CyberStrikeAI:3分钟上手的AI安全测试工具完整指南
【免费下载链接】CyberStrikeAIThe system of action for AI-native cybersecurity—where intent becomes governed execution, evidence becomes operational memory, and every operation improves the next.项目地址: https://gitcode.com/GitHub_Trending/cy/CyberStrikeAI
CyberStrikeAI 是一个用 Go 编写的 AI 原生安全测试平台:你用自然语言下达测试意图,它调用 100+ 安全工具执行、留痕,并自动沉淀出漏洞记录和攻击链分析。一句话概括它的价值——把"意图 → 受控执行 → 证据 → 复盘"放进同一个可审计的工作区。如果你正在做安全运营或授权渗透测试,这篇文章会带你从零装到跑完第一个完整任务,再讲透几个值得深挖的能力。
🚀 3分钟完成首次部署与配置
环境要求只有两项:Go 1.25+ 和 Python 3.10+。克隆仓库后直接运行自带脚本,它会顺路完成环境检查、依赖安装和编译:
git clone https://gitcode.com/GitHub_Trending/cy/CyberStrikeAI cd CyberStrikeAI chmod +x run.sh && ./run.sh终端出现● ONLINE和访问地址即部署完成。默认启用本地自签 TLS,浏览器警告接受一次即可;首次启动会在控制台打印一次性admin初始口令,登录后建议立即修改。
必须完成的配置只有一项——AI 通道。可在网页的「系统设置 → 基础设置 → AI 通道配置」中填写,也可直接编辑config.yaml(支持任意 OpenAI 兼容端点):
ai: default_channel: openai-main channels: openai-main: provider: openai_compatible base_url: "https://api.deepseek.com/v1"安全工具按需安装即可,缺失的会在运行时自动跳过,不阻塞流程:
sudo apt install -y nmap masscan sqlmap nikto gobuster ffuf nuclei subfinder更多字段说明见 docs/ 下的部署与配置文档。登录之后,就可以用一条真实任务验证整条链路了。
🧪 跑一个真实任务:从扫描到报告
在 Web 控制台的「任务管理」里新建任务,角色选内置的「渗透测试」,指令用一句自然语言:
扫描 192.168.1.100 的开放端口,重点 80、443、22,并识别服务版本任务队列:新建任务、选择角色、跟踪执行状态
接下来观察它的三段式演进。任务状态从待处理推进到运行中、已完成,全程可在队列里跟踪;每条任务都是一个独立对话,工具调用的参数、原始输出、模型的分析结论都留在对话中,方便复核取证。
结果不会停在原始输出上。系统会从对话里自动抽取漏洞,按严重/高危/中危/低危/信息五级归类,每条记录附带描述、证据、影响分析和修复建议;你负责推进它的生命周期——打开、确认、已修复或标记误报,统计和趋势报表随之实时生成。
漏洞记录自动分级,支持生命周期跟踪与统计导出
使用边界:请仅在你拥有或取得书面授权的目标上运行本工具,并遵守所在地法律法规。启用 C2、WebShell 等高危能力前,建议先阅读 docs/en-US/security-model.md 的安全模型。授权之外的使用,责任由操作者自行承担。
任务流程只是入门姿势。真正让 CyberStrikeAI 区别于"会调 nmap 的聊天框"的,是下面四个平时单任务里看不太见的部分。
🎯 核心能力聚焦:四个差异化设计
攻击链:把"怎么打进去"变成可回放的图
系统会解析每个对话,自动构建目标、工具、漏洞之间的关系图,并对节点做严重度评分。你得到的不是日志文本,而是一张可以逐步回放的攻击路径——红队复盘、跨会话项目跟踪时尤其有用,还支持导出"严重度不低于高危"的节点列表给外部报告管道。
攻击链图:目标、工具与漏洞的关联及步骤回放
工具配方:一个 YAML 包装任意命令
内置的 100+ 工具全部以 YAML 配方定义,tools/ 目录就是它的说明书。想接入自研脚本,复制一份现有文件改三处即可被识别:
