lintsinghua/DeepAudit

DeepAudit:人人拥有的 AI 黑客战队,让漏洞挖掘触手可及。国内首个开源的代码漏洞挖掘多智能体系统。小白一键部署运行,自主协作审计 + 自动化沙箱 PoC 验证。支持 Ollama 私有部署 ,一键生成报告。支持中转站。​让安全不再昂贵,让审计不再复杂。

DeepAudit – AI駆動のマルチエージェントコードセキュリティオーディットツール

何であるか – DeepAuditは、ソースコードのセキュリティ上の欠陥を自動的に監査するウェブベースのプラットフォームです。マルチエージェントワークフロー(オーガナイザー → リコン → 分析 → 検証)を駆動し、以下のことを実行します:

  1. プロジェクトの言語/フレームワークを検出します。
  2. 攻撃面マップを収集します。
  3. 静的解析(AST)とRetrieval-Augmented Generation(RAG)知識ベースを組み合わせて脆弱性を特定します。
  4. PoCスクリプトを生成し、隔離されたDockerサンドボックス内で実行して、攻撃可能性を確認します。
  5. プロフェッショナルなレポート(PDF/Markdown/JSON)を出力します。

なぜ重要か – 伝統的なSASTツールは高い偽陽性率、ビジネスロジックのバグの見逃し、そして発見された脆弱性が実際に攻撃可能かどうかを証明できないという課題を抱えています。DeepAuditは、AIに推論ループとライブ検証用のサンドボックスを提供することで、これらの3つのギャップを埋めます。また、データはオンプレミスで保持され(Ollama経由でローカルLLMをサポート)、コードはネットワーク外に流出しません。開発者らは、閉鎖型バージョンがすでに数十件のCVEを発見したと主張しています。


主な機能(READMEに記載)

機能 得られるもの
マルチエージェント監査エンジン 計画、リコン、分析、PoC検証の各エージェントが自律的に協働します。
RAG強化推論 セキュリティパターンの知識ベースを参照することで、ノイズを低減し、コードの意味的理解を向上します。
ローカルLLMサポート Ollama経由でLlama-3、DeepSeekなどを利用可能。ソースコードはネットワーク外に流出しません。
サンドボックス内PoC実行 PoCスクリプトはDockerベースのサンドボックス内で構築・実行されます。失敗時は自動的に再試行/再分析が行われます。
リアルタイムUI 実行中の監査ログ、プロジェクトのセキュリティ状態を示す「インテリジェントダッシュボード」、貼り付けコードやアップロードファイルの即時分析が可能。
プロジェクト管理 GitHub、GitLab、Giteaからインポート可能。1つのUIで複数プロジェクトを管理できます。
レポート生成 1クリックでPDF、Markdown、JSON形式にエクスポート可能。プロフェッショナルな見た目のセキュリティレポートが生成されます。
Docker最適化デプロイ フロントエンド、バックエンド、サンドボックス用の事前ビルド済みイメージを提供。1行の docker compose コマンドで起動可能(中国向けミラーも利用可)。

アーキテクチャの概要

DeepAudit (マイクロサービス)
├─ backend (Python 3.11+, FastAPI)
│   ├─ agents/            # オーガナイザー、リコン、分析、検証
│   ├─ core/              # 設定、サンドボックスインターフェース
│   ├─ services/          # RAG & LLMラッパー
│   └─ models/            # DBスキーマ(PostgreSQL)
├─ frontend (React 18, TypeScript)
│   └─ Zustandステートストア、UIコンポーネント
├─ docker/
│   ├─ sandbox/           # PoC実行に使用されるDockerイメージ
│   └─ postgres/          # DBコンテナ
└─ docs/                  # ユーザドキュメント、CVEリスト

クイックスタート

  1. 1行でDockerデプロイ(推奨):
    curl -fsSL https://raw.githubusercontent.com/lintsinghua/DeepAudit/v3.0.0/docker-compose.prod.yml \
      | docker compose -f - up -d
    
  2. 中国向けミラーバリアント(中国では高速):compose URLを docker-compose.prod.cn.yml に置き換え、または ghcr.nju.edu.cn から3つのイメージを取得。
  3. コンテナが健全になったら、http://localhost(またはマッピングしたホスト)を開いてUIにアクセス。
  4. Agent Audit エントリを使用してリポジトリ(GitHub/GitLab/Gitea)をインポートするか、コードを貼り付けて、システムが自動実行するようにします。

どのような人が使うか

  • CI/CDに統合された自動的で繰り返し可能なコードレビューが必要なセキュリティチーム
  • 配信前に「セキュリティの sanity-check」を迅速に行いたい開発者
  • 提出物を事前にスクリーニングしたいバグバウンティプラットフォーム
  • データプライバシー規則が厳格な企業(ローカルLLMでオンプレミスで完全に動作可能)。

ライセンスとコミュニティ

  • ライセンス:AGPL-3.0(オープンソースのバックエンド&フロントエンド。閉鎖型商用版も存在)。
  • スター/フォーク数:GitHubに表示。小さなが活発なコミュニティ。
  • 貢献:新しく発見された脆弱性はIssuesページを通じて報告を歓迎。プロジェクトは公開CVEリストを維持。

まとめ

DeepAuditは、現代のLLM駆動推論、RAG知識ベース、コンテナベースのサンドボックスによるPoC検証を組み合わせた本格的なソフトウェアプロジェクトです。より知能的で偽陽性が少ないコードセキュリティ監査プラットフォームを提供します。公開リポジトリにはFastAPIバックエンド、React/TSフロントエンド、Dockerデプロイのフルスタックが含まれており、外部サービスにコードを送信せずにローカルで実行可能です。

関連

  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト