lintsinghua/DeepAudit

DeepAudit:人人拥有的 AI 黑客战队,让漏洞挖掘触手可及。国内首个开源的代码漏洞挖掘多智能体系统。小白一键部署运行,自主协作审计 + 自动化沙箱 PoC 验证。支持 Ollama 私有部署 ,一键生成报告。支持中转站。​让安全不再昂贵,让审计不再复杂。

DeepAudit – AI驅動的多代理程式碼安全審計工具

是什麼 – DeepAudit 是一個基於 Web 的平台,可自動審計原始碼中的安全缺陷。它驅動一個 多代理 工作流程(協調器 → 探測 → 分析 → 驗證),執行以下功能:

  1. 檢測專案使用的語言/框架。
  2. 收集攻擊面地圖。
  3. 結合檢索增強生成(RAG)知識庫與靜態分析(AST)來識別弱點。
  4. 產生 PoC 指令碼並在隔離的 Docker 環境中執行,以確認可利用性。
  5. 產生專業報告(PDF/Markdown/JSON)。

為何重要 – 傳統的 SAST 工具存在高誤報率、遺漏業務邏輯弱點、無法證明發現結果可被利用等問題。DeepAudit 透過為 AI 提供 推理迴圈 和即時驗證用的沙箱,解決了這三個關鍵差距。同時資料完全本地化(支援透過 Ollama 使用本地 LLM)。開發團隊聲稱封閉式版本已發現數十個 CVE。


主要功能(README 中描述)

功能 你將獲得
多代理審計引擎 計畫、探測、分析、PoC 驗證的獨立代理可自主協作。
RAG 增強推理 查詢安全模式知識庫以減少雜訊,提升對原始碼的語意理解。
本地 LLM 支援 可透過 Ollama 執行 Llama-3、DeepSeek 等模型,原始碼永不離開你的網路。
沙箱內 PoC 執行 PoC 指令碼在基於 Docker 的沙箱中建構並執行;失敗會觸發自動重試/重新分析。
即時 UI 即時審計日誌、顯示專案安全狀態的「智慧儀表板」、可即時分析貼上程式碼或上傳檔案。
專案管理 支援從 GitHub、GitLab、Gitea 導入;可在單一 UI 中管理多個專案。
報告產生 一鍵匯出為 PDF、Markdown 或 JSON,產生專業外觀的安全報告。
Docker 優先部署 提供前端、後端和沙箱的預先建置鏡像;一行 docker compose 即可啟動(支援中文鏡像選項)。

架構概覽

DeepAudit (微服務)
├─ backend (Python 3.11+, FastAPI)
│   ├─ agents/            # 協調器、探測、分析、驗證
│   ├─ core/              # 設定、沙箱介面
│   ├─ services/          # RAG 與 LLM 包裝器
│   └─ models/            # 資料庫模式(PostgreSQL)
├─ frontend (React 18, TypeScript)
│   └─ Zustand 狀態儲存、UI 組件
├─ docker/
│   ├─ sandbox/           # PoC 執行使用的 Docker 鏡像
│   └─ postgres/          # 資料庫容器
└─ docs/                  # 使用者文件、CVE 清單

快速入門(一鍵部署)

  1. 一行 Docker 部署(推薦):
    curl -fsSL https://raw.githubusercontent.com/lintsinghua/DeepAudit/v3.0.0/docker-compose.prod.yml \
      | docker compose -f - up -d
    
  2. 中文鏡像變體(在中國更快):將 compose URL 替換為 docker-compose.prod.cn.yml,或從 ghcr.nju.edu.cn 拉取三個鏡像。
  3. 容器健康後,開啟 http://localhost(或你映射的主機)存取 UI。
  4. 使用 Agent Audit 入口導入倉儲(GitHub/GitLab/Gitea)或貼上程式碼,讓系統自動執行。

適合誰使用

  • 需要將自動化、可重複程式碼審查整合至 CI/CD 的 安全團隊
  • 希望在發佈前快速進行「安全 sanity-check」的 開發者
  • 想要預先篩選提交內容的 漏洞賞金平台
  • 有嚴格資料隱私規則的 企業(可完全在本地運行,使用本地 LLM)。

許可與社群

  • 許可證:AGPL-3.0(開源後端與前端;也提及封閉式商業版)。
  • 星標/分叉數:GitHub 上可見,擁有小但活躍的社群。
  • 貢獻:鼓勵使用者透過 Issues 頁面報告新發現的弱點;專案維護公開 CVE 清單。

總結

DeepAudit 是一個真正的軟體專案,結合現代 LLM 驅動的推理、RAG 知識庫和容器化沙箱 PoC 驗證,提供更智能、低誤報率的程式碼安全審計平台。其公開倉儲提供完整堆疊(FastAPI 後端、React/TS 前端、Docker 部署),可本地執行,無需將程式碼傳送至外部服務。

相關

  • 專案
  • 專案
  • 專案
  • 專案
  • 專案