lintsinghua/DeepAudit
DeepAudit:人人拥有的 AI 黑客战队,让漏洞挖掘触手可及。国内首个开源的代码漏洞挖掘多智能体系统。小白一键部署运行,自主协作审计 + 自动化沙箱 PoC 验证。支持 Ollama 私有部署 ,一键生成报告。支持中转站。让安全不再昂贵,让审计不再复杂。
DeepAudit – AI 기반 다중 에이전트 코드 보안 감사 도구
무엇인가요 – DeepAudit는 소스 코드의 보안 결함을 자동으로 감사하는 웹 기반 플랫폼입니다. 다중 에이전트 워크플로우(오케스트레이터 → 리콘 → 분석 → 검증)를 구동하여 다음을 수행합니다:
- 프로젝트의 언어/프레임워크를 탐지합니다.
- 공격 표면 맵을 수집합니다.
- 정적 분석(AST)과 검색 증강 생성(RAG) 지식 기반을 결합하여 취약점을 탐지합니다.
- PoC 스크립트를 생성하고 격리된 Docker 사전에서 실행하여 공격 가능성 여부를 확인합니다.
- 전문적인 보고서(PDF/Markdown/JSON)를 생성합니다.
왜 중요한가요 – 기존의 SAST 도구는 높은 거짓 양성률, 비즈니스 로직 버그를 놓치며, 발견된 문제의 공격 가능성을 입증할 수 없습니다. DeepAudit는 AI에 추론 루프와 실시간 검증을 위한 사전을 제공함으로써 이 세 가지 격차를 메웁니다. 데이터는 온프레미스에서 유지되며(Ollama를 통해 로컬 LLM 지원), 소스 코드는 네트워크 밖으로 나가지 않습니다. 개발팀은 폐쇄형 버전이 이미 수십 건의 CVE를 발견했다고 주장합니다.
주요 기능 (README에 기술됨)
| 기능 | 제공되는 기능 |
|---|---|
| 다중 에이전트 감사 엔진 | 계획, 리콘, 분석, PoC 검증을 위한 별도의 에이전트가 자율적으로 협업합니다. |
| RAG 강화 추론 | 보안 패턴 지식 기반을 참조하여 노이즈를 줄이고 코드의 의미적 이해를 향상시킵니다. |
| 로컬 LLM 지원 | Ollama를 통해 Llama-3, DeepSeek 등을 사용 가능하여 소스 코드가 네트워크 외부로 나가지 않습니다. |
| 사전 내 PoC 실행 | PoC 스크립트는 Docker 기반 사전 내에서 생성 및 실행되며, 실패 시 자동 재시도/재분석이 발생합니다. |
| 실시간 UI | 실시간 감사 흐름 로그, 프로젝트 보안 상태를 보여주는 '지능형 대시보드', 복사한 코드나 업로드된 파일의 즉시 분석이 가능합니다. |
| 프로젝트 관리 | GitHub, GitLab, Gitea에서 가져오기 가능; 하나의 UI에서 여러 프로젝트를 관리할 수 있습니다. |
| 보고서 생성 | PDF, Markdown, JSON로 1클릭으로 내보내기 가능하며, 전문적인 외관의 보안 보고서를 생성합니다. |
| Docker 우선 배포 | 프론트엔드, 백엔드, 사전용 사전 이미지가 사전 빌드되어 있으며, 1줄의 docker compose 명령어로 시작 가능(중국 미러 옵션 포함). |
아키텍처 개요
DeepAudit (마이크로서비스)
├─ backend (Python 3.11+, FastAPI)
│ ├─ agents/ # 오케스트레이터, 리콘, 분석, 검증
│ ├─ core/ # 설정, 사전 인터페이스
│ ├─ services/ # RAG 및 LLM 래퍼
│ └─ models/ # DB 스키마 (PostgreSQL)
├─ frontend (React 18, TypeScript)
│ └─ Zustand 상태 저장소, UI 컴포넌트
├─ docker/
│ ├─ sandbox/ # PoC 실행에 사용되는 Docker 이미지
│ └─ postgres/ # DB 컨테이너
└─ docs/ # 사용자 문서, CVE 목록
시작하기 (빠른 시작)
- 1줄 Docker 배포 (권장):
curl -fsSL https://raw.githubusercontent.com/lintsinghua/DeepAudit/v3.0.0/docker-compose.prod.yml \ | docker compose -f - up -d - 중국 미러 버전 (중국에서는 더 빠름): compose URL을
docker-compose.prod.cn.yml로 교체하거나,ghcr.nju.edu.cn에서 세 개의 이미지를 다운로드합니다. - 컨테이너가 정상 작동하면
http://localhost(또는 매핑된 호스트)를 열어 UI에 접속합니다. - Agent Audit 항목을 사용해 리포지토리(GitHub/GitLab/Gitea)를 가져오거나 코드를 붙여넣고, 시스템이 자동으로 실행되도록 합니다.
누구에게 적합한가요
- CI/CD에 통합된 자동화되고 반복 가능한 코드 리뷰가 필요한 보안 팀.
- 배포 전에 빠른 "보안 사전 검토"를 원하는 개발자.
- 제출물을 사전에 스크리닝하고 싶은 버그 바운티 플랫폼.
- 데이터 프라이버시 규칙이 엄격한 기업 (로컬 LLM을 사용해 온프레미스에서 완전히 작동 가능).
라이선스 및 커뮤니티
- 라이선스: AGPL-3.0 (오픈소스 백엔드 및 프론트엔드; 폐쇄형 상용 버전도 언급됨).
- 스타/포크 수: GitHub에 표시되며, 작지만 활발한 커뮤니티.
- 기여: 새로운 발견된 취약점은 Issues 페이지를 통해 보고를 환영합니다. 프로젝트는 공개 CVE 목록을 유지합니다.
결론
DeepAudit는 현대적인 LLM 기반 추론, RAG 지식 기반, 컨테이너 기반 사전 내 PoC 검증을 결합하여 더 지능적이고 거짓 양성률이 낮은 코드 보안 감사 플랫폼을 제공하는 진정한 소프트웨어 프로젝트입니다. 공개 리포지토리는 FastAPI 백엔드, React/TS 프론트엔드, Docker 배포의 전체 스택을 포함하며, 외부 서비스에 코드를 전송하지 않고도 로컬에서 실행할 수 있습니다.
관련
- 프로젝트
- 프로젝트
- 프로젝트
- 프로젝트
- 프로젝트