- ✓
GitHub 上的全自主引擎
- ✓
GPLv3 — 可自由审计和修改
- ✓
18 个 AI 智能体 + 80 个集成工具
Darkmoon
自主渗透测试平台
Darkmoon 是什么?
Darkmoon 是一款自主化渗透测试平台,由专业渗透测试人员打造,结合 18 个专用 AI agent 和 80 多种进攻性安全工具。它不仅覆盖 Web 层,还可评估 Active Directory、Kubernetes、云基础设施、API、CMS 和网络环境,并生成有证据支撑的发现、攻击路径和可直接发布的报告。该平台支持自托管、开源,并映射 MITRE 框架。
产品详细介绍
自主渗透测试平台
Darkmoon 是一款自主化渗透测试平台,由专业渗透测试人员打造,结合 18 个专用 AI agent 和 80 多种进攻性安全工具。它不仅覆盖 Web 层,还可评估 Active Directory、Kubernetes、云基础设施、API、CMS 和网络环境,并生成有证据支撑的发现、攻击路径和可直接发布的报告。该平台支持自托管、开源,并映射 MITRE 框架。
定价方案
有免费方案- ✓
包含 Community 中的所有内容,此外还有:
- ✓
加固的密封运行时
- ✓
托管式实时指挥中心
- ✓
包含 Pro 版的全部功能,此外还有:
- ✓
多席位共享工作区
- ✓
自定义报告品牌标识
创始人评论
Product Hunt 的朋友们,
我们是一支由专业渗透测试人员组成的小团队。
在过去几年里,我们测试了几乎所有能找到的 AI 驱动渗透测试工具。
其中大多数最终都只是给 Web 扫描器套上了一层 LLM。
如果你的目标是营销网站,并且你在寻找 XSS,这当然没问题。
但真实的项目并不是这样。
它们更像是:
* Active Directory
* Kubernetes
* AWS
* 内部网络
* API
* 遗留系统
这才是我们投入时间的地方。
这也是大多数 AI 工具碰壁的地方。
所以我们构建了 Darkmoon。
Darkmoon 是一个开源、自托管的自主渗透测试平台。
目前它包括:
* 18 个专门的方法论 agent
* 80 多个集成的进攻性安全工具
* 基础设施映射
* 有证据支撑的报告
* 攻击路径生成
编排器会对目标进行指纹识别,并选择最合适的方法论。
示例包括:
* Active Directory
* Kubernetes
* WordPress
* Drupal
* Magento
* GraphQL
* PHP
* Node.js
* ASP.NET
* Spring Boot
* 网络基础设施
从第一天起,我们就非常重视透明度。
这些 agent 并不是隐藏的提示词。
每一种方法论都以普通 Markdown 文件的形式存储,可以被:
* 审查
* 审计
* 版本控制
* 自定义
每种方法论都映射到:
* MITRE ATT&CK
* NIST 800-115
在底层,Darkmoon 编排了 80 多个进攻性安全工具,包括:
* Nuclei
* SQLMap
* NetExec
* BloodHound
* Impacket
* FFUF
* Hydra
* Kubescape
模型不会直接执行工具。
它负责规划。
它负责确定优先级。
它负责委派任务。
一个独立的执行层会运行命令、捕获输出,并将结果反馈到工作流中。
发现项包括:
* 支撑证据
* 已执行的命令
* 命令输出
* 严重性评级
* 基础设施地图
一些坦诚的说明:
* Web 和 Active Directory 目前是最成熟的 agent。
* 云覆盖范围正在改进,但仍在演进中。
* 前沿模型目前的表现优于较小的本地模型。
* 每次运行都会产生 API 成本。
Darkmoon 采用 GPLv3 许可证。
完全自托管。
无遥测。
你可以接入:
* OpenAI
* Anthropic
* Ollama
* llama.cpp
我们今天发布,是为了收集安全和开源社区的反馈。
欢迎就架构、方法论、路线图或任何其他问题提问。
感谢关注。
GitHub:
https://github.com/ASCIT31/Dark-...
官网信息
用自主安全测试取代静态渗透测试