CyberStrikeAI AI安全测试平台:智能编排的落地指南
CyberStrikeAI AI安全测试平台智能编排的落地指南【免费下载链接】CyberStrikeAIThe system of action for AI-native cybersecurity—where intent becomes governed execution, evidence becomes operational memory, and every operation improves the next.项目地址: https://gitcode.com/GitHub_Trending/cy/CyberStrikeAICyberStrikeAI 是一个用 Go 编写的 AI 原生安全测试平台你用自然语言描述测试目标平台负责选工具、派代理、执行扫描与验证并把结果沉淀为可审计的攻击链和漏洞记录。项目是什么解决了什么问题CyberStrikeAI 面向授权安全测试场景核心痛点是传统安全测试中工具分散、操作琐碎、结论难追溯nmap、sqlmap、nuclei 各自为战人工拼接结果过程无法回放。平台把规划、执行、人工监督、证据留存放在同一个可审计的工作空间里价值主张一句话让意图转化为受治理的行动让证据沉淀为运营记忆。阅读地图下文按架构分层、完整任务跑通示例、三类扩展方式、安全治理底线、部署实操和技术取舍七个维度展开约 15 分钟。仪表盘展示运行状态、漏洞统计、工具使用与知识库概况架构怎么搭的层级核心组件职责表示层Web 控制台、REST API、MCP 服务器用户交互与外部工具集成编排层Eino 多代理Deep / Plan-Execute / Supervisor任务拆分、子代理调度、上下文管理执行层MCP 工具引擎、YAML 工具配方、进程隔离命令执行、超时与资源限制数据层SQLite、向量索引、审计日志对话、漏洞、知识与证据存储治理层HITL 审批、RBAC、调用拦截审批、权限与审计兜底工具系统为什么用 YAML 配方定义工具工具层没有硬编码任何工具tools/ 目录下的 100 个 YAML 文件是工具的唯一事实来源。AI 只需看到name和short_description就能决定调用平台负责把参数组装成真实命令行。加一个工具就是加一个文件不需要改代码。下面是一段 nmap 工具配方的骨架展示参数如何映射到命令行name: nmap command: nmap args: [-sT, -sV, -sC] # 默认参数无 root 也可用 enabled: true short_description: 网络扫描端口/服务/脚本 parameters: - name: target # 必填位置参数 type: string required: true position: 1 - name: ports flag: -p # 映射为 -p 1-1000 这类参数 # ...其余省略编排层为什么建在 Eino 中间件之上长任务的第一个约束是上下文预算。internal/multiagent/ 把大输出截断落盘reduction、100 工具的动态检索池tool_search、历史摘要summarization、检查点恢复全部做成中间件单代理和三种多代理模式Deep 协调器子代理、Plan-Execute 规划/执行/重规划循环、Supervisor 监督器从同一套中间件组装。模式切换只改变编排拓扑中间件行为不变维护面因此收敛。一次完整任务是怎么跑通的一次渗透测试任务从输入到攻击链以对 192.168.1.100 的 Web 系统做授权扫描为例走 Deep 模式建任务用户在对话页输入目标与范围选择渗透测试角色和 Deep 模式平台创建会话并落库 SQLite绑定角色对应的工具集与提示词。规划主代理解析意图用write_todos建 3~6 条待办侦察→验证→汇总→交付明确授权边界。派单主代理对无依赖子任务并行发起task调用交给侦察、渗透等子代理派单描述必须自带已完成/本轮只做交接包因为子代理看不到父对话上下文。执行子代理调用 nmap、nuclei 等 MCP 工具执行层以独立进程运行套用 cgroup 资源限制默认 256 个子进程、2GB 内存和 60 分钟超时长任务先返回execution_id代理用wait_tool_execution继续等不阻塞会话。输出治理单条工具输出超过 10 万字节时全文落盘模型只拿带文件路径的截断预览避免上下文被大日志撑爆。记录子代理返回结构化证据结论/证据/复现步骤主代理对齐后把确认的发现经record_vulnerability写入漏洞库附影响与修复建议。交付平台把资产→漏洞→利用步骤连成攻击链图谱支持按风险等级过滤和步骤回放全程操作进入审计日志。任务管理页展示任务队列、状态跟踪与结果留存攻击链界面以图谱方式展示资产、漏洞与步骤之间的关联能力边界与扩展点MCP 协议扩展接入外部工具它解决工具不在平台内的问题Burp、自研扫描器或其他团队的 MCP 服务都可以挂进来。平台自身提供 HTTP默认 8081 端口、stdio对接 IDE、SSE 三种传输并通过external_mcp联邦外部服务器动态发现其工具external_mcp: servers: burp-mcp: transport: http url: http://127.0.0.1:9001/mcp适合有现成 MCP 工具链、希望复用已有资产的团队。单个外部服务器支持并发上限默认每 server 2 个和连续失败熔断默认 3 次。MCP 管理页展示内置与外部服务器的连接状态和工具列表技能扩展用 SKILL.md 增加方法包它解决工具够用但方法论不够的问题。skills/ 下预置 23 个技能包每个包一个标准SKILL.mdYAML front matter 只有 name 和 description可选scripts/、references/附属目录。加载走渐进式披露模型先只看到技能元数据运行时通过skill工具按需拉取正文不占常驻上下文。skills/ ├── web-attack-methods/ │ └── SKILL.md # 元数据 方法正文 ├── cyberstrike-eino-demo/ │ ├── SKILL.md │ ├── scripts/ # 可选脚本与样例数据 │ └── references/ └── ...共 23 个预置技能适合想把团队 playbook 沉淀成可复用资产的渗透团队新增一个方法包只需一个目录。知识库扩展构建私有安全语料它解决通用模型不了解你的资产和历史发现的问题。开启knowledge.enabled: true后平台把knowledge_base/目录的 Markdown 按标题切块默认 512 token、重叠 50向量化存入独立 SQLite 向量库检索链路是查询改写多路召回 精排 相似度过滤默认top_k: 5、阈值 0.4。仓库内置 SQL 注入、Prompt Injection 等分类语料可直接索引。适合有历史报告、内部规范需要注入上下文的组织。技能管理页以卡片展示 23 个预置技能及其加载方式安全与治理怎么兜底HITL 人机协同审批策略治理层有三道闸门internal/hitl/ 实现审批与决策留存。核心配置骨架hitl: default_mode: off # off | approval | review_edit default_reviewer: human # human | audit_agent default_timeout_seconds: 300 tool_whitelist: [read_file, ls, grep, search_knowledge_base, ...]项默认姿态可调项审批模式off工具直接执行approval执行前审批review_edit可改参后放行审批方人工审计 Agent建议配小模型降低成本免审白名单约 24 个只读类工具tool_whitelist与对话页配置取并集审批超时300 秒0表示不限时默认不开任何配置时HITL 关闭但tool_guard启用——内置政府域名正则拦截规则命中即阻止调用并提示更换目标审计日志默认开启保留 15 天。注意内置 C2 默认启用纯对话用途应显式c2.enabled: false。RBAC 权限隔离与审计追踪平台 RBAC 支持多用户、自定义角色、权限 Scope 与资源归属角色不仅控制平台页面还决定会话可见的工具集roles/下 12 个预置角色各自绑定不同工具策略。审计侧平台操作留痕登录、改密、审批决策、工具执行audit与 HITL 决策日志分别有独立保留策略工具结果在数据库中保存与模型看到的同一份兜底后内容保证事后排查与模型视角一致。从零跑起来的实操路径本地快速体验三条命令启动前置条件Go 1.21go.mod要求 1.25与 Python 3.10。run.sh会自动建 venv、装依赖、构建并启动git clone https://gitcode.com/GitHub_Trending/cy/CyberStrikeAI cd CyberStrikeAI chmod x run.sh ./run.sh启动后终端显示ONLINE即成功。默认 HTTPS 使用本地自签证书首次访问需信任一次全新安装时控制台会仅展示一次admin初始密码登录后立即修改再到系统设置 → AI 通道配置填入模型 API 即可开始任务。生产部署要点配置项建议值说明server.tls_cert_path/tls_key_path正式证书替换自签证书server.host/port127.0.0.1:8080不直接暴露公网前置反向代理ai.channels.*.api_key${OPENAI_API_KEY}环境变量引用不要把真实凭证提交进配置hitl.default_modeapproval高风险任务前打开人在回路database.pathdata/conversations.db卷挂载并纳入备份常见启动报错日志出现client sent an HTTP request to an HTTPS server说明仍在用http://访问 HTTPS 端口把地址改为https://即可run.sh --http可强制明文模式。技术取舍与后续方向如果重新设计我会把编排状态外置。会话的 ReAct 状态目前主要存在 SQLite 字段与本地检查点文件里单实例运行足够但多实例水平扩展需要引入分布式检查点这是当前架构最明显的一处隐式约束。如果重新设计我会把工具隔离层做得更均衡。Linux 下 cgroup 资源限制进程数、内存、CPU 配额比较完整但 macOS 本地会退化为看门狗进程隔离强度弱一档——本地开发者和生产环境实际拿到的是两套不同力度的兜底。如果重新设计我会把审计 Agent 的提示词移出配置文件。这两个提示词以数千字内嵌在config.yaml的hitl段中策略即代码却按配置文件管理版本演进和 diff 审查都别扭独立成提示词文件会更干净。下一步你可以先克隆仓库在本地靶场跑一条授权扫描任务重点观察第 4、5 步的工具执行与输出治理行为要上线前先把 docs/zh-CN/security-model.md 与加固指南读一遍再开 HITL。【免费下载链接】CyberStrikeAIThe system of action for AI-native cybersecurity—where intent becomes governed execution, evidence becomes operational memory, and every operation improves the next.项目地址: https://gitcode.com/GitHub_Trending/cy/CyberStrikeAI创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

相关新闻

Salt SLS 文件名与目录命名禁区:为什么点号(`.`)不能出现在 SLS 路径中

Salt SLS 文件名与目录命名禁区:为什么点号(`.`)不能出现在 SLS 路径中

运维配置管理后端 【免费下载链接】salt Software to automate the management and configuration of infrastructure and applications at scale. 项目地址: https://gitcode.com/gh_mirrors/sa/salt 点击查看 免费下载 Salt State 系统的 SLS 文件命名有一项看似…

2026/9/22 11:36:06 阅读更多 →
魔兽地图怪兽仙境性能优化:3个方案解决报错难题

魔兽地图怪兽仙境性能优化:3个方案解决报错难题

魔兽地图怪兽仙境性能优化:3个方案解决报错难题 盯着屏幕上那串红色的 StackTrace,眼睛都花了。魔兽地图怪兽仙境这种大型自定义地图,运行起来卡顿、崩溃是常态,尤其是涉及大量单位碰撞和特效渲染时,报错信息往往指向不明的内存溢出或逻辑死…

2026/9/22 11:36:06 阅读更多 →
卢锡安出装3种主流流派对比附完整示例代码

卢锡安出装3种主流流派对比附完整示例代码

卢锡安出装3种主流流派对比附完整示例代码 官方文档太长抓不住重点,新手往往对着技能说明发呆,根本理不清核心逻辑。别急,今天直接把【卢锡安出装】的底层逻辑拆解开,给你一套能直接落地的【完整示例】。…

2026/9/22 11:36:06 阅读更多 →

最新新闻

3个主流技术栈实战,搞定后端高频面试题

3个主流技术栈实战,搞定后端高频面试题

3个主流技术栈实战,搞定后端高频面试题 面试时被问“讲讲项目里怎么处理并发”,你支支吾吾答不上来?别慌,这是大多数开发者的通病。很多 高频面试题…

2026/9/22 12:14:06 阅读更多 →
手机自带软件怎么卸载手写实现避坑指南

手机自带软件怎么卸载手写实现避坑指南

手机自带软件怎么卸载手写实现避坑指南 配置环境就卡半天,是不是你也经历过这种崩溃?刚拿到新手机,想删掉几个预装的“流氓”应用,结果发现设置里根本找不到卸载入口,或者点了解禁权限还是卸不掉。这时候别急着刷机,更别信网上那些“一键删系统”的野路…

2026/9/22 12:14:06 阅读更多 →
9月5号一文搞懂环境配置避坑指南

9月5号一文搞懂环境配置避坑指南

9月5号一文搞懂环境配置避坑指南 配置环境就卡半天?这种痛,谁懂啊。 你盯着报错日志,代码没写几行,光装依赖就耗掉一整个下午。明明照着教程敲,结果就是跑不起来,心态崩了。 别急,今天咱们不聊虚的。 这篇内容,旨在帮你 一文搞懂…

2026/9/22 12:14:06 阅读更多 →
3步搞定Cherryblossom环境,面试高频题不再卡壳

3步搞定Cherryblossom环境,面试高频题不再卡壳

3步搞定Cherryblossom环境,面试高频题不再卡壳 配置环境就卡半天?这是很多刚接触 Cherryblossom 的开发者最大的痛点。别急,今天不聊虚的,直接拆解源码,让你从“配置报错”到“看懂核心逻辑”只隔一层窗户纸。更关键的是,…

