授权制品审计工具箱(Authorized Artifact Auditor)
一套面向授权范围的软件审计与安全评估 CLI 工具集,同时提供 AI Agent 技能指令。
- Star 数
- ★ 210
- 最近更新
- 8 天前
- 主语言
- Python
- FA 评分
- 40/100 · 缺口较多
30 秒速览
- 运行形态
- 可在哪里用
- 通用 · 跨平台ChatGPT · Codex · Claude Code
- 费用
- 免费,无需付费服务
- 上手难度
- 中 · 需要几步配置
- 开始前需要
- 典型场景
- 安全工程师获得一个内部 Electron 桌面应用,希望解包 ASAR、审计 webPreferences 与 preload bridge 配置,并输出修复建议。
- 不适合
- 需要图形界面、不习惯命令行的用户
- 希望一键云端扫描、不愿配置本地环境与外部工具的团队
- 需要在未授权系统上执行渗透测试的用户
这个 Agent 能做什么,适合哪些场景?
该仓库是一套 Python CLI 工具集与 AI Agent 技能(skill)指令的混合体,覆盖二进制指纹识别、Web 与网络侦察、依赖与供应链审计、容器与云配置检查、Windows 事件日志威胁狩猎以及 CVE 公开情报查询。核心入口是 scripts/full_assess.py 与 scripts/orchestrate.py,可根据目标类型(IP、URL、二进制、bundle、sourcemap)自动分派到对应子技能,并生成结构化报告。所有技能以独立目录组织,每个技能包含 SKILL.md、scripts/ 与 references/。项目强调证据采集、可验证报告与防御导向,并通过 MASTER_POLICY.md 明确仅限自有或明确授权的目标。它既可作为 AI Agent(Gemini CLI、Claude Code、Antigravity 等)的插件式技能安装,也可作为独立 Python 脚本在本地环境中直接运行。
工具集围绕多个独立 CLI 脚本工作。scripts/orchestrate.py 与 scripts/assess.py 读取目标路径或 URL,进行分类(IP、Web URL、二进制、文件 bundle、sourcemap),再调用对应技能脚本。binary-identifier/scripts/identify_app.py 读取二进制并输出编译器、打包器、框架指纹。electron-builder-unpacker 与 electron-app-analyzer 解包并分析 Electron 应用配置(IPC、webPreferences、preload bridge)。javascript-deobfuscator 从 .map 文件恢复 JS 源码;android-apk-pentester 对 APK/XAPK 做静态分析。vulnerability-lookup/scripts/lookup_vuln.py 调用 CISA KEV、FIRST EPSS、NIST NVD、Exploit-DB、GitHub PoC 等来源查询 CVE;searching-exploit-db 在本地 Exploit-DB 副本中检索。container-cloud-auditor 与 sbom-supply-chain-auditor 检查 Dockerfile、Kubernetes YAML、Terraform、云配置并生成 SBOM 与依赖审计结果。web-app-scanner 做被动侦察(Security Headers、TLS、CORS)以及需要 --authorized 标志的受控 SQLi 测试;network-scanner/scripts/nmap_scan.py 调用 Nmap。windows-log-hunter/scripts/hunt_eventlog.py 在本地日志中 hunt。所有结果写入 output/ 下的结构化报告,含严重度分级与修复建议。
- 安全工程师获得一个内部 Electron 桌面应用,希望解包 ASAR、审计 webPreferences 与 preload bridge 配置,并输出修复建议。
- DevOps 团队在上线前对仓库中的 Dockerfile、Kubernetes YAML 与 Terraform 执行容器与云配置审计,并生成 SBOM 与依赖审计报告。
- 红队/蓝队在授权范围内使用 vulnerability-lookup 查询 CVE-2024-6387、CVE-2021-44228,聚合 CISA KEV、EPSS、NVD 与 Exploit-DB 的公开情报。
- 移动安全分析人员拿到内部 APK/XAPK,希望静态分析其权限、组件与配置,而不需要运行应用。
- Windows 事件日志分析人员怀疑主机被入侵,使用 windows-log-hunter 在本地事件日志中查找可疑账户、日志清除与攻击迹象。
- AI Agent 用户希望把整套 skill 同步进 Claude Code / Gemini CLI,让 Agent 在审计任务中按工作流调用这些脚本。
如何安装或部署这个 Agent?
要求 Python 3.10 或更高版本。先克隆仓库并安装 Python 依赖:
git clone https://github.com/ptn1411/skill.git
cd skill
python -m pip install -r requirements.txt如需将全部技能同步到 AI Agent 的全局配置目录,可运行项目自带的同步脚本(在 Windows 上推荐):
python scripts\link_skills.py或创建 NTFS 目录 junction:
python scripts\link_skills.py --mode junction外部工具(Node.js、asar、Android SDK、JADX、Nmap、ilspycmd)按需安装,并非所有工作流都需要,详见 TOOLS.md。其他 CLI Agent(Codex、OpenAI)的 manifest 配置方式见 INSTALL.md。
如何使用这个 Agent?
