lintsinghua/DeepAudit

DeepAudit:人人拥有的 AI 黑客战队,让漏洞挖掘触手可及。国内首个开源的代码漏洞挖掘多智能体系统。小白一键部署运行,自主协作审计 + 自动化沙箱 PoC 验证。支持 Ollama 私有部署 ,一键生成报告。支持中转站。​让安全不再昂贵,让审计不再复杂。

DeepAudit – AI 기반 다중 에이전트 코드 보안 감사 도구

무엇인가요 – DeepAudit는 소스 코드의 보안 결함을 자동으로 감사하는 웹 기반 플랫폼입니다. 다중 에이전트 워크플로우(오케스트레이터 → 리콘 → 분석 → 검증)를 구동하여 다음을 수행합니다:

  1. 프로젝트의 언어/프레임워크를 탐지합니다.
  2. 공격 표면 맵을 수집합니다.
  3. 정적 분석(AST)과 검색 증강 생성(RAG) 지식 기반을 결합하여 취약점을 탐지합니다.
  4. PoC 스크립트를 생성하고 격리된 Docker 사전에서 실행하여 공격 가능성 여부를 확인합니다.
  5. 전문적인 보고서(PDF/Markdown/JSON)를 생성합니다.

왜 중요한가요 – 기존의 SAST 도구는 높은 거짓 양성률, 비즈니스 로직 버그를 놓치며, 발견된 문제의 공격 가능성을 입증할 수 없습니다. DeepAudit는 AI에 추론 루프와 실시간 검증을 위한 사전을 제공함으로써 이 세 가지 격차를 메웁니다. 데이터는 온프레미스에서 유지되며(Ollama를 통해 로컬 LLM 지원), 소스 코드는 네트워크 밖으로 나가지 않습니다. 개발팀은 폐쇄형 버전이 이미 수십 건의 CVE를 발견했다고 주장합니다.


주요 기능 (README에 기술됨)

기능 제공되는 기능
다중 에이전트 감사 엔진 계획, 리콘, 분석, PoC 검증을 위한 별도의 에이전트가 자율적으로 협업합니다.
RAG 강화 추론 보안 패턴 지식 기반을 참조하여 노이즈를 줄이고 코드의 의미적 이해를 향상시킵니다.
로컬 LLM 지원 Ollama를 통해 Llama-3, DeepSeek 등을 사용 가능하여 소스 코드가 네트워크 외부로 나가지 않습니다.
사전 내 PoC 실행 PoC 스크립트는 Docker 기반 사전 내에서 생성 및 실행되며, 실패 시 자동 재시도/재분석이 발생합니다.
실시간 UI 실시간 감사 흐름 로그, 프로젝트 보안 상태를 보여주는 '지능형 대시보드', 복사한 코드나 업로드된 파일의 즉시 분석이 가능합니다.
프로젝트 관리 GitHub, GitLab, Gitea에서 가져오기 가능; 하나의 UI에서 여러 프로젝트를 관리할 수 있습니다.
보고서 생성 PDF, Markdown, JSON로 1클릭으로 내보내기 가능하며, 전문적인 외관의 보안 보고서를 생성합니다.
Docker 우선 배포 프론트엔드, 백엔드, 사전용 사전 이미지가 사전 빌드되어 있으며, 1줄의 docker compose 명령어로 시작 가능(중국 미러 옵션 포함).

아키텍처 개요

DeepAudit (마이크로서비스)
├─ backend (Python 3.11+, FastAPI)
│   ├─ agents/            # 오케스트레이터, 리콘, 분석, 검증
│   ├─ core/              # 설정, 사전 인터페이스
│   ├─ services/          # RAG 및 LLM 래퍼
│   └─ models/            # DB 스키마 (PostgreSQL)
├─ frontend (React 18, TypeScript)
│   └─ Zustand 상태 저장소, UI 컴포넌트
├─ docker/
│   ├─ sandbox/           # PoC 실행에 사용되는 Docker 이미지
│   └─ postgres/          # DB 컨테이너
└─ docs/                  # 사용자 문서, CVE 목록

시작하기 (빠른 시작)

  1. 1줄 Docker 배포 (권장):
    curl -fsSL https://raw.githubusercontent.com/lintsinghua/DeepAudit/v3.0.0/docker-compose.prod.yml \
      | docker compose -f - up -d
    
  2. 중국 미러 버전 (중국에서는 더 빠름): compose URL을 docker-compose.prod.cn.yml로 교체하거나, ghcr.nju.edu.cn에서 세 개의 이미지를 다운로드합니다.
  3. 컨테이너가 정상 작동하면 http://localhost (또는 매핑된 호스트)를 열어 UI에 접속합니다.
  4. Agent Audit 항목을 사용해 리포지토리(GitHub/GitLab/Gitea)를 가져오거나 코드를 붙여넣고, 시스템이 자동으로 실행되도록 합니다.

누구에게 적합한가요

  • CI/CD에 통합된 자동화되고 반복 가능한 코드 리뷰가 필요한 보안 팀.
  • 배포 전에 빠른 "보안 사전 검토"를 원하는 개발자.
  • 제출물을 사전에 스크리닝하고 싶은 버그 바운티 플랫폼.
  • 데이터 프라이버시 규칙이 엄격한 기업 (로컬 LLM을 사용해 온프레미스에서 완전히 작동 가능).

라이선스 및 커뮤니티

  • 라이선스: AGPL-3.0 (오픈소스 백엔드 및 프론트엔드; 폐쇄형 상용 버전도 언급됨).
  • 스타/포크 수: GitHub에 표시되며, 작지만 활발한 커뮤니티.
  • 기여: 새로운 발견된 취약점은 Issues 페이지를 통해 보고를 환영합니다. 프로젝트는 공개 CVE 목록을 유지합니다.

결론

DeepAudit는 현대적인 LLM 기반 추론, RAG 지식 기반, 컨테이너 기반 사전 내 PoC 검증을 결합하여 더 지능적이고 거짓 양성률이 낮은 코드 보안 감사 플랫폼을 제공하는 진정한 소프트웨어 프로젝트입니다. 공개 리포지토리는 FastAPI 백엔드, React/TS 프론트엔드, Docker 배포의 전체 스택을 포함하며, 외부 서비스에 코드를 전송하지 않고도 로컬에서 실행할 수 있습니다.

관련

  • 프로젝트
  • 프로젝트
  • 프로젝트
  • 프로젝트
  • 프로젝트