straylabs-ai/deadend-cli

Agentic pentest tooling. Currently achieving 81% (KIMI K2.5) on XBOW's benchmark in full black-box. Completely Self-hosted. Every model available on LiteLLM (Ollama, anthropic, openai...)

何を解決するか

Deadend CLI は自律的なウェブアプリケーション侵入テストエージェントです。複雑な脆弱性(例:ブラインドSQLインジェクション)に対してしばしば失敗する静的セキュリティツールチェーンの問題を、フィードバック駆動の反復によってリアルタイムでその攻撃戦略を適応的に変更することで解決します。

動作方法

エージェントは、監視者-サブエージェント階層によって管理される二段階アプローチ(調査と攻撃)を採用しています。監視者が高レベルの目標を維持し、専門的なサブエージェント(HTTP用Requester、コマンド用Shell、カスタムペイロード用Python)にタスクを委任します。

標準ツールが失敗した場合、エージェントはカスタムPythonスクリプトを生成し、観測された応答に基づいて反復します。信頼度ベースの意思決定システム(0〜1.0の範囲)を使用して、失敗するか、検索を拡張するか、アプローチを洗練するか、発見を検証するかを判断します。このシステムはモデルに依存せず、Playwright、Docker、WebAssemblyなどのサンドボックスツールをローカルで実行します。

対象ユーザー

認可された環境でウェブ脆弱性の発見と攻撃を自動化したいセキュリティ研究者やペネトレーションテスト担当者向けに設計されています。

特徴

  • 高いベンチマーク性能:Kimi K2.5 を使用して XBOW 検証スイートで約80%を達成。
  • モデル非依存:LiteLLM を通じて Claude、GLM-5、Ollama を通じたローカルモデルなど、さまざまなLLMをサポート。
  • フィードバック駆動:標準ツールが失敗した場合、カスタムペイロードを反復的に洗練。
  • ローカル実行:サンドボックス内でツールを実行することで、データ漏洩をゼロに保つ。
  • 監視者-サブエージェントアーキテクチャ:複雑なタスクの委任に構造化された階層を使用。

関連

  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト