小白的第一款渗透测试 Agent 产品?坏消息缝合怪,好消息全缝了!
一个把 AI 自主渗透、抓包代理、重放爆破、漏洞管理全缝在一起的开源安全测试工具
内置98+skill,安装即可使用,skill支持自主添加修改管理
说一句话,Agent 自己跑完 侦察 → 测试 → 验证 → 报告,人在环里做判断
仓库:https://github.com/IHateTheWorld-LYK/Hemlock
一、先说结论
目前 AI 还替不了你做渗透测试,但能替你完成渗透测试里 80% 的"脏活累活",并且把每一步都留下证据给你复核。
抓包、AI Agent、重放、爆破、漏洞管理,真·全缝进了一个 Windows 桌面应用。但缝得全不是坏事,至少你不需要在好几个工具之间来回切。装好、配好 LLM Key、说一句「帮我测试 https://xxx.com」,它自己就跑完侦察 → 测试 → 验证 → 报告全流程。
这篇文章不写广告词,聊聊它是什么、真实跑起来什么样、以及里面几个值得展开的技术设计。
二、它是什么:Agent 原生,不是「抓包 + AI」
功能上确实缝得多,但骨架不是简单拼装。市面上不少组合是抓包软件管流量、AI 在旁边给建议,渗透测试的流程是割裂的——侦察、测试、验证、报告分散在几个工具里,靠人当胶水。
Hemlock 反过来设计:让 Agent 成为工具的核心,抓包、重放、爆破、漏洞管理都作为它的能力存在。
Agent 自动渗透 + 人工验证闭环。
AI 跑完脏活累活;你在关键节点点头放行、复核证据、做最终判断。AI 不背锅,你说了算。
技术栈:Tauri v2(Rust 桌面壳)+ React 19 + FastAPI 后端 + mitmproxy 11 抓包代理 + SQLite
三、工具到底长啥样?
数据列表重放器
爆破器
后面一些工具大家自行下载体验,
三、大家最关心的AI渗透测试用起来是什么样的?
声明:以下行为均在个人靶场中进行,截图仅用于展示工具效果,无任何引导行为,对未经授权的测试行为,开发者不承担任何责任。
情况下agent会怎么测试呢
侦察 → 测试 → 验证 → 报告
1.侦察:
2.测试:
验证:
报告(暂仅支持html格式)
四、技术亮点:几个值得展开的设计
1. ReAct 编排引擎 + 43 个内置工具,按需加载
工具链覆盖侦察 / 测试 / 验证 / 报告全阶段:send_request、run_intruder、verify_vulnerability、report_finding、fuzz_paths、analyze_js、run_command……
关键设计是工具按需加载:30 个核心工具(HTTP 主循环)始终注入,14 个发现 / 文件类工具通过load_tools()按需启用。用户说一句话,不会全量塞满几十个工具定义——省 Token 也减轻模型的决策负担。工具结果还有自动化蒸馏:超大 HTTP 输出按需截断 + 摘要压缩,但保留flow_id等关键引用,Agent 随时能深查,省 Token 不伤判断力。
2. 上下文管理:不只是省钱,是不断链
渗透任务动辄几十上百次工具调用,上下文很容易爆炸。做了三层:
- 稳定前缀缓存:system prompt 完全静态化,DeepSeek / OpenAI 的自动前缀缓存「会话内只付一次」,跨任务也不失效
- 渐进式压缩:Session Memory 免费摘要 → LLM 驱动 AutoCompact → 确定性压缩兜底,熔断自动回退
- 断点续跑(checkpoint):任务每 3 步自动保存快照,崩溃后重跑同一任务从断点继续——对长任务几乎是刚需
3. N-day 漏洞情报,但刻意限制它的使用频率
给 Agent 加联网查 CVE 的能力很容易,难的是别让它滥用。我把情报工具放进"按需组"——Agent 得先明确load_tools才能用,系统提示词里写明"先推理、确认组件版本后再查证"。原因很简单:AI 如果每步都去联网搜索,会变懒、变贵,而且没有自己思考。情报是验证假设用的,不是替代思考用的。
代理策略也做了区分:攻击流量永远直连目标(不进代理,不被干扰、不泄漏);情报流量默认直连,直连失败(比如被墙)才自动借用用户配置的上游代理重试一次。
4. 多 Agent 协作(5 个内置角色)
侦察员 / 攻击手 / 验证员 / 情报员 / 报告员共享渗透测试上下文,Coordinator 编排全流程,每个子 Agent 专职一块——像一支真实渗透小队。
5. 漏洞证据链闭环 + 三态验证
每个漏洞都附带原始请求/响应包作为证据;内置漏洞验证器 + 7 种验证方法,三态语义判定(真漏洞 / 疑似 / 误报)过滤误报;支持自动复测确认修复状态。
6. 人在环安全控制
敏感操作(DoS / 注入 / RCE / 数据删除)强制人工确认,300s 超时自动拒绝;所有请求都有授权范围校验。工具能碰什么、必须你点头才碰什么,边界写得很清楚。
五、核心功能一览
| 功能 | 说明 |
|---|---|
| 🔍AI 自主渗透 | 自然语言驱动,四阶段自主执行,全程可中断、可干预、可续跑 |
| 🕸️抓包代理 | mitmproxy 11,HTTP/HTTPS 解密,FlowTag 正则自动标注 |
| 🧪Repeater | 请求重放与编辑,多标签页管理 |
| 💥Intruder | 批量 payload 爆破,弱口令 / 参数 fuzz / WAF 绕过 |
| 🗂️漏洞管理 | 证据链记录、状态跟踪、一键复测 |
| 🌐信息收集 | FOFA / Quake / Hunter / ZoomEye 等 9 引擎并行搜索 |
| 🧩MCP 集成 | 外部 MCP 服务器工具动态注入,无限扩展 Agent 能力 |
| 🕳️N-day 情报 | 组件+版本查已知漏洞(cve_lookup),联网搜利用细节(web_search) |
六、能力边界
- 通用漏洞(SQLi / XSS / SSRF / 越权等):\七种验证方法 + 三态语义判定过滤误报
- 业务逻辑漏洞:靠 Agent 推理,复杂场景仍需要人深挖
- WAF 识别与绕过:有98+技能库支撑,自动化闭环仍在完善
- N-day 自动化验证:在识别完成系统组件之后,agent可自己去网上检索历史漏洞,复现漏洞(Nuclei 等漏扫工具的集成)在计划中
我们选择先把地基打扎实:Agent 原生架构、上下文管理、漏洞证据链——这些是长期有价值的东西。
七、怎么上手
三步开始:
- 装:GitHub Release 下载
Hemlock_x.x.x_x64-setup.exe,双击安装(Windows x64) - 配:设置页填入 LLM API Key(DeepSeek / OpenAI / 通义等均可)
- 测:创建项目,说一句「帮我测试 https://xxx.com」
开发模式:后端pip install -e ".[dev]"+python -m hemlock.cli(API 9876);前端npm run dev(5173);抓包代理 8080。
开源地址
- 仓库:https://github.com/IHateTheWorld-LYK/Hemlock
- Release:Windows 安装包,下载即用
- 联系方式:📧 1878093812@qq.com(工具使用过程中遇到的任何问题,欢迎各位师傅联系反馈)
欢迎Star、提 Issue、PR 交流。也欢迎在评论区聊聊你对「AI 渗透测试」这个方向的看法。
免责声明:Hemlock 仅供安全研究和授权测试使用。使用者须确保已获得目标系统的合法授权,并遵守当地法律法规。对未经授权的测试行为,开发者不承担任何责任。