Мощный набор инструментов с открытым исходным кодом для хакеров и автоматизации безопасности — сборник сканеров с открытым исходным кодом, разработанных специалистами по безопасности.
Scanners Box — это курируемый арсенал из более чем 9 000 ⭐ сокровищ открытого исходного кода в области кибербезопасности — с особым акцентом на автоматизированные агенты безопасности на основе ИИ и инструменты Красной команды / Синей команды. Все инструменты имеют доступный исходный код, охватывающий 10+ категорий от перечисления поддомов до аудита IoT, анализа мобильных приложений, сканирования смарт-контрактов и облачной безопасности.
Проект A³C
A³C — Автономная сертификация ИИ
Проекты, имеющие знак A³C, официально сертифицированы Scanners Box как доверенные, активные автономные проекты на основе ИИ.
Знак A³C — это официальная сертификация Scanners Box для автономных проектов с открытым исходным кодом на основе ИИ — проверенные, активные и доверенные инструменты, работающие с помощью искусственного интеллекта.
https://github.com/oritera/Cairn - Универсальный поисковый движок пространства состояний, проверенный на автономном тестировании на проникновение — без предопределённых ролей или рабочих процессов, чисто целевой поиск пути
https://github.com/KeygraphHQ/shannon - Автономный белый ящик AI-пентестер для веб-приложений и API — анализирует исходный код, выявляет векторы атак и выполняет реальные эксплойты до выхода в продакшен
https://github.com/SickHackPark/SickHackShark - Мультиагентная AI-платформа для автоматизации CTF — охватывает разведку, сканирование, эксплуатацию и захват флага от начала до конца
https://github.com/SanMuzZzZz/LuaN1aoAgent - LuaN1ao (鸾鸟) - Автономный агент тестирования на проникновение следующего поколения на основе LLM, интегрирующий P-E-R совместную работу агентов с причинно-следственным графовым рассуждением для имитации мыслительных паттернов эксперта по безопасности
https://github.com/Ed1s0nZ/CyberStrikeAI - AI-нативная платформа тестирования безопасности на Go, объединяющая 100+ инструментов, интеллектуальную оркестрацию, ролевое тестирование, систему навыков, управление полным жизненным циклом и встроенный легковесный C2-фреймворк для авторизованных взаимодействий
https://github.com/ASCIT31/Dark-Moon - Автономный AI-движок пентеста, выполняющий непрерывную наступательную безопасность в вебе, облаке, Active Directory и Kubernetes. Использует агентное рассуждение, реальное выполнение эксплойтов и анализ путей атак для предоставления уязвимостей на основе доказательств.
https://github.com/vercel-labs/deepsec - Сканер уязвимостей на основе агента для просмотра по запросу всего кода в существующих крупномасштабных репозиториях, выявляющий труднонаходимые проблемы, которые долгое время скрывались в приложениях
https://github.com/leondz/garak - Сканер уязвимостей LLM для галлюцинаций, утечки данных, инъекций промптов, дезинформации, генерации токсичности, джейлбрейков и многих других слабостей
https://github.com/Tencent/AI-Infra-Guard - A.I.G (AI-Infra-Guard) объединяет возможности сканирования уязвимостей AI-инфраструктуры, обнаружения рисков MCP Server и оценки безопасности LLM
Контроль выполнения AI-агентов
https://github.com/agentkitai/agentgate - Движок рабочих процессов утверждения для AI-агентов — определяйте политики для автоматического одобрения безопасных действий, автоматического отклонения опасных и перенаправления остальных человеку через панель управления, Slack, Discord или email
Аудит безопасности навыков агентов
https://github.com/NVIDIA/SkillSpector - Сканер безопасности для навыков AI-агентов — обнаруживает уязвимости, вредоносные шаблоны и риски безопасности перед установкой навыков агента (Claude Code, Codex CLI, Gemini CLI и т.д.)
https://github.com/cisco-ai-defense/skill-scanner - Сканер безопасности для навыков AI-агентов, работающий по принципу «наилучших усилий» — обнаруживает инъекции промптов, эксфильтрацию данных и вредоносные шаблоны кода на основе шаблонов (YAML+YARA), LLM-как-судья и поведенческий dataflow-анализ. Поддерживает навыки OpenAI Codex, навыки Cursor Agent и команды Claude Code.
Навыки автономного обнаружения и устранения уязвимостей
https://github.com/cloudflare/security-audit-skill - Навык кодирующего агента для многофазных аудитов безопасности — разведка, охота, атакующая валидация, отчётность, структурированный вывод и независимая верификация — с результатами, читаемыми машиной
Сканеры для смарт-контрактов
https://github.com/ConsenSys/mythril - Инструмент анализа безопасности для байткода EVM. Поддерживает смарт-контракты, созданные для Ethereum, Hedera и т.д.>
https://github.com/armosec/kubescape - Первый инструмент для проверки безопасности развертывания Kubernetes в соответствии с руководством по укреплению Kubernetes от NSA и CISA
https://github.com/h4wkst3r/SCMKit - Набор инструментов для атак на системы управления исходным кодом, такие как GitHub Enterprise, GitLab Enterprise и Bitbucket Server
https://github.com/abhi-r3v0/Adhrit - Набор инструментов для безопасности Android для глубокой разведки и статического анализа байт-кода на основе эталонов Ghera
https://github.com/cryptax/droidlysis - Инструмент предварительного анализа Android-приложений: выполняет повторяющиеся и рутинные задачи, которые обычно делаются в начале любого реверс-инжиниринга
https://github.com/fkie-cad/cwe_checker - Статический анализатор для обнаружения распространённых классов ошибок, таких как переполнение буфера, в бинарных файлах
https://github.com/airbus-seclab/bincat - Статический анализатор бинарного кода с интеграцией IDA. Выполняет анализ значений и потоков данных (taint analysis)
Соответствие требованиям конфиденциальности
https://github.com/riskscanner/riskscanner - Мультиоблачная платформа сканирования на соответствие требованиям конфиденциальности, использующая YAML DSL от Cloud Custodian для определения правил сканирования
https://github.com/knownsec/ksubdomain - Многофункциональный и кроссплатформенный инструмент перечисления поддоменов, скорость до 30w/s на Mac и Windows и 160w/s на Linux
https://github.com/firmianay/firmeye - Плагин для IDA, основанный на трассировке параметров чувствительных функций для помощи в поиске уязвимостей
https://github.com/bahaabdelwahed/st - Продвинутый инструмент безопасности, разработанный специально для анализа и обнаружения угроз в сложных протоколах, используемых устройствами IoT (Интернет вещей)
https://github.com/stamparm/DSXS - Полностью функциональный сканер уязвимостей межсайтового скриптинга, поддерживающий параметры GET и POST, написанный менее чем в 100 строках кода