基于 LLM 多 Agent 的全流程漏洞挖掘系统,已挖数十个真实漏洞

0x01 工具介绍

在网络安全攻防对抗日趋激烈的当下,漏洞挖掘面临效率低、流程繁、技术门槛高等痛点 —— 人工审计耗时长,传统工具缺乏智能协作能力,难以覆盖多语言、复杂场景的漏洞挖掘需求。

AIxVuln 应运而生,它以 LLM 为核心驱动力,构建多 Agent 智能协作体系,整合环境搭建、代码审计、漏洞验证、报告生成全流程能力。借助 Docker 沙箱实现多语言环境隔离运行,通过 SharedContext 实现 Agent 间信息共享,40+ 工具链覆盖漏洞挖掘全环节。

无需人工干预,从源码上传到报告生成端到端自动化完成,已在真实目标中挖掘数十个真实漏洞。无论是安全研究员提升挖洞效率,还是企业保障资产安全,这款系统都能提供高效、智能的漏洞挖掘解决方案,重新定义自动化安全测试的边界。

0x02 功能简介

✨ 主要特性

🧪多 Agent 智能协作:Ops / Analyze / Verifier / Report 四类 Agent 分工协作,通过 SharedContext 共享关键信息

🔐 Docker 沙箱隔离:所有代码执行、PoC 验证均在隔离容器中进行,支持 PHP/Java/Node.js/Python/Go 多语言环境

📡端到端自动化:从源码上传到漏洞报告生成,全流程自动化,无需人工干预

🛡️实时可观测:WebSocket 推送实时事件,支持漏洞发现/验证状态跟踪

界面预览

系统主界面:

运行中实时漏洞列表(未验证):

实时产生的漏洞报告(已验证):

0x03更新说明

添加新功能

0x04 使用介绍

📦使用指南

前置条件
  • Go 1.24+(与 go.mod保持一致)

  • Docker

    已安装并启动

  • 已构建依赖的 Docker 镜像:aisandboxjava_env

1. 构建 Docker 镜像
docker build -t aisandbox -f dockerfile/dockerfile.aisandbox/Dockerfile dockerfile/dockerfile.aisandbox

2. 配置

复制并编辑配置文件:

cp config.ini.example config.ini

3. 运行
go run .

默认监听:0.0.0.0:9999

4. 访问 API 文档
启动后访问 Swagger UI 查看交互式 API 文档:
http://localhost:9999/swagger/index.html

5. 前端 UI(可选)

本仓库不提供前端 UI。如需可视化交互,请启动前端仓库:

AIxVuln_Web

6. 运行(二进制)

你也可以直接从 GitHub Releases 下载已编译的二进制文件运行。

配置

配置文件为根目录 config.ini

API 端点

项目管理
方法 端点 说明
GET /projects 获取所有项目列表
POST /projects/create?projectName=xxx 上传源代码压缩包创建项目
GET /projects/:name 获取项目详情(状态、漏洞、容器、事件、进度)
GET `/projects/:name/start?startType=0 1
GET /projects/:name/cancel 取消运行中的任务
GET /projects/:name/del 删除项目
GET /projects/:name/containers 获取项目容器列表
GET /projects/:name/events?count=N 获取项目事件日志
GET /projects/:name/envinfo 获取项目环境信息
GET /projects/:name/agents 获取 Agent 运行状态
漏洞与报告
方法 端点 说明
GET /projects/:name/vulns 获取漏洞列表
GET /projects/:name/reports 获取报告列表
GET /projects/:name/reports/download/:id 下载单个报告
GET /projects/:name/reports/downloadAll 下载所有报告(ZIP)
碎片化利用点
方法 端点 说明
GET /projects/:name/fragments 获取碎片列表
GET /projects/:name/fragments/:id 获取单个碎片详情
POST /projects/:name/fragments 创建新碎片
PUT /projects/:name/fragments/:id 更新碎片信息
DELETE /projects/:name/fragments/:id 删除碎片
POST /projects/:name/fragments/:id/relate 关联多个碎片
POST /projects/:name/fragments/:id/unrelate 取消碎片关联
攻击链
方法 端点 说明
GET /projects/:name/chains 获取攻击链列表
GET /projects/:name/chains/:id 获取单个攻击链详情
POST /projects/:name/chains 创建攻击链
PUT /projects/:name/chains/:id 更新攻击链
DELETE /projects/:name/chains/:id 删除攻击链
POST /projects/:name/chains/:id/steps 添加攻击链步骤
DELETE /projects/:name/chains/:id/steps/:order 删除攻击链步骤
任务队列
方法 端点 说明
GET /queue 获取队列状态(待执行/运行中任务)
GET /queue/tasks/:taskId 获取任务详情
POST /queue/tasks/:taskId/priority?priority=N 更新任务优先级
DELETE /queue/tasks/:taskId 取消队列任务
缓存管理
方法 端点 说明
GET /cache/stats 获取 LLM 缓存统计信息
POST /cache/clear 清空 LLM 缓存
实时通信
方法 端点 说明
GET /ws WebSocket 连接,接收实时事件

