openhackai/OpenHack
Open Source Agentic Security Scanner
OpenHack – AI 기반 오픈 소스 보안 스캐너
개요 – OpenHack은 LLM 기반 에이전트 파이프라인을 사용하여 코드베이스에서 보안 버그를 자동으로 찾는 명령줄 도구입니다. "Claude Code Security / Codex Security" 서비스를 모방하지만, 완전히 오픈 소스이며 연결하는 모든 오픈 소스 또는 상용 LLM과 함께 실행할 수 있습니다.
작동 방식 – 스캔은 4단계로 진행됩니다:
- Recon – 에이전트가 모든 파일을 읽고 프로젝트의 구조적 모델을 구축하며 제공된 추가 컨텍스트를 흡수합니다.
- Hunters – 특화된 에이전트 세트(예: 입력 유효성 검사, SQL 인젝션, 액세스 제어 헌터)가 모델에서 취약할 가능성이 있는 패턴을 스캔합니다. 두 번째 "feature-hunter" 패스가 위험한 코드 영역을 더 깊이 조사합니다.
- Validation – 다른 에이전트가 각 후보를 검토하고 영향을 확인하며 실제 발견 사항인지 결정합니다.
- Verification (beta) – 도구는 Docker에서 애플리케이션을 실행하고 헤드리스 브라우저를 실행하여 실제로 발견 사항을 익스플로잇할 수 있습니다. 성공적인 익스플로잇은 ✓로 표시됩니다.
주요 UI – OpenHack은 대화형 터미널 UI (TUI)를 제공합니다. 스캔이 실행되는 동안 recon→hunter→validator 흐름을 실시간으로 보여주는 Trace 창과 심각도, CVSS 점수, 파일 위치, 코드 스니펫 및 권장 수정 사항이 포함된 확인된 이슈 목록을 보여주는 Findings 창이 표시됩니다. 이 모든 것은 키보드 단축키 또는 마우스로 탐색할 수 있습니다.
CLI / CI 모드 – 자동화를 위해 동일한 파이프라인을 헤드리스로 실행할 수 있습니다:
openhack --scan /path/to/repo # 진행 상황을 출력하고 JSON 보고서를 작성합니다
기타 플래그를 사용하여 일시 중지된 스캔을 재개하거나, 이전 세션을 나열하거나, 프레임워크를 분류하거나, 단일 "hack" 작업을 실행할 수 있습니다.
모델 유연성 – 초기 로그인 후 /connect 명령을 통해 모든 LLM 제공업체(OpenAI, Azure OpenAI, Anthropic, DeepSeek, Kimi 등)에 연결할 수 있습니다. UI에는 Models.dev에서 모델 메타데이터를 가져오는 검색 가능한 선택기가 표시되며 오프라인 카탈로그도 제공됩니다. /models를 사용하여 즉시 모델을 전환할 수 있습니다.
샌드박스 검증 – Docker를 사용할 수 있는 경우, /verify sandbox는 컨테이너 내에서 앱을 실행하고 각 발견 사항을 테스트하기 위해 실제 HTTP 요청을 보냅니다. /verify browser는 XSS 또는 CSRF와 같은 클라이언트 측 버그를 잡기 위해 헤드리스 브라우저 레이어를 추가합니다.
설치 – 패키지는 PyPI에 있으며 모든 Python 설치 프로그램을 사용하여 설치할 수 있습니다:
pipx install openhack # 격리됨, 권장
# 또는
uv tool install openhack # uv 사용
# 또는
pip install openhack
개인정보 보호 – 소스 코드는 로컬에서 처리됩니다. 선택한 LLM 제공업체로 전송되는 것은 프롬프트뿐입니다. 호스팅된 OpenHack 추론 서비스를 사용하는 경우 프롬프트는 해당 API를 통해 전달되며, 그렇지 않으면 구성된 제공업체로 직접 전달됩니다.
라이선스 – MIT, 완전 오픈 소스. GitHub를 통한 기여를 환영합니다.
요약 – OpenHack은 개발자가 자신의 코드에 대해 멀티 에이전트 취약점 스캔을 실행하고, 선택적으로 Docker 샌드박스에서 익스플로잇을 검증하며, 어떤 LLM이 분석을 수행할지 제어할 수 있는 진정한 AI 기반 보안 분석 도구입니다.
관련
- 프로젝트
- 프로젝트
- Dispatch
- 프로젝트
- 프로젝트