Faraday 漏洞管理平台
把渗透测试与扫描器结果集中归一化,让团队在一个工作区里跟踪和修复漏洞。
- Star 数
- ★ 6.8k
- 最近更新
- 14 天前
- License
- GPL-3.0
- 主语言
- Python
- FA 评分
- 40/100 · 缺口较多
30 秒速览
- 运行形态
- 可在哪里用
- 通用 · 跨平台
- 费用
- 有免费版,另有付费云服务
- 上手难度
- 中 · 需要几步配置
- 开始前需要
- 典型场景
- 安全团队:多个渗透测试人员同时作业,需要把各自扫描结果汇总到同一工作区,避免用表格人工合并。
- 不适合
- 只想用一个命令行扫描器、不想维护服务端和数据库的个人用户
- 要求零外部依赖、纯离线单文件运行的环境
- 不需要多人协作与结果聚合、只看单次扫描输出的团队
这个 Agent 能做什么,适合哪些场景?
Faraday 是一个开源的漏洞管理平台,由 Infobyte 在拉丁美洲开发,采用 GPL-3.0 许可。它把社区里各种安全工具的扫描结果聚合、归一化,并整理进多用户共享的工作区,再以面向管理者与分析师的仪表盘和可视化方式呈现。它由服务端(faraday-server)、数据库管理命令(faraday-manage initdb)、Web 界面(默认 http://localhost:5985)以及命令行客户端 faraday-cli 组成。团队既可以用 faraday-cli tool run 直接执行扫描器,也可以用 faraday-cli tool report 导入已有的 XML/JSON 报告。通过 Faraday Agents Dispatcher 还能从平台远程调度扫描工具并回收结果。
Faraday 读取并归一化来自安全工具的输出:Console 插件解释你执行的工具输出,例如 faraday-cli tool run "nmap www.exampledomain.com" 会把 Nmap 结果发送到指定工作区;Report 插件则导入已生成的产物,例如 faraday-cli tool report burp.xml。仓库说明目前支持 80 多个工具(完整列表在 Plugin-List 页面)。数据进入工作区后,可在 Web 界面中做多用户协作与不同可视化查看,也可通过 faraday-cli 获取工作区指标。服务端通过 faraday-manage initdb 初始化数据库,faraday-server 启动后监听 5985 端口,浏览器登录用户名为 faraday,密码由安装过程给出。远程执行由 Faraday Agents Dispatcher 提供。API 文档与 faraday-cli 文档均有公开地址。
- 安全团队:多个渗透测试人员同时作业,需要把各自扫描结果汇总到同一工作区,避免用表格人工合并。
- DevSecOps 工程师:在 GitHub、Jenkins、TravisCI、GitLab 流水线中接入 Bandit、OWASP ZAP、SonarQube,把结果落到 Faraday 统一跟踪。
- 安全管理者:需要面向管理层的仪表盘和漏洞指标,而不是阅读原始扫描输出。
- 分析师:手里已有 Burp 的 XML 报告,希望直接导入并在可视化界面里分析,而不是只看文本。
- 自动化工程师:用 faraday-cli 从终端脚本或 CI 任务里获取工作区指标、触发扫描。
- 需要远程调度的团队:用 Faraday Agents Dispatcher 从平台远程运行扫描器并回收结果。
如何安装或部署这个 Agent?
最快的方式是官方 docker-compose 示例,先下载再启动:
wget https://raw.githubusercontent.com/infobyte/faraday/master/docker-compose.yaml
docker-compose up也可以用 Docker 单独运行,但需要先准备好 PostgreSQL:
docker run \
-v $HOME/.faraday:/home/faraday/.faraday \
-p 5985:5985 \
-e PGSQL_USER='postgres_user' \
-e PGSQL_HOST='postgres_ip' \
-e PGSQL_PASSWD='postgres_password' \
-e PGSQL_DBNAME='postgres_db_name' \
faradaysec/faraday:latestPyPi 安装方式:
pip3 install faradaysec
faraday-manage initdb
faraday-serverDebian/RPM 包可在 releases 页面下载:
sudo apt install faraday-server_amd64.deb
faraday-manage initdb
sudo systemctl start faraday-server从源码运行:
pip3 install virtualenv
virtualenv faraday_venv
source faraday_venv/bin/activate
git clone [email protected]:infobyte/faraday.git
pip3 install .
faraday-manage initdb
faraday-server安装后把用户加入 faraday 组。注意:升级或部署细节请以官方安装文档为准。
如何使用这个 Agent?
启动服务后,在浏览器访问默认地址并以 faraday 用户登录(初始密码由安装过程给出):
http://localhost:5985安装命令行客户端:
pip3 install faraday-cli直接用 Faraday 执行工具并把结果送进工作区:
faraday-cli tool run "nmap www.exampledomain.com"导入已生成的扫描报告:
faraday-cli tool report burp.xml这个 Agent 有哪些优点和局限?
