Guardian 是一款生产就绪、由AI驱动的渗透测试自动化命令行工具,它利用Google Gemini和LangChain来编排智能、逐步的渗透测试工作流程,同时保持道德黑客标准。
Guardian 是一款企业级 AI 驱动的渗透测试自动化框架,它结合了多种 AI 提供商(OpenAI GPT-4、Claude、Google Gemini、OpenRouter、Requesty)与经过实战检验的安全工具,提供智能、自适应的安全评估以及全面的证据捕获能力。
Guardian 仅供授权的安全测试和教育目的使用。
您有完全责任确保在测试任何系统之前获得明确的书面授权。 未经授权访问计算机系统是违法的,违反法律包括《计算机欺诈和滥用法》(CFAA)、《通用数据保护条例》(GDPR)以及相应的国际立法。
使用 Guardian 即表示您同意仅在您拥有或已获明确授权测试的系统上使用它。
[project.entry-points."guardian.providers"] 提供,无需 forkthink_deeply 交换恢复 —— 大模型思考,小模型裁判,成本降低约 10 倍10 个类别中的 50 个集成安全工具:
| 类别 | 工具 |
|---|---|
| 网络 | nmap, masscan |
| Web 侦察 | httpx, whatweb, wafw00f, cmseek |
| 子域名 / DNS | subfinder, amass, dnsrecon |
| 漏洞扫描 | nuclei, nikto, sqlmap, wpscan |
| SSL/TLS 测试 | testssl, sslyze |
| 内容发现 | gobuster, ffuf, arjun |
| 安全分析 | xsstrike, gitleaks |
| 云 / 容器 / SBOM | trivy, grype, syft, scoutsuite, prowler, kube-bench |
| 现代 Web + OSINT | graphw00f, clairvoyance, jwt_tool, shodan, theharvester |
| SAST + 机密(B11) | semgrep, trufflehog, dependency-check |
| API 模糊测试(B10) | schemathesis, cariddi, restler |
| Burp/ZAP 桥接(B13) | zap, burp |
| LLM 红队(B12) | garak, pyrit, prompt_fuzz |
| 移动 Android(B9) | mobsf, apkleaks, objection |
| Active Directory(B8) | crackmapexec, bloodhound, kerbrute, impacket-secretsdump |
| 视觉证据(A3) | playwright_screenshot |
execution_id 链接到其源工具执行session_<id>.json 支持 --resumedepends_on 的步骤并行运行,最多 max_parallel_toolsparameters: {key: "{{ <id>.parsed.alive_hosts }}"} 针对先前步骤结果进行解析when: 子句根据先前输出控制执行--resume 从最后完成的步骤之后继续agent: debate | visual | analystsecurity-severity,基于 execution_id 的去重 fingerprintsguardian report --export sarif --export defectdojo --export slack<UNTRUSTED_TOOL_OUTPUT> 分隔符包装,并剥离 ANSI 转义asyncio 子进程执行;智能体异步--help 保持在 500ms 以下如果安装了这些工具,Guardian 可以智能地使用它们:
| 工具 | 用途 | 安装方式 |
|---|---|---|
| nmap | 端口扫描 | apt install nmap / choco install nmap |
| masscan | 超快速扫描 | apt install masscan / 从源码构建 |
| httpx | HTTP 探测 | go install github.com/projectdiscovery/httpx/cmd/httpx@latest |
| subfinder | 子域名枚举 | go install github.com/projectdiscovery/subfinder/v2/cmd/subfinder@latest |
| amass | 网络映射 | go install github.com/owasp-amass/amass/v4/...@master |
| nuclei | 漏洞扫描 | go install github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest |
| whatweb | 技术指纹识别 | gem install whatweb / apt install whatweb |
| wafw00f | WAF 检测 | pip install wafw00f |
| nikto | Web 漏洞扫描 | apt install nikto |
| sqlmap | SQL 注入 | pip install sqlmap / apt install sqlmap |
| wpscan | WordPress 扫描 | gem install wpscan |
| testssl | SSL/TLS 测试 | 从 testssl.sh 下载 |
| sslyze | SSL/TLS 分析 | pip install sslyze |
| gobuster | 目录暴力枚举 | go install github.com/OJ/gobuster/v3@latest |
| ffuf | Web 模糊测试 | go install github.com/ffuf/ffuf/v2@latest |
| arjun | 参数发现 | pip install arjun |
| xsstrike | 高级 XSS | git clone https://github.com/s0md3v/XSStrike |
| gitleaks | 密钥扫描 | go install github.com/zricethezav/gitleaks/v8@latest |
| cmseek | CMS 检测 | pip install cmseek |
| dnsrecon | DNS 枚举 | pip install dnsrecon |
注意:Guardian 可以在没有外部工具的情况下工作,但扫描能力有限。AI 会根据可用工具自适应调整。
git clone https://github.com/zakirkun/guardian-cli.git cd guardian-cli
### 第二步:设置 Python 环境
**Linux/macOS:**```bash
python3 -m venv venv
source venv/bin/activate
pip install -e .
Windows:```powershell python -m venv venv .\venv\Scripts\activate pip install -e .
### 步骤 3:配置 AI 提供商
Guardian 支持多个 AI 提供商。在 `config/guardian.yaml` 中配置您偏好的提供商:```yaml
# config/guardian.yaml
ai:
# Choose your provider: openai, claude, gemini, openrouter, or requesty
provider: openai
# OpenAI Configuration (recommended)
openai:
model: gpt-4o
api_key: sk-your-api-key-here # Or set OPENAI_API_KEY env var
# Claude Configuration
claude:
model: claude-3-5-sonnet-20241022
api_key: null # Or set ANTHROPIC_API_KEY env var
# Gemini Configuration
gemini:
model: gemini-2.5-pro
api_key: null # Or set GOOGLE_API_KEY env var
# OpenRouter Configuration
openrouter:
model: anthropic/claude-3.5-sonnet
api_key: null # Or set OPENROUTER_API_KEY env var
# Requesty Configuration (OpenAI-compatible gateway)
requesty:
model: openai/gpt-4o-mini
api_key: null # Or set REQUESTY_API_KEY env var
或者使用环境变量:```bash
export OPENAI_API_KEY="sk-your-key-here" export ANTHROPIC_API_KEY="sk-ant-your-key-here" export GOOGLE_API_KEY="your-gemini-key" export OPENROUTER_API_KEY="your-router-key" export REQUESTY_API_KEY="your-requesty-key"
$env:OPENAI_API_KEY="sk-your-key-here" $env:ANTHROPIC_API_KEY="sk-ant-your-key-here"
### 步骤 4:初始化配置```bash
# Verify installation
python -m cli.main --help
# Check AI provider status
python -m cli.main models
python -m cli.main workflow list
python -m cli.main models
python -m cli.main workflow run --name web_pentest --target example.com --provider openai
### 使用场景示例