lintsinghua/DeepAudit

DeepAudit:人人拥有的 AI 黑客战队,让漏洞挖掘触手可及。国内首个开源的代码漏洞挖掘多智能体系统。小白一键部署运行,自主协作审计 + 自动化沙箱 PoC 验证。支持 Ollama 私有部署 ,一键生成报告。支持中转站。​让安全不再昂贵,让审计不再复杂。

DeepAudit – AI驱动的多智能体代码安全审计工具

是什么 – DeepAudit 是一个基于 Web 的平台,可自动审计源代码中的安全缺陷。它驱动一个 多智能体 工作流(协调器 → 探测 → 分析 → 验证),实现以下功能:

  1. 检测项目使用的语言/框架。
  2. 收集攻击面地图。
  3. 结合检索增强生成(RAG)知识库与静态分析(AST)来识别漏洞。
  4. 生成 PoC 脚本并在隔离的 Docker 容器中执行,以确认可利用性。
  5. 生成专业报告(PDF/Markdown/JSON)。

为何重要 – 传统 SAST 工具存在高误报率、遗漏业务逻辑漏洞、无法证明发现结果可被利用等问题。DeepAudit 通过为 AI 提供 推理循环 和实时验证用的沙箱,解决了这三个关键差距。同时数据完全本地化(支持通过 Ollama 使用本地 LLM)。作者声称闭源版本已发现数十个 CVE。


主要功能(README 中描述)

功能 你将获得
多智能体审计引擎 计划、探测、分析、PoC 验证的独立智能体可自主协作。
RAG 增强推理 查询安全模式知识库以减少噪声,提升对代码的语义理解。
本地 LLM 支持 可通过 Ollama 运行 Llama-3、DeepSeek 等模型,源代码永不离开你的网络。
沙箱内 PoC 执行 PoC 脚本在基于 Docker 的沙箱中构建并运行;失败会触发自动重试/重新分析。
实时 UI 实时审计日志、显示项目安全态势的“智能仪表盘”、可即时分析粘贴代码或上传文件。
项目管理 支持从 GitHub、GitLab、Gitea 导入;可在单一 UI 中管理多个项目。
报告生成 一键导出为 PDF、Markdown 或 JSON,生成专业外观的安全报告。
Docker 优先部署 提供前端、后端和沙箱的预构建镜像;一行 docker compose 即可启动(支持中文镜像选项)。

架构概览

DeepAudit (微服务)
├─ backend (Python 3.11+, FastAPI)
│   ├─ agents/            # 协调器、探测、分析、验证
│   ├─ core/              # 配置、沙箱接口
│   ├─ services/          # RAG 与 LLM 包装器
│   └─ models/            # 数据库模式(PostgreSQL)
├─ frontend (React 18, TypeScript)
│   └─ Zustand 状态存储、UI 组件
├─ docker/
│   ├─ sandbox/           # PoC 执行使用的 Docker 镜像
│   └─ postgres/          # 数据库容器
└─ docs/                  # 用户文档、CVE 列表

快速入门(一键部署)

  1. 一行 Docker 部署(推荐):
    curl -fsSL https://raw.githubusercontent.com/lintsinghua/DeepAudit/v3.0.0/docker-compose.prod.yml \
      | docker compose -f - up -d
    
  2. 中文镜像变体(在中国更快):将 compose URL 替换为 docker-compose.prod.cn.yml,或从 ghcr.nju.edu.cn 拉取三个镜像。
  3. 容器健康后,打开 http://localhost(或你映射的主机)访问 UI。
  4. 使用 Agent Audit 入口导入仓库(GitHub/GitLab/Gitea)或粘贴代码,让系统自动运行。

适合谁使用

  • 需要将自动化、可重复代码审查集成到 CI/CD 中的 安全团队
  • 希望在发布前快速进行“安全 sanity-check” 的 开发者
  • 想要预先筛选提交内容的 漏洞赏金平台
  • 有严格数据隐私规则的 企业(可完全在本地运行,使用本地 LLM)。

许可与社区

  • 许可证:AGPL-3.0(开源后端与前端;也提及闭源商业版)。
  • 星标/分叉数:GitHub 上可见,拥有小但活跃的社区。
  • 贡献:鼓励用户通过 Issues 页面报告新发现的漏洞;项目维护公开 CVE 列表。

总结

DeepAudit 是一个真正的软件项目,结合了现代 LLM 驱动的推理、RAG 知识库和容器化沙箱 PoC 验证,提供更智能、低误报率的代码安全审计平台。其公开仓库提供了完整栈(FastAPI 后端、React/TS 前端、Docker 部署),可本地运行,无需将代码发送至外部服务。

相关

  • 项目
  • 项目
  • 项目
  • 项目
  • 项目