自动化与运维 yaml-workflowsreconnaissancepenetration-testingorchestrationdistributed-executioncloud-infrastructurerest-api

Osmedeus — 现代安全编排引擎

通过可审计的 YAML 工作流、分布式执行和 Agentic LLM 步骤,自动化并编排复杂的安全扫描与侦察流程。

FollowAgents 评估 · FARS-2.1
不推荐
48/ 100 五分制 2.4 / 5
1 2 3 4 5 6
1信任安全10 / 29 · 1.7/5

证据显示:SECURITY.md 明确区分了可信与不可信输入,并提供了加固建议(如随机生成密钥、限制暴露)。但缺少最小权限原则的明确实现(如默认非 root 运行、沙箱隔离),用户确认机制仅在安装时提示,数据流透明度有限(未详细说明数据流向),敏感数据处理有加密和密钥管理描述,但未提供具体实现细节。依赖安全方面,go.mod 列出了大量依赖,但未提供漏洞扫描或版本锁定策略。外部影响方面,明确警告扫描可能触发 IDS/WAF,但未提供回滚机制。来源归属方面,有明确的作者和许可证,但发布者未验证。因此,多数标准得分较低。

2可靠稳定6 / 14 · 2.1/5

证据显示:README 和 SECURITY.md 对产品定位和信任模型描述一致,但缺少详细的错误处理文档。依赖可用性方面,提供了多种安装方式(curl、npm、Docker),但未提供依赖的可用性保证。失败消息方面,未提供具体的错误消息示例或故障排除指南。因此,自洽性得分较高,其他两项得分较低。

3适用触发12 / 18 · 3.3/5

证据显示:README 明确面向初学者和专家,提供了多种使用场景(CLI、API、云、分布式)。能力边界在 SECURITY.md 中明确说明(如执行任意代码是设计使然)。触发精度方面,提供了多种触发方式(cron、webhook、事件),但未详细说明过滤和去重机制。环境适配方面,支持多种操作系统和云提供商,但未提供详细的配置指南。因此,各项得分中等。

4规范维护10 / 18 · 2.8/5

证据显示:README 提供了清晰的信息架构(功能、安装、快速开始、架构、文档链接)。安装说明详细,包括 curl、npm、Docker。命名稳定性方面,有版本号(v5)和发布流程,但未提供命名约定文档。示例和 FAQ 丰富,但缺少 FAQ 部分。已知限制在 SECURITY.md 中列出(如 CSRF 风险)。许可证为 MIT,清晰。版本变更日志未提供,维护责任有作者和社区,但未明确。因此,多数得分中等。

5有效结果7 / 13 · 2.7/5

证据显示:输出可用性方面,提供了多种查询和输出格式(JSON、表格),但未提供输出示例。边际价值方面,提供了丰富的功能(80+ 函数、云集成、LLM 步骤),但未与其他工具对比。成本效益方面,提供了云成本控制,但未提供性能基准。因此,输出可用性和边际价值得分中等,成本效益得分较低。

6证据核验3 / 8 · 1.9/5

证据显示:README 中的功能声明未提供具体代码引用,但 SECURITY.md 提供了安全模型的详细描述。跨来源验证方面,文档和代码存在,但未提供独立验证。事实与推断分离方面,README 中的声明多为描述性,未明确区分事实和推断。因此,各项得分较低。

证据充分度: 评估于 2026年8月9日 审查版本 77bad65cd97b
源码中未见的安全控制:回滚或恢复路径
使用前请注意
  • 该工具设计为执行任意代码,使用前必须审查工作流 YAML,避免运行不可信来源的工作流。
  • API 和 Web UI 存在已知安全风险(如 CSRF、cookie 可被 JS 读取),应避免暴露在公网,并启用认证。
  • 发布者身份未验证,依赖众多,建议检查依赖漏洞和供应链安全。
查看完整评分方法 →

这个 Agent 能做什么,适合哪些场景?

Osmedeus 是一款以安全为核心的声明式编排引擎,将复杂的工作流自动化简化为可审计的 YAML 定义,并支持加密数据处理、安全凭证管理和沙箱执行。它面向从新手到专家的各类用户,在保障基础设施完整性和安全性的前提下,提供强大且可组合的自动化能力。核心特性包括声明式 YAML 工作流(支持钩子、决策路由、模块排除和条件分支,可运行于 Host、Docker 和 SSH)、基于 Redis 的主从分布式执行模式、包含 80 多个实用函数的函数库、事件驱动调度(定时、文件监控和触发器)、Agentic LLM 步骤(工具调用代理循环和 ACP 子代理)、云基础设施编排(支持 DigitalOcean、AWS、GCP、Linode 和 Azure)、丰富的 CLI 界面以及 REST API 和 Web UI。执行边界为本地或远程主机、Docker 容器及云端虚拟机。

Osmedeus 读取用户通过 CLI、API 或 YAML 工作流提供的目标输入,并根据工作流定义执行一系列步骤。它支持多种执行器,包括 bash、function、parallel、foreach、remote-bash、http、llm、agent、agent-acp 和 SARIF/SAST。这些步骤由执行器调度,并可在 HostRunner、DockerRunner 和 SSHRunner 上运行。引擎通过 Redis 实现主从 worker 模式,支持队列、Webhook 触发和文件同步。用户可以使用 osmedeus run -m recon -t example.com 执行模块工作流,使用 osmedeus run -f general -t example.com 执行流程工作流,或通过 osmedeus cloud createosmedeus cloud run 在云端运行。输出包括发现的资产、漏洞、运行日志和事件日志,可通过 CLI 查询(如 osmedeus assetsosmedeus query vulns)或 REST API 访问。引擎还集成 ACP 子进程代理(如 Claude Code、Codex、OpenCode、Gemini),实现交互式代理操作。

