Faraday 漏洞管理平台

把渗透测试与扫描器结果集中归一化,让团队在一个工作区里跟踪和修复漏洞。

Star 数
★ 6.8k
最近更新
14 天前
License
GPL-3.0
主语言
Python

30 秒速览

运行形态
自托管服务命令行工具网页应用
可在哪里用
通用 · 跨平台
费用
有免费版,另有付费云服务
上手难度
中 · 需要几步配置
开始前需要
DockerDocker ComposePostgreSQLPython 3(pip3)Shell / 命令行网络访问本地文件系统
典型场景
安全团队:多个渗透测试人员同时作业,需要把各自扫描结果汇总到同一工作区,避免用表格人工合并。
不适合
  • 只想用一个命令行扫描器、不想维护服务端和数据库的个人用户
  • 要求零外部依赖、纯离线单文件运行的环境
  • 不需要多人协作与结果聚合、只看单次扫描输出的团队

这个 Agent 能做什么,适合哪些场景?

Faraday 是一个开源的漏洞管理平台,由 Infobyte 在拉丁美洲开发,采用 GPL-3.0 许可。它把社区里各种安全工具的扫描结果聚合、归一化,并整理进多用户共享的工作区,再以面向管理者与分析师的仪表盘和可视化方式呈现。它由服务端(faraday-server)、数据库管理命令(faraday-manage initdb)、Web 界面(默认 http://localhost:5985)以及命令行客户端 faraday-cli 组成。团队既可以用 faraday-cli tool run 直接执行扫描器,也可以用 faraday-cli tool report 导入已有的 XML/JSON 报告。通过 Faraday Agents Dispatcher 还能从平台远程调度扫描工具并回收结果。

Faraday 读取并归一化来自安全工具的输出:Console 插件解释你执行的工具输出,例如 faraday-cli tool run "nmap www.exampledomain.com" 会把 Nmap 结果发送到指定工作区;Report 插件则导入已生成的产物,例如 faraday-cli tool report burp.xml。仓库说明目前支持 80 多个工具(完整列表在 Plugin-List 页面)。数据进入工作区后,可在 Web 界面中做多用户协作与不同可视化查看,也可通过 faraday-cli 获取工作区指标。服务端通过 faraday-manage initdb 初始化数据库,faraday-server 启动后监听 5985 端口,浏览器登录用户名为 faraday,密码由安装过程给出。远程执行由 Faraday Agents Dispatcher 提供。API 文档与 faraday-cli 文档均有公开地址。

  1. 安全团队:多个渗透测试人员同时作业,需要把各自扫描结果汇总到同一工作区,避免用表格人工合并。
  2. DevSecOps 工程师:在 GitHub、Jenkins、TravisCI、GitLab 流水线中接入 Bandit、OWASP ZAP、SonarQube,把结果落到 Faraday 统一跟踪。
  3. 安全管理者:需要面向管理层的仪表盘和漏洞指标,而不是阅读原始扫描输出。
  4. 分析师:手里已有 Burp 的 XML 报告,希望直接导入并在可视化界面里分析,而不是只看文本。
  5. 自动化工程师:用 faraday-cli 从终端脚本或 CI 任务里获取工作区指标、触发扫描。
  6. 需要远程调度的团队:用 Faraday Agents Dispatcher 从平台远程运行扫描器并回收结果。

如何安装或部署这个 Agent?

最快的方式是官方 docker-compose 示例,先下载再启动:

wget https://raw.githubusercontent.com/infobyte/faraday/master/docker-compose.yaml
docker-compose up

也可以用 Docker 单独运行,但需要先准备好 PostgreSQL:

docker run \
    -v $HOME/.faraday:/home/faraday/.faraday \
    -p 5985:5985 \
    -e PGSQL_USER='postgres_user' \
    -e PGSQL_HOST='postgres_ip' \
    -e PGSQL_PASSWD='postgres_password' \
    -e PGSQL_DBNAME='postgres_db_name' \
    faradaysec/faraday:latest

PyPi 安装方式:

pip3 install faradaysec
faraday-manage initdb
faraday-server

Debian/RPM 包可在 releases 页面下载:

sudo apt install faraday-server_amd64.deb
faraday-manage initdb
sudo systemctl start faraday-server

从源码运行:

pip3 install virtualenv
virtualenv faraday_venv
source faraday_venv/bin/activate
git clone [email protected]:infobyte/faraday.git
pip3 install .
faraday-manage initdb
faraday-server

安装后把用户加入 faraday 组。注意:升级或部署细节请以官方安装文档为准。

如何使用这个 Agent?

