Английский | 简体中文 | Испанский
Введение
Scanners Box — это курируемый арсенал из более чем 9 000 ⭐ сокровищ открытого исходного кода в области кибербезопасности — с особым акцентом на автоматизированные агенты безопасности на основе ИИ и инструменты Красной команды / Синей команды. Все инструменты имеют доступный исходный код, охватывающий 10+ категорий от перечисления поддомов до аудита IoT, анализа мобильных приложений, сканирования смарт-контрактов и облачной безопасности.
Проект A³C
A³C — Автономная сертификация ИИ

Проекты, имеющие знак A³C, официально сертифицированы Scanners Box как доверенные, активные автономные проекты на основе ИИ.
Знак A³C — это официальная сертификация Scanners Box для автономных проектов с открытым исходным кодом на основе ИИ — проверенные, активные и доверенные инструменты, работающие с помощью искусственного интеллекта.

Содержание
[!IMPORTANT]
❋⚛🐋 Для ИИ
AI-автономные агенты кибербезопасности
- https://github.com/oritera/Cairn - Универсальный поисковый движок пространства состояний, проверенный на автономном тестировании на проникновение — без предопределённых ролей или рабочих процессов, чисто целевой поиск пути

- https://github.com/KeygraphHQ/shannon - Автономный белый ящик AI-пентестер для веб-приложений и API — анализирует исходный код, выявляет векторы атак и выполняет реальные эксплойты до выхода в продакшен


- https://github.com/SanMuzZzZz/LuaN1aoAgent - LuaN1ao (鸾鸟) - Автономный агент тестирования на проникновение следующего поколения на основе LLM, интегрирующий P-E-R совместную работу агентов с причинно-следственным графовым рассуждением для имитации мыслительных паттернов эксперта по безопасности

- https://github.com/Ed1s0nZ/CyberStrikeAI - AI-нативная платформа тестирования безопасности на Go, объединяющая 100+ инструментов, интеллектуальную оркестрацию, ролевое тестирование, систему навыков, управление полным жизненным циклом и встроенный легковесный C2-фреймворк для авторизованных взаимодействий

- https://github.com/ASCIT31/Dark-Moon - Автономный AI-движок пентеста, выполняющий непрерывную наступательную безопасность в вебе, облаке, Active Directory и Kubernetes. Использует агентное рассуждение, реальное выполнение эксплойтов и анализ путей атак для предоставления уязвимостей на основе доказательств.

Сканеры уязвимостей на основе LLM

- https://github.com/vercel-labs/deepsec - Сканер уязвимостей на основе агента для просмотра по запросу всего кода в существующих крупномасштабных репозиториях, выявляющий труднонаходимые проблемы, которые долгое время скрывались в приложениях


Аудит безопасности AI-приложений
- https://github.com/leondz/garak - Сканер уязвимостей LLM для галлюцинаций, утечки данных, инъекций промптов, дезинформации, генерации токсичности, джейлбрейков и многих других слабостей




Контроль выполнения AI-агентов
- https://github.com/agentkitai/agentgate - Движок рабочих процессов утверждения для AI-агентов — определяйте политики для автоматического одобрения безопасных действий, автоматического отклонения опасных и перенаправления остальных человеку через панель управления, Slack, Discord или email

Аудит безопасности навыков агентов
- https://github.com/NVIDIA/SkillSpector - Сканер безопасности для навыков AI-агентов — обнаруживает уязвимости, вредоносные шаблоны и риски безопасности перед установкой навыков агента (Claude Code, Codex CLI, Gemini CLI и т.д.)

- https://github.com/cisco-ai-defense/skill-scanner - Сканер безопасности для навыков AI-агентов, работающий по принципу «наилучших усилий» — обнаруживает инъекции промптов, эксфильтрацию данных и вредоносные шаблоны кода на основе шаблонов (YAML+YARA), LLM-как-судья и поведенческий dataflow-анализ. Поддерживает навыки OpenAI Codex, навыки Cursor Agent и команды Claude Code.

Навыки автономного обнаружения и устранения уязвимостей

- https://github.com/cloudflare/security-audit-skill - Навык кодирующего агента для многофазных аудитов безопасности — разведка, охота, атакующая валидация, отчётность, структурированный вывод и независимая верификация — с результатами, читаемыми машиной

Сканеры для смарт-контрактов




Красная команда против синей команды
Анализ цепочки поставок (SCA)

Контейнеры и кластеры









Обнаружение отпечатков сервисов


Человек посередине

Фреймворки










Беспроводной пентест







Анализ пакетов мобильных приложений








- https://github.com/cryptax/droidlysis - Инструмент предварительного анализа Android-приложений: выполняет повторяющиеся и рутинные задачи, которые обычно делаются в начале любого реверс-инжиниринга

Анализ бинарных исполняемых файлов





Соответствие требованиям конфиденциальности


Перечисление поддоменов или захват



































Уязвимости SQL-инъекций и перебор
















Перебор слабых имён пользователей или паролей для веб






Автоматизированный аудит IoT-устройств







- https://github.com/bahaabdelwahed/st - Продвинутый инструмент безопасности, разработанный специально для анализа и обнаружения угроз в сложных протоколах, используемых устройствами IoT (Интернет вещей)



Обнаружение различных типов межсайтового скриптинга





- https://github.com/stamparm/DSXS - Полностью функциональный сканер уязвимостей межсайтового скриптинга, поддерживающий параметры GET и POST, написанный менее чем в 100 строках кода





Сканирование утечек конфиденциальной информации предприятия

- https://github.com/Ekultek/Zeus-Scanner - Продвинутый инструмент поиска dork'ов, способный находить IP-адреса/URL, заблокированные поисковым движком, и запускать сканирование sqlmap и nmap по этим URL




Read more