  1. 安全研究员使用 osmedeus run -m recon -t target.com 对目标域进行自动化侦察,收集子域名、技术栈和漏洞信息。
  2. 渗透测试人员使用 osmedeus run -f general -T targets.txt -c 5 对多个目标并发执行全流程扫描,提高效率。
  3. DevOps 工程师通过 osmedeus worker queue newosmedeus worker queue run 将扫描任务分发到 worker 队列,在分布式环境中批量执行。
  4. 红队成员利用 osmedeus cloud create --instances 3 在云上临时创建多台虚拟机,执行大规模扫描后自动清理。
  5. 开发人员使用 osmedeus agent "分析这段代码库" 调用 ACP 子代理(如 Claude Code)进行代码分析或漏洞审计。
  6. 自动化平台通过 osmedeus serve 启动 REST API 服务器,将 Osmedeus 集成到现有安全流程中,实现 webhook 触发扫描。

这个 Agent 有哪些优点和局限?

优点
  • 声明式 YAML 工作流简化了复杂自动化配置,支持钩子、决策路由、模块排除和条件分支,可审计性强。
  • 基于 Redis 的分布式执行模式支持 master-worker 架构,具备队列系统、webhook 触发和文件同步,可水平扩展。
  • 内置 80+ 实用函数,涵盖 nmap 集成、tmux 会话、SSH 执行、脚本编写(TypeScript/Python)和 CDN/WAF 分类,功能强大。
  • 支持 Agentic LLM 步骤,可编排工具调用代理循环,并集成多种 ACP 子代理(Claude Code、Codex、OpenCode、Gemini),拓展智能化分析能力。
  • 云基础设施集成支持在多个云提供商(DigitalOcean、AWS、GCP、Linode、Azure)上动态创建扫描实例,并具备成本控制和自动清理能力。
局限
  • 需要外部依赖:Redis 和 Docker,增加了部署和运维复杂度。
  • 文档虽丰富但分散在多个页面,新用户上手需要一定学习成本,尤其是编写自定义工作流。
  • 云端集成依赖特定云提供商 API,迁移成本较高,且可能产生云资源费用。
  • 部分高级功能(如 diff 报告、serverless 步骤)尚未完成,功能边界需注意。
  • 项目由单一维护者主导,社区生态可能不如一些大型开源项目活跃,但仍有 Discord 社区支持。

如何安装或部署这个 Agent?

安装 Osmedeus 最简单的方式是执行以下命令:

curl -sSL http://www.osmedeus.org/install.sh | bash

也可以通过 npm 安装预编译二进制文件(支持 linux 和 macOS 的 x64/arm64):

npm install -g @j3ssie/osmedeus

安装后,可访问 https://docs.osmedeus.org/quickstart/ 查看快速开始指南,访问 https://docs.osmedeus.org/installation/ 查看高级配置(如使用 Docker)。

如何使用这个 Agent?

运行一次侦察工作流:

osmedeus run -m recon -t example.com

运行全流程工作流:

osmedeus run -f general -t example.com

使用 dry-run 模式预览执行计划:

osmedeus run -f general -t example.com --dry-run

启动 API 服务器:

osmedeus serve

查询发现的资产:

osmedeus assets -w example.com

安装预设工作流:

osmedeus install base --preset

使用 Docker 运行:

docker run --rm -v $(pwd)/output:/root/workspaces-osmedeus j3ssie/osmedeus:latest run -f general -t example.com

注意:执行前请审查工作流 YAML 文件,确保目标已获得授权。

常见问题

Osmedeus 与其他安全扫描工具(如 Nuclei、Amass)有何不同?
Osmedeus 是一个编排引擎,而不是单个扫描器。它可以将多个工具(如 Nuclei、nmap)集成到可配置的工作流中,并提供统一的调度、分布式执行和结果管理。你可以把它视为安全扫描的 CI/CD 平台。
使用 Osmedeus 是否需要付费?
Osmedeus 本身在 MIT 许可证下免费开源。但如果您使用云基础设施功能(如 osmedeus cloud create),则需要支付云提供商的资源费用。此外,Docker 和 Redis 等依赖也可能产生基础设施成本。
我可以在 Windows 上运行 Osmedeus 吗?
Osmedeus 主要为 Linux 和 macOS 设计,npm 包提供预编译二进制文件,但没有 Windows 二进制。您可以在 Windows 上通过 WSL(Windows Subsystem for Linux)或 Docker 运行。
如何确保执行的工作流是安全的?
Osmedeus 可以执行任意代码,因此强烈建议您审查工作流 YAML 文件,特别是从第三方下载的。请参阅 SECURITY.md 和 安全警告页面以了解安全模型。
是否可以只使用部分功能,而不安装整个引擎?
Osmedeus 是一个整体,但您可以通过选择特定的工作流或模块来最小化资源消耗。例如,使用 osmedeus run -m recon 只运行侦察模块。所有功能都通过同一个 CLI 提供。

相关 Agents