- 把多来源扫描结果归一化并集中到一个多用户工作区,适合团队协作而不是单人本地记录。
- 支持 80 多个工具的 Console 与 Report 两类插件,既有即时执行也有历史报告导入两条路径。
- 提供 Docker Compose、Docker、PyPi、Debian/RPM 与源码多种安装方式,且带 .deb/.rpm 二进制包。
- 具备公开 API 文档与独立的命令行客户端 faraday-cli,方便接入 CI/CD 与自动化流程。
- 用 Faraday Agents Dispatcher 支持从平台远程运行扫描器并回收结果。
- 必须部署服务端与 PostgreSQL 数据库,安装步骤包含 initdb、环境变量与服务启动,超出单机工具的成本。
- README 中的安装命令把细节交给外部 Wiki 与文档站点,仓库内没有完整的配置参考(例如 docker-compose 示例中配置项的说明)。
- Docker 运行方式需要外部 PostgreSQL,数据库账号、地址、库名都要自行准备。
- 仓库描述提到 AI 与自主渗透相关主题,但 README 只详细说明漏洞聚合、插件、CLI 与 Agents Dispatcher,未给出这些 AI 能力的可验证使用细节。
- 界面与流程面向团队,个人单次扫描场景会显得偏重。
这个 Agent 与同类方案有什么区别?
与相关度最高的同类 agent 并排比较关键指标。
| Agent | 源码审查 | 形态 / 费用 | Star | 最近更新 | 主语言 | 完整支持的平台 |
|---|---|---|---|---|---|---|
| Faraday 漏洞管理平台 当前 | 40 · 缺口较多 | 自托管服务免费版 + 付费版 | ★ 6.8k | 14 天前 | Python | — |
| DarkMoon 自主渗透测试平台 | 48 · 缺口较多 | 命令行工具免费 + 模型费 | ★ 984 | 今天 | Python | OpenAI API · Claude API |
| Strix AI 渗透测试 | 62 · 存在缺口 | 命令行工具免费版 + 付费版 | ★ 65k | 7 天前 | Python | ChatGPT · Codex · Claude Code · OpenAI API · Claude API |
| PentestCode | 55 · 缺口较多 | 命令行工具免费 + 模型费 | ★ 726 | 29 天前 | TypeScript | OpenAI API · Claude API |
FollowAgents 如何评估这个 Agent?
查看各维度的扣分理由
证据仅显示 README 的安装说明、SECURITY.md 的漏洞披露流程与依赖清单;未见任何权限最小化设计、用户确认机制、数据流说明或回滚方案。SECURITY.md 提到用 SSL 保护传输,属于薄弱的敏感数据保护提示;依赖清单中大量固定版本(如 celery==5.4.0、werkzeug==2.3.8)但无漏洞扫描或缓解说明,故 dependency_security 仅给 1。least_privilege、user_confirmation、rollback 均无证据,给 0 或 1。
测试文件显示对 finalize_report 的轮询、去抖与安全上限有明确断言,说明内部状态机自洽性较好,给 2;但依赖可用性仅由 requirements 声明,无锁文件或哈希校验,给 1;失败消息在测试中未见用户可见的错误文案,给 1。
README 覆盖 Docker、PyPI、二进制包、源码多种安装方式,并说明 CI/CD 集成场景,audience_and_scenarios 给 2;但未界定 Agent 能力边界(如扫描范围、权限范围),capability_boundaries 给 1;触发条件(何时运行扫描)未在仓库内说明,trigger_precision 给 1;环境适配有平台条件依赖(darwin 与非 darwin),environment_fit 给 2。
README 结构清晰,安装说明完整,给 2;LICENSE 为完整 GPL-3.0 文本,给 3;但无 CHANGELOG 文件(仅外链 RELEASE.md),versioning_changelog 给 1;无已知限制章节,known_limitations 给 0;命名稳定性仅见 pyproject 脚本入口,给 1;维护责任仅由 SECURITY.md 的邮箱暗示,给 1。
README 展示 CLI 输出与仪表盘截图,输出可用性给 2;作为漏洞聚合平台有明确边际价值,给 2;但成本收益缺乏量化证据(资源占用、扫描耗时),给 1。
README 的声明多指向外部文档与白皮书,仓库内可追溯性有限,claim_traceability 给 1;测试与 README 之间无交叉印证,cross_source_corroboration 给 1;事实与推断分离尚可(测试明确标注 skip 原因),fact_inference_separation 给 1。
- 源码中未见:执行前用户确认开启或自行加上执行前确认;先在沙箱或测试环境跑通,确认行为后再接入真实数据。
- 源码中未见:回滚或恢复路径运行前先备份,或在 git 分支、快照上操作,确保改动可以撤销。
- 仓库未提供 AGENTS.md 或 Agent 清单,无法确认该 Agent 的权限边界与触发条件。
- 依赖清单固定了多个版本但无漏洞扫描或缓解说明,存在已知漏洞风险。
- 无回滚方案或用户确认机制的证据,自动化扫描可能产生非预期外部影响。
- README 声明多指向外部文档,仓库内可验证性有限。
常见问题
Faraday 是免费的吗?
运行它需要哪些前置组件?
我已有的扫描报告能导入吗?
faraday-cli tool report burp.xml;仓库称当前支持 80 多个工具,完整列表在 Plugin-List 页面。