openhackai/OpenHack
Open Source Agentic Security Scanner
解决的问题
OpenHack 通过自动化发现、验证和确认过程,解决了识别代码库中安全漏洞的挑战。它使用开源模型来寻找高质量、经过验证的漏洞,为专有安全工具提供了一个开源替代方案。
工作原理
该工具通过由四个不同阶段组成的多智能体流水线运行:
- Recon: 对应用程序进行深入研究,以构建完整的项目模型并理解上下文。
- Hunting: 使用专门的智能体,根据特定类别或高风险代码特征来寻找漏洞。
- Validation: 专用智能体审查发现结果,以确认其有效性和潜在影响。
- Verification: 使用沙箱(通过 Docker)或无头浏览器尝试实际的漏洞利用(如 HTTP 请求或客户端攻击),以确认漏洞。
适用对象
专为希望以自动化、智能代理方式扫描代码库漏洞并在实时环境中进行验证的开发人员和安全专业人员设计。
亮点
- 用于自动化侦察、狩猎和验证的多智能体流水线
- 使用 Docker 对运行中的应用实例尝试真实漏洞利用的沙箱验证
- 使用无头浏览器检测 XSS 和 CSRF 等客户端问题的浏览器验证
- 用于实时监控智能体活动和发现结果的交互式 TUI
- 用于集成到 CI/CD 流水线和自动化脚本的无头模式