openhackai/OpenHack
Open Source Agentic Security Scanner
解決する課題
OpenHackは、発見、検証、確認のプロセスを自動化することで、コードベースにおけるセキュリティ脆弱性の特定という課題に対処します。オープンソースのモデルを使用して高品質で検証済みの脆弱性を見つける、プロプライエタリなセキュリティツールのオープンソースの代替手段を提供します。
仕組み
このツールは、4つの異なるステージで構成されるマルチエージェント・パイプラインを通じて動作します:
- Recon: アプリケーションを深く調査し、完全なプロジェクトモデルを構築してコンテキストを理解します。
- Hunting: 特化したエージェントを使用して、特定のカテゴリやリスクのあるコード機能に基づいて脆弱性を探します。
- Validation: 専用のエージェントが調査結果をレビューし、その妥当性と潜在的な影響を確認します。
- Verification: サンドボックス(Docker経由)またはヘッドレスブラウザを使用して、HTTPリクエストやクライアントサイド攻撃などの実世界でのエクスプロイトを試行し、脆弱性を確認します。
対象者
コードベースの脆弱性をスキャンし、ライブ環境でそれらを検証するための、自動化されたエージェントによる方法を求める開発者やセキュリティの専門家向けに設計されています。
ハイライト
- 自動化された偵察、ハンティング、検証のためのマルチエージェント・パイプライン
- 実行中のアプリのインスタンスに対して実際の攻撃を試行するためにDockerを使用するサンドボックス検証
- ヘッドレスブラウザを使用してXSSやCSRFなどのクライアントサイドの問題を検出するブラウザ検証
- エージェントの活動と調査結果をリアルタイムで監視するためのインタラクティブなTUI
- CI/CDパイプラインや自動化スクリプトへの統合のためのヘッドレスモード