Aethena-Lab/Z3r0
AI-native red-team workbench for authorized penetration testing and vulnerability research, with specialist agents, sandboxed tooling, evidence records, and replayable timelines.
Z3r0 – AIネイティブ赤チームワークベンチ
何であるか – Z3r0は、AIエージェントの支援を受けて、承認されたセキュリティチームがペネトレーションテストや脆弱性調査プロジェクトを実行できるプラットフォームです。Reactベースのオペレーターコンソール、FastAPIコントロールプレーン、および軽量RAG(LightRAG)エンジンから文脈を取得できるマルチエージェントランタイムを統合しています。すべての操作は、Dockerコンテナでサンドボックス化された環境内で行われ、各ステップが改ざん不可能な証拠として記録され、後で再実行可能になります。
なぜ重要か – 伝統的な赤チームツールは、個別のスクリプトと手動ノートの集まりです。Z3r0は以下の要素を統合しています:
- エージェントオーケストレーション – リーダーエージェントが専門エージェント(例:コード監査、インテリジェンス収集、暗号解析)を調整します。
- グラフ駆動ワークフロー – アセット、関係、作業項目、発見内容はプロジェクトスコープ内のグラフに格納され、カバレッジや依存関係を簡単に把握できます。
- 再実行可能なタイムライン – すべてのコマンド、ツール出力、意思決定がタイムラインイベントとしてストリーミングされ、PostgreSQLに永続化され、完全な事後レビューが可能になります。
- セキュアなサンドボックス – Dockerホストは、事前にロードされたセキュリティツールチェーン(nmap、curl、Ghidra、pwntoolsなど)と制御可能なエグレッシプロキシ(直接、HTTP/HTTPS、SOCKS5)を備えた隔離実行環境を提供します。
コアコンポーネント
| プレーン | 役割 |
|---|---|
| コントロールプレーン | React UI ↔ FastAPI API;ユーザー、プロジェクト、エージェント、Dockerホスト、サンドボックスイメージ、およびオプションのFOFAアセット検索を管理します。 |
| ランタイムプレーン | セッションベースのマルチエージェント実行;LightRAGリトリーバル;ライブイベントストリーミング;タイムライン生成と再実行。 |
| 証拠プレーン | 承認されたスコープ、アセットグラフ、作業項目、改ざん不可能な証拠、発見内容、攻撃パスマッピングを格納します。 |
| 実行プレーン | 管理されたDockerホストとコンテナ;シェル/ファイル/noVNCアクセス;サンドボックス内スキル;アウトバウンドエグレッシポリシー。 |
一般的なワークフロー
- 作業プロジェクトの作成 – 承認されたスコープを定義し、1つ以上のサンドボックスコンテナに紐付けます。
- UIからメッセージを送信(例:「target.comのサブドメインを列挙してください」)。
- FastAPIコントロールプレーンがセッションを開始または再開し、LightRAGに関連する文脈を要求します。
- リーダーエージェントがタスクを専門エージェントに委任し、適切なサンドボックスツールを呼び出します。
- 結果、コマンド出力、生成されたアーティファクトはすべて、証拠として作業項目にリンクされて保存されます。
- 発見内容は記録され、必要に応じてCVSSスコアが付与され、ATT&CKステップにマッピングされます。
- すべてのイベントはUIにストリーミングされ、タイムラインとして永続化され、監査やトレーニングのために再実行可能です。
主な技術的ハイライト
- マルチエージェントオーケストレーション – インテリジェンス収集、コード監査、リバースエンジニアリング、暗号解析などに使用するリーダー+専門エージェント。
- LightRAG Core – ドキュメントチャンクとグラフコンテキストの意味的リトリーバルを提供し、エージェントの意思決定を支援します。
- 分散型サンドボックスプール – Dockerホストは追加または削除可能。コンテナはプロジェクトごとに割り当てられ、プロキシ経由で制御されます。
- 統合エグレッシレイヤー – コンテナのトラフィックは、設定可能なプロキシ経由で強制的に送出され、直接、HTTP/HTTPS、SOCKS5ルートをサポートします。
- 再実行可能なイベントタイムライン – 正規化されたイベントはPostgreSQLに格納され、ライブストリーミングまたは後でロード可能です。
すぐに始める(クイック)
- リポジトリをクローンし、
docker compose up -dを実行します(リポジトリにはFastAPIサービス、PostgreSQL、React UIを起動するDocker-Composeファイルが含まれています)。 http://localhost:3000でUIを開き、新しい作業プロジェクトを作成し、利用可能なサンドボックスコンテナに紐付けます。- チャットスタイルのコンソールでテストコマンドを実行(例:
nmap -sV target.example.com)。 - エージェント駆動のワークフロー、証拠記録、タイムラインの更新をリアルタイムで観察します。
誰が使うべきか – 承認された赤チーム活動に構造的で監査可能な環境が必要なセキュリティチーム;AI強化ペネトレーションテストを探索する研究者;すべてのテスト活動の改ざん不可記録を保持したい組織。
ライセンス – MIT(LICENSE を参照)。
上記のすべての情報はリポジトリのREADMEから直接取得されています;追加機能は推測されていません。
関連
- プロジェクト
- プロジェクト
- プロジェクト
- プロジェクト