Локальная AI-команда красных для безопасности веб-, API- и LLM-приложений. Рассуждения в стиле атакующего, выводы, подкреплённые доказательствами, и навыки для AI-агентов программирования.
Ваша локальная AI-команда red team.
Рассуждения в стиле атакующего для безопасности веб-, API- и LLM-приложений.
Быстрый старт · Навык агента · Модель оценки · Архитектура · Документация · История звёзд
OpenHunterAI объединяет область охвата, активность сканирования, находки и устранение в одном локальном рабочем пространстве. Начните без учётной записи, подключите своих провайдеров моделей и оценивайте подтверждённые публичные приложения, которыми вы владеете или которые уполномочены тестировать.
| Возможность | Что вы получаете |
|---|---|
| Локальное рабочее пространство | Без регистрации; проекты и записи сканирований в вашей локальной базе данных |
| Явный охват | Проверка домена, детерминированные планы, этапы ручного одобрения |
| Несколько источников сигналов | Инспекция браузера, разведка, ZAP и адаптер Nuclei |
| Исследование с помощью AI | Границы адаптеров OpenHack/Strix; используйте свои среды выполнения |
| Доказательства и устранение | Очищенные находки, пробелы в покрытии, рекомендации по исправлению, ручной повторный тест |
| Портативный рабочий процесс | Навык для Codex, Claude Code, Gemini CLI, Grok Build и OMP |
Alpha. Покрытие интеграций зависит от настроенных сред выполнения. Рабочее пространство в хорошем состоянии или пустой отчёт не доказывают, что цель защищена.
OpenHunterAI сохраняет полезную суть технических требований 48bf9036: оценка внешне наблюдаемого поведения с точки зрения атакующего. Исходный код не требуется. Каждый запуск остаётся ограниченным подтверждённой публичной целью и одобренным охватом.
flowchart LR
S["1. Lock scope"] --> M["2. Map surface"]
M --> B["3. Establish baseline"]
B --> H["4. Test bounded hypotheses"]
H --> E["5. Gate evidence"]
E --> R["6. Report and retest"]
| Этап | Результат | Контроль |
|---|---|---|
| Фиксация охвата | Подтверждённый хост, одобренные пути, план сканирования | Авторизация до начала работы |
| Картирование поверхности | Сигналы браузера и разведки | Только публичная поверхность в пределах охвата |
| Базовая линия | Нормальные ответы и контекст покрытия | Ограниченные воркеры и политики адаптеров |
| Проверка гипотез | Кандидатные сигналы безопасности | Без деструктивных действий; чувствительная валидация требует одобрения |
| Этап доказательств | Очищенная воспроизводимая находка | Отделение наблюдаемых сигналов от суждения аналитика |
| Отчёт и повторный тест | Рекомендации по исправлению, ограничения, ручное подтверждение | Человек принимает решения о влиянии и закрытии |
Описания OpenAPI/Swagger, примеры Postman, очищенные HTTP-захваты и выделенные тестовые учётные записи могут помочь определить согласованную поверхность тестирования. Автоматический импорт или хранение необработанного чувствительного трафика не является обещанной возможностью.
Требуется Git, Node.js 22+ и Docker с Compose v2.
git clone https://github.com/LumosLab-Innovation/OpenHunterAI.git
cd OpenHunterAI
node ops/local.mjs start
Откройте localhost:3001. При первом запуске собираются образы,
применяются миграции базы данных и создаётся приватный .env.local со сгенерированными секретами.
.env.local; выполните node ops/local.mjs restart.| Команда | Назначение |
|---|---|
node ops/local.mjs status | Проверить сервисы |
node ops/local.mjs logs public-api | Диагностировать ошибки API |
node ops/local.mjs stop | Остановить; сохранить тома базы данных |
Включено: инспекция браузера, ZAP, разведка и адаптер Nuclei.
Подключите отдельно: среды выполнения OpenHack и Strix.
Опциональный интерактивный захват входа на цель: node ops/local.mjs start --with-browser.
Перед сканированием устраните блокировку политики шаблонов Nuclei. Адаптер упакован, но проверенный набор шаблонов пока не предоставлен.
Локальный означает, что рабочее пространство работает на вашей машине, а не разрешение сканировать localhost/частные сети. Держите его порты на loopback. Настройка, конфигурация модели и устранение неполадок →
Запустите в репозитории приложения, которое ваш агент должен оценить:
npx --yes skills add LumosLab-Innovation/OpenHunterAI --skill openhunter --agent codex claude-code gemini-cli grok --yes
Перезагрузите вашего агента для программирования, затем спросите:
Используй OpenHunter, чтобы проверить моё рабочее пространство и подготовить оценку безопасности в рамках охвата. Дождись моего одобрения перед началом сканирования.
OMP обнаруживает общую установку .agents/skills через своего провайдера Agents.
Навык включает помощник API только для чтения; установка не запускает
сканирование. Совместимость клиентов →
flowchart LR
UI["Local workspace<br/>React + Vite"] --> API["Public API<br/>Scope + scan plan"]
API --> BUS["NATS<br/>Orchestrator + workers"]
BUS --> EVIDENCE["Internal API<br/>Findings + reporting"]
EVIDENCE --> DB[("Postgres")]
API <--> DB
API -->|"Activity + reports"| UI
Публичный API строит план; воркеры на Go выполняют его через ограниченные адаптеры. Сигналы проходят через политику находок перед попаданием в отчёты. Отчётность — это backend-сервис, а не отдельный воркер сканирования.
Среда выполнения и поток данных · Сопоставление воркеров · Настройка интеграций