热门开源项目
VulnClaw:AI驱动的渗透测试CLI工具
原标题:Unclecheng-li/VulnClaw
TL;DR · 一句话结论
VulnClaw 是基于LLM Agent + MCP工具链的开源渗透测试CLI,通过自然语言驱动,可自动完成信息收集、漏洞发现、利用及报告生成,内置21个渗透Skill和反幻觉机制。
主要内容
- 01支持13个LLM提供商,包括OpenAI、MiniMax、DeepSeek等。
- 02采用目标驱动求解引擎,而非固定轮数工作流。
- 03提供4个MCP服务:fetch、memory、chrome-devtools、burp。
- 04具备证据级反幻觉闸门,防止编造flag。
- 05支持Web UI和TUI终端界面。
背景
传统渗透测试依赖人工经验,效率低且易遗漏。VulnClaw将LLM Agent与MCP工具链结合,通过自然语言指令自动编排渗透流程,同时引入黑板图状态搜索和反幻觉机制,提升自动化测试的可靠性与安全性。项目在GitHub开源,采用MIT协议。
为什么值得关注
对于安全测试人员,VulnClaw可大幅降低渗透测试门槛,只需自然语言描述即可驱动AI自动执行多阶段攻击链,内置丰富Skill和插件体系。其目标驱动引擎和反幻觉设计解决了传统自动化工具容易空转或说谎的问题。不过必须仅在授权环境中使用。
🇨🇳
对中国用户与市场
国内用户可轻松集成国产LLM(如DeepSeek、智谱、千问等),但需遵守网络安全法,未经授权的渗透测试属违法行为。工具内置的沙盒模式提示词专为CTF/授权场景设计,建议在企业内网或靶场中使用。
继续关注
⚠尚未确定的部分
- ·未授权使用可能导致法律后果,必须在授权范围内操作。
- ·弱模型下Agent可能产生错误结论,反幻觉机制虽有用但不能完全杜绝。
- ·Python代码执行工具不具备强隔离沙箱,存在安全风险。
- ·依赖LLM API密钥和网络环境。
→可采取的行动
- ·安装vulnclaw并配置LLM提供商(推荐使用国产模型)。
- ·仅在获得书面授权的目标上运行测试。
- ·尝试目标驱动求解引擎(solve)体验自动化渗透流程。
- ·阅读文档了解MCP工具链部署(如Chrome DevTools MCP)。
摘记
说人话,打漏洞。
让每一次渗透都有章可循。
#Unclecheng-li#VulnClaw#MCP#OpenAI#MiniMax#DeepSeek#智谱#千问#渗透测试#AI Agent
🤖 本文根据 GitHub Trending Daily RSS 的 RSS 内容整理,并由 AI 辅助提炼要点。完整上下文请以 原文 为准。