lintsinghua/DeepAudit
DeepAudit:人人拥有的 AI 黑客战队,让漏洞挖掘触手可及。国内首个开源的代码漏洞挖掘多智能体系统。小白一键部署运行,自主协作审计 + 自动化沙箱 PoC 验证。支持 Ollama 私有部署 ,一键生成报告。支持中转站。让安全不再昂贵,让审计不再复杂。
DeepAudit – AI驱动的多智能体代码安全审计工具
是什么 – DeepAudit 是一个基于 Web 的平台,可自动审计源代码中的安全缺陷。它驱动一个 多智能体 工作流(协调器 → 探测 → 分析 → 验证),实现以下功能:
- 检测项目使用的语言/框架。
- 收集攻击面地图。
- 结合检索增强生成(RAG)知识库与静态分析(AST)来识别漏洞。
- 生成 PoC 脚本并在隔离的 Docker 容器中执行,以确认可利用性。
- 生成专业报告(PDF/Markdown/JSON)。
为何重要 – 传统 SAST 工具存在高误报率、遗漏业务逻辑漏洞、无法证明发现结果可被利用等问题。DeepAudit 通过为 AI 提供 推理循环 和实时验证用的沙箱,解决了这三个关键差距。同时数据完全本地化(支持通过 Ollama 使用本地 LLM)。作者声称闭源版本已发现数十个 CVE。
主要功能(README 中描述)
| 功能 | 你将获得 |
|---|---|
| 多智能体审计引擎 | 计划、探测、分析、PoC 验证的独立智能体可自主协作。 |
| RAG 增强推理 | 查询安全模式知识库以减少噪声,提升对代码的语义理解。 |
| 本地 LLM 支持 | 可通过 Ollama 运行 Llama-3、DeepSeek 等模型,源代码永不离开你的网络。 |
| 沙箱内 PoC 执行 | PoC 脚本在基于 Docker 的沙箱中构建并运行;失败会触发自动重试/重新分析。 |
| 实时 UI | 实时审计日志、显示项目安全态势的“智能仪表盘”、可即时分析粘贴代码或上传文件。 |
| 项目管理 | 支持从 GitHub、GitLab、Gitea 导入;可在单一 UI 中管理多个项目。 |
| 报告生成 | 一键导出为 PDF、Markdown 或 JSON,生成专业外观的安全报告。 |
| Docker 优先部署 | 提供前端、后端和沙箱的预构建镜像;一行 docker compose 即可启动(支持中文镜像选项)。 |
架构概览
DeepAudit (微服务)
├─ backend (Python 3.11+, FastAPI)
│ ├─ agents/ # 协调器、探测、分析、验证
│ ├─ core/ # 配置、沙箱接口
│ ├─ services/ # RAG 与 LLM 包装器
│ └─ models/ # 数据库模式(PostgreSQL)
├─ frontend (React 18, TypeScript)
│ └─ Zustand 状态存储、UI 组件
├─ docker/
│ ├─ sandbox/ # PoC 执行使用的 Docker 镜像
│ └─ postgres/ # 数据库容器
└─ docs/ # 用户文档、CVE 列表
快速入门(一键部署)
- 一行 Docker 部署(推荐):
curl -fsSL https://raw.githubusercontent.com/lintsinghua/DeepAudit/v3.0.0/docker-compose.prod.yml \ | docker compose -f - up -d - 中文镜像变体(在中国更快):将 compose URL 替换为
docker-compose.prod.cn.yml,或从ghcr.nju.edu.cn拉取三个镜像。 - 容器健康后,打开
http://localhost(或你映射的主机)访问 UI。 - 使用 Agent Audit 入口导入仓库(GitHub/GitLab/Gitea)或粘贴代码,让系统自动运行。
适合谁使用
- 需要将自动化、可重复代码审查集成到 CI/CD 中的 安全团队。
- 希望在发布前快速进行“安全 sanity-check” 的 开发者。
- 想要预先筛选提交内容的 漏洞赏金平台。
- 有严格数据隐私规则的 企业(可完全在本地运行,使用本地 LLM)。
许可与社区
- 许可证:AGPL-3.0(开源后端与前端;也提及闭源商业版)。
- 星标/分叉数:GitHub 上可见,拥有小但活跃的社区。
- 贡献:鼓励用户通过 Issues 页面报告新发现的漏洞;项目维护公开 CVE 列表。
总结
DeepAudit 是一个真正的软件项目,结合了现代 LLM 驱动的推理、RAG 知识库和容器化沙箱 PoC 验证,提供更智能、低误报率的代码安全审计平台。其公开仓库提供了完整栈(FastAPI 后端、React/TS 前端、Docker 部署),可本地运行,无需将代码发送至外部服务。
相关
- 项目
- 项目
- 项目
- 项目
- 项目