Skip to content
KitploitKITPLOIT
工具博客
Log in
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
llm-council-vapt — 基于AI的同行评审工具,用于渗透测试发现或漏洞赏金报告——在交付前验证严重性、证据和报告质量,使用多个独立的AI评审者(Claude、GPT、Gemini),它们相互批评后达成裁决。 | Kitploit
工具/GitHubGitHub/holiday-830/llm-council-vapt
漏洞分析渗透测试学习与教育AI 安全
GitHubholiday-830/llm-council-vapt

llm-council-vapt

基于AI的同行评审工具,用于渗透测试发现或漏洞赏金报告——在交付前验证严重性、证据和报告质量,使用多个独立的AI评审者(Claude、GPT、Gemini),它们相互批评后达成裁决。

查看仓库
172个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

LLM Council — VAPT 发现验证

在发现到达客户之前对其进行验证的盲审同行评审流程。独立的专家视角评估该发现,相互盲审,并由一名主席综合出一个经过审查的裁决——是否值得报告,以及严重性是否校准?

两种运行方式:

模式位置说明
手动主席claude.ai / Claude 应用聊天一个 Claude 独立推理每个视角,然后综合。零成本,无需密钥。
并行(跨供应商)你机器上的 Claude Codecouncil_direct.py 将视角分散到 Claude + ChatGPT + Gemini 进行真正的并发调用。消耗提供商令牌。捕捉单个供应商共有的盲点。

此仓库是事实来源。在这里编辑,用 git 提交。Claude 项目知识库是只读镜像——当文件发生实质变化时重新上传更改的文件。不要双向同步。


仓库结构

llm-council-vapt/
├── README.md                      # 本文件
├── requirements.txt               # python 依赖
├── .env.template                  # 密钥名称,无值
├── .gitignore                     # 忽略 .env(密钥永不提交)
├── skills/
│   └── llm-council/
│       └── SKILL.md               # 技能(8 个成员,协议,模式)
├── scripts/
│   └── council_direct.py          # 并行跨供应商引擎
└── docs/
    └── project_system_prompt.md   # 粘贴到 Claude 项目设置中

安装

# 1. 克隆 / 放置仓库
git clone <your-repo-url> llm-council-vapt
cd llm-council-vapt

# 2. 使技能可被 Claude Code 发现(符号链接,这样编辑保持实时)
mkdir -p ~/.claude/skills
ln -s ~/llm-council-vapt/skills/llm-council ~/.claude/skills/llm-council

# 3. 密钥
cp .env.template .env
nano .env        # 粘贴三个密钥,保存

编辑 .env 并添加你的 Anthropic、OpenAI 和 Google API 密钥。

选项 A — venv(推荐)

保持依赖与系统 Python 隔离。

python3 -m venv venv
source venv/bin/activate
pip install -r requirements.txt

选项 B — 系统范围安装

pip install -r requirements.txt

注意(Kali / Debian 系列系统): PEP 668 默认阻止系统范围 pip install。如果遇到 externally-managed-environment,请使用选项 A 或强制安装:

pip install -r requirements.txt --break-system-packages

验证安装

python scripts/council_direct.py --help
ls -l ~/.claude/skills/llm-council/SKILL.md   # 应通过符号链接解析

如果两者都运行干净,你就准备好了。

使用方法

查看 docs/USAGE.md 获取完整命令参考(每个标志、每种模式、所有示例)。

在聊天中(手动主席模式)

只需输入一个命令——无需密钥,无需脚本:

/llm-council -q -u                 # 快速,上传文件
/llm-council medium validation -p  # 中等,粘贴内容
/llm-council -f -u -v2 -s high     # 完整,上传,版本 2,验证 High 声明

标志:模式 -q|-m|-f(或 quick|medium|full validation),输入 -u(上传) / -p(粘贴),版本 -vN,严重性 -s low|medium|high|critical。

在你的机器上(并行跨供应商模式)

python3 scripts/council_direct.py \
    --mode full \
    --finding ./finding.md \
    --severity high \
    --version 2 \
    --finding-id <YOUR-FINDING-ID> \
    --project <PREFIX> > council_run.json

--finding 接受文件路径或原始文本。脚本打印 JSON(评估 + 盲排名 + 汇总 + 任何失败)。然后要求 Claude Code 读取 council_run.json 并运行委员会的第 3 阶段(主席综合)以生成最终裁决。


模式 → 成员

quick  (-q) → Red-teamer · CVSS Auditor · Evidence Auditor                 (3)
medium (-m) → + Attack Chain Analyst · Remediation Critic                  (5)
full   (-f) → + Threat Intel Analyst · False Negative Hunter ·
              Business Impact Translator                                    (8)

快速 = 参与期间的快速合理性检查。中等 = 你打算报告的发现。完整 = 交付前门;高/关键发现默认使用。


模型 ID

已验证至官方提供商文档(2026 年 6 月)。非永久——当提供商发布新旗舰时更新 scripts/council_direct.py 顶部的 MODELS。

席位提供商模型 ID密钥
ClaudeAnthropicclaude-opus-4-8ANTHROPIC_API_KEY
ChatGPTOpenAIgpt-5.5OPENAI_API_KEY
GeminiGooglegemini-3.1-pro-previewGEMINI_API_KEY

安全注意事项

  • .env 被 git 忽略。 真实密钥永不提交。首次 git add 前用 git status 验证——.env 不得出现。
  • 密钥在运行时通过 python-dotenv 从环境中读取。它们从不写入日志或输出 JSON。
  • 委员会根据你提供的证据验证报告的声明——它不测试实时端点。事实真相仍存在于你的 curl / nmap / Burp 工作中。

输入格式

脚本直接读取基于文本的发现:.md、.txt、.json、.csv、.yaml 或内联传递的原始文本。二进制/文档格式(.pdf、.docx、.xlsx 等)不受支持——脚本检测到它们并退出,并提示你先转换为 .md/.txt。由于发现是用 Markdown 编写的,这通常不是问题。

相关发现(链)分析

在完整/中等模式下,攻击链分析器可以考虑同级发现:

  • --findings-dir <path> —— 要扫描的目录(默认为发现文件自身的目录)。
  • --project <prefix> —— 可选的文件名前缀标签,用于过滤哪些同级被视为相关。如果省略,则考虑所有可读文本同级。标签在运行时提供;没有客户名称或前缀被硬编码到代码中。

将你的真实发现文件放在此仓库之外(你机器上的任何位置)。每次运行时将 --findings-dir 指向该位置。


已知差距(已追踪,尚未构建)

  1. 误报报告模板 —— 一个专门的输出模板,用于委员会拒绝的发现,与标准裁决格式分开。

作者

由 Holiday 构建

下载工具