name: "my-scan" command: "my-scan" parameters: - name: "target" type: "string" position: 0参数名、flag、位置都在 YAML 里声明,模型按此拼装命令,不需要改代码。
角色与技能:把"专家经验"固化成配置
内置 12+ 预定义角色,每个角色 = 一段提示词 + 一份工具白名单,相当于把不同岗位的方法论打包。新建角色只需在 roles/ 放一个 YAML。技能系统(20+ 技能包)则让模型在多代理会话中按需加载细分知识,比如 SQL 注入手法、后渗透 playbook,而不是一股脑塞进上下文。
角色管理:预定义角色、自定义角色与工具策略
知识库:把文档变成可检索的测试经验
把 Markdown 放进knowledge_base/目录即自动索引,检索链路包含查询改写、向量召回、重排和结果后处理。你的历史报告、内部 SOP 从此能被模型在测试中直接引用。
知识库:Markdown 自动索引与向量检索
以上都够用之后,再往下看扩展面——多代理、MCP 和插件,都是"点到能用"的程度。
🧩 进阶玩法:多代理、MCP 与插件
多代理协作提供三种编排模式:深度模式(协调器 + 任务子代理)、计划执行模式(规划/执行/重规划循环)、监督模式(监督员分配任务),定义集中在agents/目录的 16 个 Markdown 文件里,改提示词即改行为。
MCP 协议有四种接法:内置 HTTP MCP 服务、cmd/mcp-stdio暴露给 Cursor 等本地工具、外部 HTTP/Stdio/SSE 三种传输的联邦接入,以及动态工具发现。长耗时工具调用跑在独立 worker 里,支持断点续轮询、取消和按服务器熔断,不会因为一个慢工具卡死整个会话。
MCP 管理:外部服务器联邦接入与授权
插件方面,Burp Suite 扩展和浏览器扩展都在plugins/目录,前者把代理流量送进平台做 AI 辅助分析,后者从 DevTools 直接捕获 Network 流量。移动端接入了钉钉、飞书、企业微信、Telegram 等 8 种机器人渠道,用一条消息就能切换对话和角色。C2 与 WebShell 属于授权环境下的高危能力,前者提供 TCP/HTTP/WebSocket 监听器、加密信标与任务队列,后者支持 PHP/ASP/JSP 等类型的虚拟终端,按需启用。
日常维护基本无感:仓库提供一键升级脚本,自动备份配置与数据,本地的tools/、roles/、skills/会保留。
🧭 场景速查:三个即拿即用的组合
批量目标评估——痛点是几十个域名逐个扫太慢。做法:批量任务队列一次提交,每个目标独立对话、独立状态,配「Web应用扫描」角色。效果:跑完直接得到按严重度汇总的漏洞报表,而不是几十份散装日志。
API 专项测试——痛点是通用扫描覆盖不到参数级问题。做法:切到「API安全测试」角色,工具面收窄到 arjun、graphql-scanner 这类针对性工具。效果:发现集中在接口行为本身,噪音显著下降。
应急研判——痛点是主机事件线索分散、时间线靠手工拼。做法:让模型编排 strings、volatility、radare2 做取证,用时间戳重建攻击时间线。效果:拿到一份带影响评估和修复建议的结构化结论,可直接进汇报。
🧑 它适合谁,以及你的下一步
CyberStrikeAI 的定位很明确:不是玩具化的"AI 跑 nmap",而是把规划、执行、人工审批、证据留存和复盘串成一条受治理的流水线,且每一环都用 Go 原生实现、可审计。如果你是有授权测试需求的安全工程师、想搭建自动化评估流水线的团队,或研究多代理安全编排的开发者,它都值得花一下午搭起来跑一轮。最短路径就是开头那三条命令——部署完成后,先拿你自己的一台测试机跑完「跑一个真实任务」那一节,你会对它的证据留存方式有更具体的感觉。
【免费下载链接】CyberStrikeAIThe system of action for AI-native cybersecurity—where intent becomes governed execution, evidence becomes operational memory, and every operation improves the next.项目地址: https://gitcode.com/GitHub_Trending/cy/CyberStrikeAI
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考