首页/新闻资讯/正文详情

CyberStrikeAI AI安全测试平台:智能编排的落地指南

发布时间:2026/9/22 11:37:06 来源:云帆数科 栏目:资讯中心
CyberStrikeAI AI安全测试平台:智能编排的落地指南
CyberStrikeAI AI安全测试平台智能编排的落地指南【免费下载链接】CyberStrikeAIThe system of action for AI-native cybersecurity—where intent becomes governed execution, evidence becomes operational memory, and every operation improves the next.项目地址: https://gitcode.com/GitHub_Trending/cy/CyberStrikeAICyberStrikeAI 是一个用 Go 编写的 AI 原生安全测试平台你用自然语言描述测试目标平台负责选工具、派代理、执行扫描与验证并把结果沉淀为可审计的攻击链和漏洞记录。项目是什么解决了什么问题CyberStrikeAI 面向授权安全测试场景核心痛点是传统安全测试中工具分散、操作琐碎、结论难追溯nmap、sqlmap、nuclei 各自为战人工拼接结果过程无法回放。平台把规划、执行、人工监督、证据留存放在同一个可审计的工作空间里价值主张一句话让意图转化为受治理的行动让证据沉淀为运营记忆。阅读地图下文按架构分层、完整任务跑通示例、三类扩展方式、安全治理底线、部署实操和技术取舍七个维度展开约 15 分钟。仪表盘展示运行状态、漏洞统计、工具使用与知识库概况架构怎么搭的层级核心组件职责表示层Web 控制台、REST API、MCP 服务器用户交互与外部工具集成编排层Eino 多代理Deep / Plan-Execute / Supervisor任务拆分、子代理调度、上下文管理执行层MCP 工具引擎、YAML 工具配方、进程隔离命令执行、超时与资源限制数据层SQLite、向量索引、审计日志对话、漏洞、知识与证据存储治理层HITL 审批、RBAC、调用拦截审批、权限与审计兜底工具系统为什么用 YAML 配方定义工具工具层没有硬编码任何工具tools/ 目录下的 100 个 YAML 文件是工具的唯一事实来源。AI 只需看到name和short_description就能决定调用平台负责把参数组装成真实命令行。加一个工具就是加一个文件不需要改代码。下面是一段 nmap 工具配方的骨架展示参数如何映射到命令行name: nmap command: nmap args: [-sT, -sV, -sC] # 默认参数无 root 也可用 enabled: true short_description: 网络扫描端口/服务/脚本 parameters: - name: target # 必填位置参数 type: string required: true position: 1 - name: ports flag: -p # 映射为 -p 1-1000 这类参数 # ...其余省略编排层为什么建在 Eino 中间件之上长任务的第一个约束是上下文预算。internal/multiagent/ 把大输出截断落盘reduction、100 工具的动态检索池tool_search、历史摘要summarization、检查点恢复全部做成中间件单代理和三种多代理模式Deep 协调器子代理、Plan-Execute 规划/执行/重规划循环、Supervisor 监督器从同一套中间件组装。模式切换只改变编排拓扑中间件行为不变维护面因此收敛。一次完整任务是怎么跑通的一次渗透测试任务从输入到攻击链以对 192.168.1.100 的 Web 系统做授权扫描为例走 Deep 模式建任务用户在对话页输入目标与范围选择渗透测试角色和 Deep 模式平台创建会话并落库 SQLite绑定角色对应的工具集与提示词。规划主代理解析意图用write_todos建 3~6 条待办侦察→验证→汇总→交付明确授权边界。派单主代理对无依赖子任务并行发起task调用交给侦察、渗透等子代理派单描述必须自带已完成/本轮只做交接包因为子代理看不到父对话上下文。执行子代理调用 nmap、nuclei 等 MCP 工具执行层以独立进程运行套用 cgroup 资源限制默认 256 个子进程、2GB 内存和 60 分钟超时长任务先返回execution_id代理用wait_tool_execution继续等不阻塞会话。输出治理单条工具输出超过 10 万字节时全文落盘模型只拿带文件路径的截断预览避免上下文被大日志撑爆。记录子代理返回结构化证据结论/证据/复现步骤主代理对齐后把确认的发现经record_vulnerability写入漏洞库附影响与修复建议。交付平台把资产→漏洞→利用步骤连成攻击链图谱支持按风险等级过滤和步骤回放全程操作进入审计日志。任务管理页展示任务队列、状态跟踪与结果留存攻击链界面以图谱方式展示资产、漏洞与步骤之间的关联能力边界与扩展点MCP 协议扩展接入外部工具它解决工具不在平台内的问题Burp、自研扫描器或其他团队的 MCP 服务都可以挂进来。平台自身提供 HTTP默认 8081 端口、stdio对接 IDE、SSE 三种传输并通过external_mcp联邦外部服务器动态发现其工具external_mcp: servers: burp-mcp: transport: http url: http://127.0.0.1:9001/mcp适合有现成 MCP 工具链、希望复用已有资产的团队。单个外部服务器支持并发上限默认每 server 2 个和连续失败熔断默认 3 次。MCP 管理页展示内置与外部服务器的连接状态和工具列表技能扩展用 SKILL.md 增加方法包它解决工具够用但方法论不够的问题。skills/ 下预置 23 个技能包每个包一个标准SKILL.mdYAML front matter 只有 name 和 description可选scripts/、references/附属目录。