启动服务后,在浏览器访问默认地址并以 faraday 用户登录(初始密码由安装过程给出):

http://localhost:5985

安装命令行客户端:

pip3 install faraday-cli

直接用 Faraday 执行工具并把结果送进工作区:

faraday-cli tool run "nmap www.exampledomain.com"

导入已生成的扫描报告:

faraday-cli tool report burp.xml

这个 Agent 有哪些优点和局限?

优点
  • 把多来源扫描结果归一化并集中到一个多用户工作区,适合团队协作而不是单人本地记录。
  • 支持 80 多个工具的 Console 与 Report 两类插件,既有即时执行也有历史报告导入两条路径。
  • 提供 Docker Compose、Docker、PyPi、Debian/RPM 与源码多种安装方式,且带 .deb/.rpm 二进制包。
  • 具备公开 API 文档与独立的命令行客户端 faraday-cli,方便接入 CI/CD 与自动化流程。
  • 用 Faraday Agents Dispatcher 支持从平台远程运行扫描器并回收结果。
局限
  • 必须部署服务端与 PostgreSQL 数据库,安装步骤包含 initdb、环境变量与服务启动,超出单机工具的成本。
  • README 中的安装命令把细节交给外部 Wiki 与文档站点,仓库内没有完整的配置参考(例如 docker-compose 示例中配置项的说明)。
  • Docker 运行方式需要外部 PostgreSQL,数据库账号、地址、库名都要自行准备。
  • 仓库描述提到 AI 与自主渗透相关主题,但 README 只详细说明漏洞聚合、插件、CLI 与 Agents Dispatcher,未给出这些 AI 能力的可验证使用细节。
  • 界面与流程面向团队,个人单次扫描场景会显得偏重。

这个 Agent 与同类方案有什么区别?

与相关度最高的同类 agent 并排比较关键指标。

Agent 源码审查 形态 / 费用 Star 最近更新 主语言 完整支持的平台
Faraday 漏洞管理平台 当前 40 · 缺口较多 自托管服务免费版 + 付费版 ★ 6.8k 14 天前 Python —
DarkMoon 自主渗透测试平台 48 · 缺口较多 命令行工具免费 + 模型费 ★ 984 今天 Python OpenAI API · Claude API
Strix AI 渗透测试 62 · 存在缺口 命令行工具免费版 + 付费版 ★ 65k 7 天前 Python ChatGPT · Codex · Claude Code · OpenAI API · Claude API
PentestCode 55 · 缺口较多 命令行工具免费 + 模型费 ★ 726 29 天前 TypeScript OpenAI API · Claude API

FollowAgents 如何评估这个 Agent?

FollowAgents 源码审查 · FARS-2.1
缺口较多
40/ 100 五分制 2.0 / 5
信任安全 7/29
可靠稳定 6/14
适用触发 9/18
规范维护 8/18
有效结果 7/13
证据核验 3/8
查看各维度的扣分理由
信任安全7 / 29 · 1.2/5

证据仅显示 README 的安装说明、SECURITY.md 的漏洞披露流程与依赖清单;未见任何权限最小化设计、用户确认机制、数据流说明或回滚方案。SECURITY.md 提到用 SSL 保护传输,属于薄弱的敏感数据保护提示;依赖清单中大量固定版本(如 celery==5.4.0、werkzeug==2.3.8)但无漏洞扫描或缓解说明,故 dependency_security 仅给 1。least_privilege、user_confirmation、rollback 均无证据,给 0 或 1。