认证:Basic Auth(默认 admin:ss0t,可在配置文件中修改)

学习资源


为了帮助大家更好的塑造自己,成功转型,我给大家准备了一份网络安全入门/进阶学习资料,里面的内容都是适合零基础小白的笔记和资料,不懂编程也能听懂、看懂这些资料!

网络安全/黑客零基础入门

【----帮助网安学习,以下所有学习资料文末免费领取!----】

> ① 网安学习成长路径思维导图
> ② 60+网安经典常用工具包
> ③ 100+SRC漏洞分析报告
> ④ 150+网安攻防实战技术电子书
> ⑤ 最权威CISSP 认证考试指南+题库
> ⑥ 超1800页CTF实战技巧手册
> ⑦ 最新网安大厂面试题合集(含答案)
> ⑧ APP客户端安全检测指南(安卓+IOS)

大纲

首先要找一份详细的大纲。
在这里插入图片描述

学习教程

第一阶段:零基础入门系列教程

img

该阶段学完即可年薪15w+

第二阶段:技术入门

弱口令与口令爆破
XSS漏洞
CSRF漏洞
SSRF漏洞
XXE漏洞
SQL注入
任意文件操作漏洞
业务逻辑漏洞

该阶段学完年薪25w+
在这里插入图片描述

阶段三:高阶提升

反序列化漏洞
RCE
综合靶场实操项目
内网渗透
流量分析
日志分析
恶意代码分析
应急响应
实战训练

该阶段学完即可年薪30w+

面试刷题

img

在这里插入图片描述

最后,我其实要给部分人泼冷水,因为说实话,上面讲到的资料包获取没有任何的门槛。

但是,我觉得很多人拿到了却并不会去学习。

大部分人的问题看似是“如何行动”,其实是“无法开始”。

几乎任何一个领域都是这样,所谓“万事开头难”,绝大多数人都卡在第一步,还没开始就自己把自己淘汰出局了。

如果你真的确信自己喜欢网络安全/黑客技术,马上行动起来,比一切都重要

资料领取

上述这份完整版的网络安全学习资料已经上传网盘,朋友们如果需要可以微信扫描下方二维码 ↓↓↓ 或者 点击以下链接都可以领取

点击领取 《网络安全&黑客&入门进阶学习资源包》

在这里插入图片描述

文章来自网上,侵权请联系博主

结语

网络安全产业就像一个江湖,各色人等聚集。相对于欧美国家基础扎实(懂加密、会防护、能挖洞、擅工程)的众多名门正派,我国的人才更多的属于旁门左道(很多白帽子可能会不服气),因此在未来的人才培养和建设上,需要调整结构,鼓励更多的人去做“正向”的、结合“业务”与“数据”、“自动化”的“体系、建设”,才能解人才之渴,真正的为社会全面互联网化提供安全保障。

特别声明:

此教程为纯技术分享!本书的目的决不是为那些怀有不良动机的人提供及技术支持!也不承担因为技术被滥用所产生的连带责任!本书的目的在于最大限度地唤醒大家对网络安全的重视,并采取相应的安全措施,从而减少由网络安全而带来的经济损失!!!

本文转自 https://blog.csdn.net/2402_84205067/article/details/159921768?spm=1001.2014.3001.5502,如有侵权,请联系删除。

Logo

这里是“一人公司”的成长家园。我们提供从产品曝光、技术变现到法律财税的全栈内容,并连接云服务、办公空间等稀缺资源,助你专注创造,无忧运营。

更多推荐