howmp/dsh-pentest
面向 DeepSeek Harness(dsh)的渗透测试模式 @CloverSecLabs
해결하는 문제
DeepSeek Harness(dsh) 프레임워크에 구조화된 침투 테스트 모드를 제공합니다. 보안 연구원은 비구조화된 채팅 로그에 의존하는 대신 공식 워크플로 내에서 대상 기록, 탐색 단서 추적, 결과 검증, 자산 및 취약점 관리를 수행할 수 있습니다.
작동 방식
이 프로젝트는 dsh의 플러그인으로 작동하며, 전용 스토리지 도메인과 AI 에이전트가 사용할 도구 세트를 통합합니다. SQLite 백엔드를 사용하여 목표, 의도, 사실, 발견, 자산으로 구성된 그래프 기반 도메인 모델을 저장합니다.
주요 메커니즘은 다음과 같습니다.
- 도구 기반 기록: 에이전트는 특정 도구(예:
pentest_add_finding,pentest_add_asset)를 사용하여 데이터를 데이터베이스에 직접 기록합니다. - 결정적 ID: 노드와 엣지에는 ID(예:
goal-1)가 할당되어 모델이 여러 도구 호출에서 이를 참조할 수 있습니다. - 세션 프로젝션: 시스템은 침투 테스트의 현재 상태를 웹 UI에 투영하여 사용자가 탐색 체인, 취약점 목록, 자산 맵을 시각화할 수 있게 합니다.
- 프로토콜 주입: 에이전트가 탐색 체인을 따르고 중국어로 상호작용하도록 안내하는 시스템 프롬프트(
pentest:protocol)를 주입합니다.
대상 사용자
DeepSeek Harness를 사용하여 보안 평가를 자동화하거나 지원하는 보안 전문가 및 침투 테스터.
주요 기능
- 시각적 탐색 체인:
@xyflow/react를 사용하여 목표가 의도, 사실, 발견으로 이어지는 방식을 보여주는 그래프를 렌더링합니다. - 구조화된 자산 및 취약점 추적: 자산 관리 및 취약점의 재현 가능한 단계 문서화를 위한 전용 뷰.
- 자동 보고서 생성: 기록된 데이터에서 Markdown 기반 테스트 보고서를 생성하는 기능.
- 통합 SQLite 백엔드: 호스트의 기본 저장소와 별도로 전용 SQLite 데이터베이스를 영속성에 사용합니다.
- 인증 추적: 법적 테스트를 위한 감사 추적을 보장하기 위해 인증 문서용 특정 필드를 포함합니다.
관련
- 프로젝트
- 프로젝트
- 프로젝트
- 프로젝트
- Dispatch