openhackai/OpenHack
Open Source Agentic Security Scanner
解決的問題
OpenHack 透過自動化發現、驗證與確認流程,解決了識別程式碼庫中安全漏洞的挑戰。它使用開源模型來尋找高品質、經過驗證的漏洞,為專有安全工具提供了一個開源替代方案。
工作原理
該工具透過由四個不同階段組成的多智能體流水線運行:
- Recon: 對應用程式進行深入研究,以構建完整的專案模型並理解上下文。
- Hunting: 使用專門的智能體,根據特定類別或高風險程式碼特徵來尋找漏洞。
- Validation: 專用智能體審查發現結果,以確認其有效性與潛在影響。
- Verification: 使用沙盒(透過 Docker)或無頭瀏覽器嘗試實際的漏洞利用(如 HTTP 請求或用戶端攻擊),以確認漏洞。
適用對象
專為希望以自動化、代理方式掃描程式碼庫漏洞並在實時環境中進行驗證的開發人員與安全專業人士設計。
亮點
- 用於自動化偵察、狩獵與驗證的多智能體流水線
- 使用 Docker 對執行中的應用實例嘗試真實漏洞利用的沙盒驗證
- 使用無頭瀏覽器檢測 XSS 與 CSRF 等用戶端問題的瀏覽器驗證
- 用於即時監控智能體活動與發現結果的互動式 TUI
- 用於整合至 CI/CD 流水線與自動化腳本的無頭模式