AI-Driven Security Assessment
Autonomous Pentesting Agent
An agent that runs full security assessments end-to-end.
You define the scope. You review the findings.
Quick Start • What It Does • Installation • User Guide • Agent Tools • Discord
______________________________________________________________________
AIDA将任何LLM转化为能够评估网络的自主pentester 应用程序、API和基础设施。代理人理解原因 应用程序逻辑在隔离的容器中执行命令, 并用所使用的命令记录每一个发现。
______________________________________________________________________
______________________________________________________________________
实际效果
Claude+AIDA不仅仅是说说而已。它产生的结果最终会进入CVE数据库。
| ID | 严重性 | 项目 | 描述 |
|---|
*更多不负责任的披露正在等待公布。*
______________________________________________________________________
它做什么
AIDA旨在为您的AI提供pentester工作所需的一切。
设备齐全的执行环境。 一个加载了Linux渗透测试工具的Docker容器——nmap、sqlmap、ffuf, 核,以及它需要的任何其他东西。如果缺少工具,代理程序会安装它。
通过Python进行自定义开发。 代理动态生成并执行Python脚本——自定义有效载荷, 编码技巧、协议怪癖或任何现成工具无法处理的逻辑。
Burp级HTTP控制。 代理直接发送和操纵HTTP请求——标头、Cookie、正文、, 身份验证令牌。存储的凭据通过占位符自动注入。相同的功率 作为Burp Repeater,没有UI开销。
一个持久的笔记本。 代理记录它对应用程序的了解,映射攻击路径,记录 观察、标记有趣的行为,并记录每个确认的行为 漏洞——使用的命令、原始输出、完整上下文。停止订婚 并在几天后继续进行重新测试、更深入的分析或移交。
真正的pentester在哪里?
你复习。AI会向您提供完整的上下文注释、命令、, 复制步骤以及由此产生的推理。你繁殖,分流, 优先考虑并报告。
你的专业知识停留在重要的地方。繁重的工作自行进行。
______________________________________________________________________
快速开始
先决条件: Docker桌面+任何AI客户端(Claude、Gemini、GPT……)
git clone https://github.com/Vasco0x4/AIDA.git
cd AIDA
./start.sh仪表板: http://localhost:31337
./start.sh --dev--贡献者的热重载./start.sh --lan--在本地网络上共享(HTTPS,自签名)./start.sh --domain x.com--使用Let's Encrypt进行公共部署
启动代理
# Auto-detects Claude or Kimi CLI
python3 aida.py --assessment "target-corp"
# Force a specific model
python3 aida.py --assessment "target-corp" --cli claude
# No confirmation prompts
python3 aida.py --assessment "target-corp" --yes定义您的范围
Load assessment 'target-corp' and start the pentest on https://example.com
Scope: all subdomains, authentication flows, API endpoints
Exclude: brute-force on /login所有AI客户端的完整设置→ 安装.md
______________________________________________________________________
支持的型号
AIDA与模型无关。任何支持工具调用的LLM都可以工作。
| 客户端 | 安装程序 |
|---|---|
| 克劳德代码 | python3 aida.py (自动) |
| 化学CLI | python3 aida.py (自动) |
| 外部API (兼容OpenAI) | python3 aida.py --base-url |
| 克劳德桌面版 | MCP配置 |
| ChatGPT桌面 | MCP配置 |
| Gemini CLI | MCP配置 |
模型越聪明,参与度就越高。在不更改任何其他内容的情况下交换模型。
______________________________________________________________________
代理工具
|工具|| |------|-| | execute() |运行pentesting容器中的任何命令| | scan() |nmap、gobuster、ffuf、nikto、dirb| | subdomain_enum() |子域发现| | ssl_analysis() |TLS/SSL审核| | tech_detection() |技术指纹识别| | python_exec() |在容器中执行Python| | http_request() |具有凭据自动替换功能的HTTP客户端| | add_card() |记录一项发现——CVSS 4.0自动评分| | credentials_add() |存储凭据,通过自动注入 {{PLACEHOLDER}} |
内建 aida-pentest 容器(~2GB,自动启动)。插入 Exegol 适用于400多种工具,可随时从仪表板切换。
全参考→ MCP_TOOLS.md
______________________________________________________________________
v1.1.0的新增功能
- 认证 --JWT、管理员/用户角色、首次运行安装向导
- PDF报告 --每次评估一键导出
- CVSS 4.0 --对每个发现进行自动评分
- 攻击时间线 --每次参与自动生成
- 通知 --电报、Slack、带可选PDF附件的电子邮件
- 评估模板 --从预定义的方法论开始
aida-pentest容器 --轻量级内置环境,无需Exegolpython_exec+http_request--高级执行工具- 交叉评估结果视图 --汇总和过滤所有业务的发现
- 安全加固 --Docker套接字代理,防止路径遍历,仅限本地主机数据库
!!在本地或局域网上运行。不要将仪表板暴露给公众。 !!
______________________________________________________________________
文档
| | | |--|--| | 安装.md |完整设置——所有AI客户端| | 用户指南.md |平台使用指南| | MCP_TOOLS.md |代理工具参考| | 建筑.md |技术深潜|
______________________________________________________________________
贡献
AIDA正在积极发展。
计划:
- OWASP测试指南集成
- 多代理模式——每个阶段都有专门的子代理
- Active Directory/内部网络模块
- 增强的CLI功能
问题和PR欢迎→
______________________________________________________________________
许可证
AGPL v3 --免费和开源。
______________________________________________________________________
学分
______________________________________________________________________
Questions or feedback? Join the community on Discord
⭐ Star on GitHub • 💬 Discord • Report Bug • Contact