2026/9/22 12:14:06 阅读更多 →
冰封王座版本转换器源码解析与3个面试高频坑

冰封王座版本转换器源码解析与3个面试高频坑

冰封王座版本转换器源码解析与3个面试高频坑 配置环境就卡半天,是不是觉得那个老旧的“冰封王座版本转换器”根本跑不起来?别急,问题往往不在配置,而在你没看懂底层的【源码解析】逻辑。很多转岗到游戏后端或工具链开发的朋友,一看到这种逆向工程或版本…

2026/9/22 12:14:06 阅读更多 →
3个坑点拆解花儿与少年 下载源码,新手写实战项目必知

3个坑点拆解花儿与少年 下载源码,新手写实战项目必知

3个坑点拆解花儿与少年 下载源码,新手写实战项目必知 看了一堆教程还是不会写项目?别怪自己笨,是你没摸透底层逻辑。很多兄弟在掘金技术社区吐槽,明明跟着视频敲了代码,一上手做实战项目就崩。问题出在哪?出在你把“花儿与少年…

2026/9/22 12:13:06 阅读更多 →

日新闻

3台商务办公笔记本实测:手写实现环境配置,告别卡半天

3台商务办公笔记本实测:手写实现环境配置,告别卡半天

3台商务办公笔记本实测:手写实现环境配置,告别卡半天 配置环境就卡半天?别怪机器慢,多半是你没选对工具链。在Java、Go或Python的项目现场, 手写实现…

2026/9/22 0:00:41 阅读更多 →
剑帝加点速查手册:3分钟搞懂核心逻辑

剑帝加点速查手册:3分钟搞懂核心逻辑

剑帝加点速查手册:3分钟搞懂核心逻辑 面试被问原理答不上来,是不是常态?别慌。很多开发者对着 GitHub 开源仓库里的代码发呆,看似简单实则暗藏玄机。今天这份【剑帝加点】速查手册,直接带你拆解核心实现,把面试必考的原理讲透。…

2026/9/22 0:00:41 阅读更多 →
手写实现图片压缩网站核心:搞定WebP转换与质量调优

手写实现图片压缩网站核心:搞定WebP转换与质量调优

手写实现图片压缩网站核心:搞定WebP转换与质量调优 复制来的代码跑不通不知道怎么调?别慌,这种“复制粘贴地狱”在开发圈太常见了。尤其是做 图片压缩网站…

2026/9/22 0:00:41 阅读更多 →

周新闻

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

直接铺开项目本身吧。这几个月我一直在折腾一件事:用Flutter给OpenHarmony做一款游戏集合类的App,说白了就是把若干小游戏塞进一个壳里,用统一入口分发。这个方向本身不算新鲜,真正让我花了不少心思的,是首页那堆游戏卡…

2026/9/22 4:32:41 阅读更多 →
Word表格编号全攻略:从列表编号到题注交叉引用

Word表格编号全攻略:从列表编号到题注交叉引用

写Word文档,最让人头疼的往往是那些“看起来不起眼”的小问题。比如表格编号这事:今天在表后面多加了两个空白行,明天给客户交稿前发现整个章节的编号全部错位,光是挨个改序号就能耗掉大半个下午。我前阵子帮人整理一份上百页的技…

2026/9/22 4:38:57 阅读更多 →
从第一个站到第二个站:独立开发者的静态网站选型与落地实践

从第一个站到第二个站:独立开发者的静态网站选型与落地实践

1. 项目概述1.1 核心需求解析做独立开发者这几年,说实话,第一个网站上线的那天晚上我兴奋得没睡着。但等它跑了半年,流量惨淡、功能臃肿、代码自己都懒得看第二遍之后,我才慢慢琢磨明白一个道理:第一个网站是练手&…

2026/9/22 8:51:04 阅读更多 →

月新闻

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能分类:[AI/大模型]细分主题:AI 增强型 CI/CD 流水线自动化与 GitOps 实践:Agent 工作流、工具调用与任务拆解:从原型到生产的验收清单很多团队在尝试用大…

2026/9/21 15:36:51 阅读更多 →
容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场分类:[工程技术]细分主题:Kubernetes 生产环境运维与排障实战:可复制的项目复盘模板与决策记录大部分团队的事故复盘报告,最后都变成了躺在 Confluence 或钉…

2026/9/21 15:36:51 阅读更多 →
容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步分类:[工程技术]细分主题:Docker 容器化技术与镜像安全管理:核心链路的逐步实现与关键代码取舍面对一个积累了五六年历史包袱的单体架构应用(包含 Web 接口、后台…

2026/9/22 2:43:42 阅读更多 →