加载走渐进式披露模型先只看到技能元数据运行时通过skill工具按需拉取正文不占常驻上下文。skills/ ├── web-attack-methods/ │ └── SKILL.md # 元数据 方法正文 ├── cyberstrike-eino-demo/ │ ├── SKILL.md │ ├── scripts/ # 可选脚本与样例数据 │ └── references/ └── ...共 23 个预置技能适合想把团队 playbook 沉淀成可复用资产的渗透团队新增一个方法包只需一个目录。知识库扩展构建私有安全语料它解决通用模型不了解你的资产和历史发现的问题。开启knowledge.enabled: true后平台把knowledge_base/目录的 Markdown 按标题切块默认 512 token、重叠 50向量化存入独立 SQLite 向量库检索链路是查询改写多路召回 精排 相似度过滤默认top_k: 5、阈值 0.4。仓库内置 SQL 注入、Prompt Injection 等分类语料可直接索引。适合有历史报告、内部规范需要注入上下文的组织。技能管理页以卡片展示 23 个预置技能及其加载方式安全与治理怎么兜底HITL 人机协同审批策略治理层有三道闸门internal/hitl/ 实现审批与决策留存。核心配置骨架hitl: default_mode: off # off | approval | review_edit default_reviewer: human # human | audit_agent default_timeout_seconds: 300 tool_whitelist: [read_file, ls, grep, search_knowledge_base, ...]项默认姿态可调项审批模式off工具直接执行approval执行前审批review_edit可改参后放行审批方人工审计 Agent建议配小模型降低成本免审白名单约 24 个只读类工具tool_whitelist与对话页配置取并集审批超时300 秒0表示不限时默认不开任何配置时HITL 关闭但tool_guard启用——内置政府域名正则拦截规则命中即阻止调用并提示更换目标审计日志默认开启保留 15 天。注意内置 C2 默认启用纯对话用途应显式c2.enabled: false。RBAC 权限隔离与审计追踪平台 RBAC 支持多用户、自定义角色、权限 Scope 与资源归属角色不仅控制平台页面还决定会话可见的工具集roles/下 12 个预置角色各自绑定不同工具策略。审计侧平台操作留痕登录、改密、审批决策、工具执行audit与 HITL 决策日志分别有独立保留策略工具结果在数据库中保存与模型看到的同一份兜底后内容保证事后排查与模型视角一致。从零跑起来的实操路径本地快速体验三条命令启动前置条件Go 1.21go.mod要求 1.25与 Python 3.10。run.sh会自动建 venv、装依赖、构建并启动git clone https://gitcode.com/GitHub_Trending/cy/CyberStrikeAI cd CyberStrikeAI chmod x run.sh ./run.sh启动后终端显示ONLINE即成功。默认 HTTPS 使用本地自签证书首次访问需信任一次全新安装时控制台会仅展示一次admin初始密码登录后立即修改再到系统设置 → AI 通道配置填入模型 API 即可开始任务。生产部署要点配置项建议值说明server.tls_cert_path/tls_key_path正式证书替换自签证书server.host/port127.0.0.1:8080不直接暴露公网前置反向代理ai.channels.*.api_key${OPENAI_API_KEY}环境变量引用不要把真实凭证提交进配置hitl.default_modeapproval高风险任务前打开人在回路database.pathdata/conversations.db卷挂载并纳入备份常见启动报错日志出现client sent an HTTP request to an HTTPS server说明仍在用http://访问 HTTPS 端口把地址改为https://即可run.sh --http可强制明文模式。技术取舍与后续方向如果重新设计我会把编排状态外置。会话的 ReAct 状态目前主要存在 SQLite 字段与本地检查点文件里单实例运行足够但多实例水平扩展需要引入分布式检查点这是当前架构最明显的一处隐式约束。如果重新设计我会把工具隔离层做得更均衡。Linux 下 cgroup 资源限制进程数、内存、CPU 配额比较完整但 macOS 本地会退化为看门狗进程隔离强度弱一档——本地开发者和生产环境实际拿到的是两套不同力度的兜底。如果重新设计我会把审计 Agent 的提示词移出配置文件。这两个提示词以数千字内嵌在config.yaml的hitl段中策略即代码却按配置文件管理版本演进和 diff 审查都别扭独立成提示词文件会更干净。下一步你可以先克隆仓库在本地靶场跑一条授权扫描任务重点观察第 4、5 步的工具执行与输出治理行为要上线前先把 docs/zh-CN/security-model.md 与加固指南读一遍再开 HITL。【免费下载链接】CyberStrikeAIThe system of action for AI-native cybersecurity—where intent becomes governed execution, evidence becomes operational memory, and every operation improves the next.项目地址: https://gitcode.com/GitHub_Trending/cy/CyberStrikeAI创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

