howmp/dsh-pentest
面向 DeepSeek Harness(dsh)的渗透测试模式 @CloverSecLabs
解決的問題
為 DeepSeek Harness(dsh)框架提供結構化的滲透測試模式。它允許安全研究人員在正式工作流程中記錄目標、追蹤探索線索、驗證結果以及管理資產和漏洞,而不是依賴非結構化的聊天日誌。
運作方式
該專案作為 dsh 的插件運作,整合了專門的儲存域和一組供 AI 代理使用的工具。它使用 SQLite 後端儲存由目標、意圖、事實、發現和資產組成的基於圖的領域模型。
主要機制包括:
- 基於工具的記錄:代理使用特定工具(例如
pentest_add_finding、pentest_add_asset)直接將資料寫入資料庫。 - 確定性 ID:節點和邊被分配 ID(如
goal-1),使模型能夠在多次工具呼叫中引用它們。 - 會話投影:系統將滲透測試的當前狀態投影到 Web UI 中,讓使用者能夠視覺化探索鏈、漏洞清單和資產地圖。
- 協定注入:它注入一個系統提示(
pentest:protocol),引導代理遵循探索鏈並用中文互動。
適用對象
使用 DeepSeek Harness 自動化或協助安全評估的安全專業人員和滲透測試人員。
亮點
- 視覺化探索鏈:使用
@xyflow/react渲染圖表,顯示目標如何導向意圖、事實和發現。 - 結構化資產與漏洞追蹤:用於管理資產和記錄漏洞可重現步驟的專用視圖。
- 自動報告產生:能夠從記錄的資料產生基於 Markdown 的測試報告。
- 整合 SQLite 後端:使用專用的 SQLite 資料庫進行持久化,與主機的預設儲存分開。
- 授權追蹤:包含用於授權文件的特定欄位,以確保合法測試的稽核軌跡。
相關
- 專案
- 專案
- 專案
- 專案
- Dispatch