
OFFAT
自动化API安全测试工具,可根据OpenAPI规范生成测试用例,对输入进行模糊测试,并检查OWASP API Top 10漏洞,包括SQL注入、BOLA和访问控制失效。

针对 AI 代理基础设施的实时侦察与安全态势审计:扫描 MCP 配置、会话日志和 API,以发现密钥、被投毒的目录及 CoT 泄露。

基于Go的Web应用防火墙库,兼容ModSecurity SecLang规则和OWASP核心规则集v4,提供实时HTTP流量检查和攻击阻断功能,适用于Web应用和API。

通过 CLI 和 MCP 实现人类与智能体之间的协作式应用安全测试

Go 客户端,用于与 Chaos DB API 通信。

用于AI代理的线层代理防火墙,利用HCL规则拦截并管控SQL、Kubernetes和HTTP流量,提供按进程的隧道隔离和人工参与审批功能。

Nuclei 是一个快速、可定制的漏洞扫描器,由全球安全社区驱动,并基于简单的 YAML 格式 DSL 构建,支持协作应对互联网上流行的漏洞。它帮助您发现应用程序、API、网络、DNS 和云配置中的漏洞。

Open-source AI pentester that proves every finding. Machine oracles re-run each exploit; verified bugs ship a proof capsule you can replay yourself.

PoC:changedetection.io 未认证 OpenAPI Schema 信息泄露(CVE-2026-71203,中危 5.3)

轻量级、基于文件的 CLI API 客户端,具备 age 加密密钥、一流的 GraphQL 支持,并提供面向智能体工作流的 MCP 服务器。

Python PoC,用于验证未认证的 BookingPress Pro REST API 暴露情况,并检查暴露的预订/客户数据,支持可配置的请求设置。

面向 MCP 的 Wireshark。一个透明代理,可在你的终端中实时显示 AI 客户端与 MCP 服务器之间的每一次真实工具调用。

用于API安全测试的Burp Suite扩展,支持15种攻击类型、108+种payload、智能模糊测试、BOLA/IDOR检测、AI集成和自动化侦察。支持REST/GraphQL/SOAP API,可集成Nuclei、Turbo Intruder和外部工具。覆盖OWASP API Top 10。

针对 CVE-2026-73678 的 PoC 漏洞利用:通过攻击者提供的 LLM 密钥及无沙箱的 scratchpad 执行,在 MindsDB Cowork 中实现未认证 RCE,以运行操作系统命令。

针对 CVE-2026-54356 的概念验证漏洞利用与安全公告,该漏洞是 Budibase 的一个授权缺失缺陷,可让低权限用户使用存储的 AWS 凭证生成 S3 预签名上传 URL。

发现你的测试从未编写去捕捉的漏洞。一个模拟 CVE-2023-5968 的 ReGrade 演示:通过将应用与自身进行比较来捕获密码哈希泄露。

由AI驱动的渗透测试框架,支持黑盒、白盒、灰盒、主机/云及LLM红队模式;通过跨模型投票和工具凭证验证发现结果。

面向渗透测试人员和软件开发人员的交互式、支持TLS的HTTP拦截代理。