相关推荐

莫雷洛秘典性能优化:3个坑让手写实现快10倍
莫雷洛秘典性能优化:3个坑让手写实现快10倍

莫雷洛秘典性能优化:3个坑让手写实现快10倍 刚学完Python基础,是不是觉得代码能跑通就万事大吉了?直到你要搭个真实项目,才发现问题大了。语法会背,正则会写,但一上量,内存爆满,响应卡顿,这时候才意识到: 手写实现… · 2026/9/22 11:37:00

孤岛惊魂2中文版下载避坑指南,从入门到精通的实战拆解
孤岛惊魂2中文版下载避坑指南,从入门到精通的实战拆解

孤岛惊魂2中文版下载避坑指南,从入门到精通的实战拆解 看了一堆教程还是不会写项目?别怪自己笨,是你把“下载”当目的了。真正的技术入门到精通,从来不是盯着进度条发呆,而是搞清楚你手里拿的是什么,以及怎么用代码把它玩出花。很多转岗的朋友一上来就… · 2026/9/22 11:36:47

一个景一个页源码解析:3秒搞懂报错根源
一个景一个页源码解析:3秒搞懂报错根源

一个景一个页源码解析:3秒搞懂报错根源 堆栈溢出、指针越界、内存泄漏,看着满屏红色的 StackTrace 报错信息,是不是头都大了?别慌,这往往不是代码写错了,而是你对底层“一个景一个页”的映射机制理解不到位。很多开发者习惯只调… · 2026/9/22 11:36:35

