [ChromaDB](https://www.trychroma.com/) · [LiteLLM](https://litellm.ai/) · [Tree-sitter](https://tree-sitter.github.io/) · [Kunlun-M](https://github.com/LoRexxar/Kunlun-M) · [Strix](https://github.com/usestrix/strix) · [React](https://react.dev/) · [Vite](https://vitejs.dev/) · [Radix UI](https://www.radix-ui.com/) · [TailwindCSS](https://tailwindcss.com/) · [shadcn/ui](https://ui.shadcn.com/)
---
## ⚠️ Важное заявление о безопасности
### Заявление о соответствии законодательству
1. Запрещено** любое несанкционированное тестирование уязвимостей, пентесты или оценка безопасности**
2. Данный проект предназначен только для академических исследований, обучения и изучения кибербезопасности
3. Строго запрещено использовать этот проект в любых незаконных целях или для несанкционированного тестирования безопасности
### Ответственность за сообщение об уязвимостях
1. При обнаружении любой уязвимости безопасности, пожалуйста, своевременно сообщайте через легальные каналы
2. Строго запрещено использовать обнаруженные уязвимости для незаконной деятельности
3. Соблюдайте национальные законы и нормативные акты в области кибербезопасности, поддерживайте безопасность киберпространства
### Ограничения использования
- Только для образовательных и исследовательских целей в авторизованной среде
- Запрещено использовать для тестирования безопасности неавторизованных систем
- Пользователь несет полную юридическую ответственность за свои действия
### Отказ от ответственности
Автор не несет ответственности за любые прямые или косвенные убытки, возникшие в результате использования этого проекта. Пользователь несет полную юридическую ответственность за свои действия.
---
## 📖 Подробная политика безопасности
Подробную информацию о политике установки, отказе от ответственности, конфиденциальности кода, безопасности использования API и сообщении об уязвимостях см. в файлах [DISCLAIMER.md](https://github.com/lintsinghua/deepaudit/blob/v3.0.0/DISCLAIMER.md) и [SECURITY.md](https://github.com/lintsinghua/deepaudit/blob/v3.0.0/SECURITY.md).
### Краткая справка
- **Предупреждение о конфиденциальности кода**: Ваш код будет отправлен на сервер выбранного LLM-провайдера
- **Обработка конфиденциального кода**: Используйте локальные модели для обработки конфиденциального кода
- **Требования соответствия**: Соблюдайте законы и нормативные акты по защите данных и конфиденциальности
- **Сообщение об уязвимостях**: При обнаружении проблем безопасности сообщайте через легальные каналы