Aethena-Lab/Z3r0

AI-native red-team workbench for authorized penetration testing and vulnerability research, with specialist agents, sandboxed tooling, evidence records, and replayable timelines.

Z3r0 – AI 기반 레드팀 워크벤치

무엇인가요 – Z3r0는 AI 에이전트의 도움을 받아 승인된 보안 팀이 펜테스트 및 취약점 연구 프로젝트를 수행할 수 있는 플랫폼입니다. React 기반 운영자 콘솔, FastAPI 제어 플레인, 그리고 경량 RAG(LIGHTRAG) 엔진에서 문맥을 검색할 수 있는 다중 에이전트 런타임을 통합합니다. 모든 작업은 사전에 설정된 Docker 컨테이너 내에서 사전에 설정된 격리된 환경에서 수행되며, 모든 단계는 변경 불가능한 증거로 기록되어 나중에 재생할 수 있습니다.

왜 중요한가요 – 전통적인 레드팀 도구는 별도의 스크립트와 수동 노트의 집합입니다. Z3r0는 다음을 통합합니다:

  • 에이전트 오케스트레이션 – 리더 AI 에이전트가 전문 에이전트(예: 코드 감사, 인텔 수집, 암호 분석)를 조율합니다.
  • 그래프 기반 워크플로우 – 자산, 관계, 작업 항목 및 발견 내용은 프로젝트 범위 내 그래프에 저장되어 커버리지와 종속성을 쉽게 파악할 수 있습니다.
  • 재생 가능한 타임라인 – 모든 명령어, 도구 출력, 결정이 타임라인 이벤트로 스트리밍되고 PostgreSQL에 영구 저장되어 완전한 사후 분석이 가능합니다.
  • 보안 사전 환경 – Docker 호스트는 사전에 로드된 보안 도구 체인(nmap, curl, Ghidra, pwntools 등)과 제어 가능한 엑세스 프록시(직접, HTTP/HTTPS, SOCKS5)를 갖춘 격리된 실행 환경을 제공합니다.

핵심 구성 요소

플레인 역할
제어 플레인 React UI ↔ FastAPI API; 사용자, 프로젝트, 에이전트, Docker 호스트, 사전 환경 이미지, 선택적 FOFA 자산 검색을 관리합니다.
런타임 플레인 세션 기반 다중 에이전트 실행; LightRAG 검색; 실시간 이벤트 스트리밍; 타임라인 생성 및 재생.
증거 플레인 승인된 범위, 자산 그래프, 작업 항목, 변경 불가능한 증거, 발견 내용, 공격 경로 매핑을 저장합니다.
실행 플레인 관리되는 Docker 호스트 및 컨테이너; 셸/파일/noVNC 접근; 사전 환경 내 기술; 외부 엑세스 정책.

일반적인 워크플로우

  1. 작업 프로젝트 생성 – 승인된 범위를 정의하고 하나 이상의 사전 환경 컨테이너에 연결합니다.
  2. UI에서 메시지 제출 (예: "target.com의 하위 도메인을 열거하세요").
  3. FastAPI 제어 플레인은 세션을 시작하거나 재개하고 LightRAG에 관련된 문맥을 요청합니다.
  4. 리더 AI 에이전트는 작업을 전문 에이전트에게 위임하고, 적절한 사전 환경 도구를 호출합니다.
  5. 결과, 명령어 출력, 생성된 아티팩트는 증거로 저장되며 작업 항목과 연결됩니다.
  6. 발견 내용은 기록되며, 필요 시 CVSS 점수를 부여하고 ATT&CK 단계에 매핑됩니다.
  7. 모든 이벤트는 UI로 스트리밍되며 타임라인으로 영구 저장되어 감사 또는 교육을 위해 재생 가능합니다.

주요 기술적 강점

  • 다중 에이전트 오케스트레이션 – 인텔 수집, 코드 감사, 역공학, 암호 분석 등에 사용되는 리더 + 전문 에이전트.
  • LightRAG Core – 문서 청크와 그래프 컨텍스트의 의미적 검색을 제공하여 에이전트의 결정을 지원합니다.
  • 분산형 사전 환경 풀 – Docker 호스트는 추가 또는 제거 가능하며, 컨테이너는 프로젝트별로 할당되고 프록시를 통해 제어됩니다.
  • 통합 엑세스 레이어 – 컨테이너 트래픽은 구성 가능한 프록시를 통해 강제로 전달되며, 직접, HTTP/HTTPS, SOCKS5 경로를 지원합니다.
  • 재생 가능한 이벤트 타임라인 – 정규화된 이벤트는 PostgreSQL에 저장되어 실시간 스트리밍 또는 나중에 로드 가능합니다.

시작하기 (빠른 방법)

  1. 리포지토리 복제 후 docker compose up -d 실행 (리포지토리에는 FastAPI 서비스, PostgreSQL, React UI를 시작하는 Docker-Compose 파일이 포함되어 있습니다).
  2. http://localhost:3000 에서 UI 열기, 새 작업 프로젝트 생성 및 사용 가능한 사전 환경 컨테이너에 연결.
  3. 채팅 스타일 콘솔에서 테스트 명령어 실행 (예: nmap -sV target.example.com).
  4. 에이전트 기반 워크플로우, 증거 기록, 타임라인 업데이트를 실시간으로 관찰합니다.

누가 사용해야 하나요 – 승인된 레드팀 활동에 구조적이고 감사 가능한 환경이 필요한 보안 팀; AI 강화 펜테스트를 탐구하는 연구자; 모든 테스트 활동에 대한 위변조 불가 기록을 유지하고자 하는 조직.

라이선스 – MIT (LICENSE 참조).


위 정보는 리포지토리의 README에서 직접 인용되었으며, 추가 기능은 추정되지 않았습니다.

관련

  • 프로젝트
  • 프로젝트
  • 프로젝트
  • 프로젝트