3步搞定我还是很喜欢你完整版最佳实践避坑指南
3步搞定我还是很喜欢你完整版最佳实践避坑指南

3步搞定我还是很喜欢你完整版最佳实践避坑指南 面试被问“讲讲闭包原理”或者“说说事件循环机制”,你脑子里一片空白,手心出汗。这种尴尬场景,在培训机构学员转行后端开发的过程中太常见了。很多小伙伴以为只要背下八股文就能过,但面试官要的是你能把原… · 2026/9/22 12:11:43

组织的英语避坑指南:3个技巧助你从入门到精通
组织的英语避坑指南:3个技巧助你从入门到精通

组织的英语避坑指南:3个技巧助你从入门到精通 很多开发者卡在“懂语法”却“不会搭项目”的深坑里。明明 if/else 写得滚瓜烂熟,一碰到实际业务逻辑就脑子一片空白,更别提把零散代码组织成可维护的系统了。想从入门到精通,核心不在背更多… · 2026/9/22 12:11:36

3天搞定aiqdy避坑,这份保姆级教程救了我
3天搞定aiqdy避坑,这份保姆级教程救了我

3天搞定aiqdy避坑,这份保姆级教程救了我 刚接手项目时,我从网上扒了一段处理aiqdy数据的代码,想着复制粘贴就能跑。结果一执行,报错信息满屏飘,变量名对不上,依赖包版本冲突,折腾了一下午没弄明白。这种“复制来的代码跑不通不知道怎么调”… · 2026/9/22 12:11:30

3招解决IE快捷方式无法删除,从入门到精通
3招解决IE快捷方式无法删除,从入门到精通

3招解决IE快捷方式无法删除,从入门到精通 盯着屏幕上那串红色的 Stack Trace 报错,是不是瞬间头大? Access Denied 、 File In Use 、 Permission Denied… · 2026/9/22 12:11:30

快播5手写实现:面试必问的性能优化实战
快播5手写实现:面试必问的性能优化实战

快播5手写实现:面试必问的性能优化实战 看了一堆教程还是不会写项目?别急,这不是你的错,是教程没给你真刀真枪的痛点。今天聊的【快播5】手写实现,正是大厂【面试必问】的高频考点。很多应届生在掘金技术社区看到相关讨论时,往往只盯着功能实现,却忽… · 2026/9/22 12:11:24

游戏设计软件面试被问懵?3个完整示例带你突围
游戏设计软件面试被问懵?3个完整示例带你突围

游戏设计软件面试被问懵?3个完整示例带你突围 面试时被问到游戏设计软件的核心原理,你大概率会卡壳。很多候选人背了概念,但一深究“为什么这么设计”或“性能瓶颈在哪”,脑子就一片空白。别慌,这不是你的错,是准备不够“落地”。今天这篇,我不讲虚的… · 2026/9/22 12:11:12

5个电影海报图片处理坑,新手避坑指南
5个电影海报图片处理坑,新手避坑指南

5个电影海报图片处理坑,新手避坑指南 刚写完代码,一运行屏幕直接炸了。满屏红色的 StackTrace 滚得比弹幕还快,什么 NullPointerException 、 ImageIO.read() returned null 、… · 2026/9/22 0:00:07

注册微信公众账号:一文搞懂从0到1全流程
注册微信公众账号:一文搞懂从0到1全流程

注册微信公众账号:一文搞懂从0到1全流程 复制来的代码跑不通,报错信息满屏飞,到底卡在哪?别急,咱们先停下手里的调试。很多开发者觉得注册微信公众账号只是填个表单、传个身份证那么简单,真上手才发现坑深不见底。今天这篇 一文搞懂… · 2026/9/22 0:00:07

手写实现图片压缩网站核心:搞定WebP转换与质量调优
手写实现图片压缩网站核心:搞定WebP转换与质量调优

手写实现图片压缩网站核心:搞定WebP转换与质量调优 复制来的代码跑不通不知道怎么调?别慌,这种“复制粘贴地狱”在开发圈太常见了。尤其是做 图片压缩网站… · 2026/9/22 0:00:19

了解更多?预约专属演示

我们的顾问将为您一对一讲解产品与方案

企业微信二维码