可靠稳定6 / 14 · 2.1/5

测试文件显示对 finalize_report 的轮询、去抖与安全上限有明确断言,说明内部状态机自洽性较好,给 2;但依赖可用性仅由 requirements 声明,无锁文件或哈希校验,给 1;失败消息在测试中未见用户可见的错误文案,给 1。

适用触发9 / 18 · 2.5/5

README 覆盖 Docker、PyPI、二进制包、源码多种安装方式,并说明 CI/CD 集成场景,audience_and_scenarios 给 2;但未界定 Agent 能力边界(如扫描范围、权限范围),capability_boundaries 给 1;触发条件(何时运行扫描)未在仓库内说明,trigger_precision 给 1;环境适配有平台条件依赖(darwin 与非 darwin),environment_fit 给 2。

规范维护8 / 18 · 2.2/5

README 结构清晰,安装说明完整,给 2;LICENSE 为完整 GPL-3.0 文本,给 3;但无 CHANGELOG 文件(仅外链 RELEASE.md),versioning_changelog 给 1;无已知限制章节,known_limitations 给 0;命名稳定性仅见 pyproject 脚本入口,给 1;维护责任仅由 SECURITY.md 的邮箱暗示,给 1。

有效结果7 / 13 · 2.7/5

README 展示 CLI 输出与仪表盘截图,输出可用性给 2;作为漏洞聚合平台有明确边际价值,给 2;但成本收益缺乏量化证据(资源占用、扫描耗时),给 1。

证据核验3 / 8 · 1.9/5

README 的声明多指向外部文档与白皮书,仓库内可追溯性有限,claim_traceability 给 1;测试与 README 之间无交叉印证,cross_source_corroboration 给 1;事实与推断分离尚可(测试明确标注 skip 原因),fact_inference_separation 给 1。

风险与缓解建议
  • 源码中未见:执行前用户确认开启或自行加上执行前确认;先在沙箱或测试环境跑通,确认行为后再接入真实数据。
  • 源码中未见:回滚或恢复路径运行前先备份,或在 git 分支、快照上操作,确保改动可以撤销。
  • 仓库未提供 AGENTS.md 或 Agent 清单,无法确认该 Agent 的权限边界与触发条件。
  • 依赖清单固定了多个版本但无漏洞扫描或缓解说明,存在已知漏洞风险。
  • 无回滚方案或用户确认机制的证据,自动化扫描可能产生非预期外部影响。
  • README 声明多指向外部文档,仓库内可验证性有限。
证据充分度:低 评估于 2026年10月1日 审查版本 2ccc12a2b630
查看完整评分方法 →

常见问题

Faraday 是免费的吗?
代码采用 GPL-3.0 许可,可以自建运行。仓库同时提供 cloud.faradaysec.com 的试用与演示入口,说明存在厂商托管服务;具体付费方案未在仓库中说明。
运行它需要哪些前置组件?
需要能找到 PostgreSQL,Docker 方式下用 PGSQL_USER、PGSQL_HOST、PGSQL_PASSWD、PGSQL_DBNAME 四个环境变量传入数据库连接信息;服务端默认监听 5985 端口。
我已有的扫描报告能导入吗?
可以。Report 插件用于导入先前生成的产物,例如 XML、JSON,命令形如 faraday-cli tool report burp.xml;仓库称当前支持 80 多个工具,完整列表在 Plugin-List 页面。
能在 CI/CD 里自动触发吗?
可以。仓库提供了在 GitHub、Jenkins、TravisCI、GitLab 中集成 Bandit、OWASP ZAP、SonarQube 的白皮书,并推荐用 faraday-cli 做扫描自动化与工作区指标获取。
远程执行扫描器是怎么实现的?
通过单独的项目 Faraday Agents Dispatcher 实现:它让 Faraday 能从平台远程运行扫描器或工具并回收结果。
在 GitHub 查看 ↗ 安装 ↓

相关 Agents