最直接的入口是编排脚本,它会自动识别目标类型并执行对应链路:
python scripts\full_assess.py https://app.example.com --out output\assessment
python scripts\full_assess.py 192.168.1.10 --out output\assessment
python scripts\orchestrate.py "C:\path\to\owned-app.exe" --out output
python scripts\orchestrate.py "C:\path\to\app-folder" --out output
python scripts\assess.py example.com --dry-runCVE 情报查询与 Exploit-DB 检索:
python vulnerability-lookup\scripts\lookup_vuln.py --cve CVE-2024-6387
python vulnerability-lookup\scripts\lookup_vuln.py --cve CVE-2021-44228 --out output\cve-report
python searching-exploit-db\scripts\search_exploit_db.py --cve CVE-2021-44228
python searching-exploit-db\scripts\search_exploit_db.py --query "OpenSSH 9.8"容器、云与供应链审计:
python container-cloud-auditor\scripts\analyze_container_cloud.py . --out output\container-cloud
python sbom-supply-chain-auditor\scripts\analyze_supply_chain.py . --out output\sbomWeb 侦察、受控 SQLi 测试与网络扫描:
python web-app-scanner\scripts\web_recon.py https://example.com --out output\web-recon
python web-app-scanner\scripts\sqli_test.py "https://example.com/item?id=1" --authorized
python network-scanner\scripts\nmap_scan.py 192.168.1.0/24 --profile quick --out output\nmap二进制、Electron、Sourcemap、APK 与 Windows 日志:
python binary-identifier\scripts\identify_app.py target.exe
python electron-builder-unpacker\scripts\unpack_electron_builder.py app-dir --out output\electron-unpacked
python electron-app-analyzer\scripts\analyze_electron.py output\electron-unpacked --out output\electron-analysis
python javascript-deobfuscator\scripts\extract_sourcemap.py "https://example.com/app.js.map" output\recovered-js
python android-apk-pentester\scripts\analyze_apk.py app.apk --out output\apk-analysis
python windows-log-hunter\scripts\hunt_eventlog.py --out output\hunt回归测试与技能契约校验:
python -m unittest discover -s tests -v
python orchestrator-plugin-sdk\scripts\validate_skill_contract.py container-cloud-auditor这个 Agent 有哪些优点和局限?
- 同时提供 AI Agent skill 指令与可独立运行的 Python CLI,既能在 Claude Code / Gemini CLI 中调用,也能直接命令行执行
- 覆盖面广:二进制指纹、Electron 解包与分析、Sourcemap 还原、APK 静态分析、SBOM、容器/云配置、Web 侦察、Nmap、Windows 事件日志与 CVE 情报
- 编排脚本(orchestrate.py、full_assess.py)按目标类型自动分派工作流,并提供 --dry-run 预览
- CVE 查询聚合 CISA KEV、FIRST EPSS、NIST NVD、Exploit-DB、GitHub PoC 多来源,且不自动下载或运行 exploit
- 内置 MASTER_POLICY.md 与测试/契约校验流程,强调授权范围与防御导向
- 脚本 link_skills.py 支持一键同步技能到 AI Agent 全局配置目录,并支持 Windows junction 模式
- 部分工作流依赖外部工具(Node.js、asar、Android SDK、JADX、Nmap、ilspycmd),安装与配置成本升高
- README 与示例命令以 Windows PowerShell 语法为主,跨平台用户需要自行调整路径与命令
- License 标注为 unknown,实际使用前需确认授权与分发条款
- 需要 Python 3.10+ 环境,且未说明对打包发布、容器化部署的官方支持
- 文档主要为越南语,非越南语用户需要额外阅读成本
- 缺少对具体 Agent 平台(Claude Code / Codex / Gemini CLI)的标准打包形式说明,集成方式依各 Agent 的 manifest 而变
这个 Agent 与同类方案有什么区别?
与相关度最高的同类 agent 并排比较关键指标。
| Agent | 源码审查 | 形态 / 费用 | Star | 最近更新 | 主语言 | 完整支持的平台 |
|---|---|---|---|---|---|---|
| 授权制品审计工具箱(Authorized Artifact Auditor) 当前 | 40 · 缺口较多 | 命令行工具免费 | ★ 210 | 8 天前 | Python | ChatGPT · Codex · Claude Code |
| PentestCode | 55 · 缺口较多 | 命令行工具免费 + 模型费 | ★ 715 | 28 天前 | TypeScript | OpenAI API · Claude API |
| Semia — AI Agent 技能安全审计工具 | 59 · 缺口较多 | 命令行工具免费 + 模型费 | ★ 608 | 3 个月前 | Python | Codex · Claude Code · OpenAI API · Claude API |
| PentestAgent | 50 · 缺口较多 | 命令行工具免费 + 模型费 | ★ 3.1k | 9 天前 | Python | OpenAI API · Claude API |
FollowAgents 如何评估这个 Agent?
查看各维度的扣分理由
README 明确限定仅用于自有或获授权资产,并引用 MASTER_POLICY.md;sqli_test.py 要求 --authorized 标志,属于用户确认的薄证据。但 least_privilege 仅得 1:link_skills.py 会把全部 skill 复制/链接进 ~/.gemini 与 ~/.claude 全局配置,权限范围偏大且无最小化说明。data_flow_transparency 与 sensitive_data_handling 仅得 1:README 提到不提交敏感数据、报告需脱敏,但未说明工具运行时数据流向、是否外发、日志留存策略。dependency_security 仅得 1:requirements.txt 只给下限版本(requests>=2.31.0 等),无锁定、无哈希、无审计记录。external_effects 仅得 1:full_assess/nmap_scan 会对网络目标发起扫描,虽有授权声明但无默认 dry-run 或影响范围量化。rollback 得 0:未提供任何回滚、撤销或恢复机制说明。source_attribution 仅得 1:README 有项目结构说明,但无第三方工具/数据来源的归属清单。
self_consistency 得 2:README 描述的能力与 tests 中出现的模块(android-apk-pentester、binary-identifier、container-cloud-auditor、orchestrate)基本对应,命名一致。dependency_availability 仅得 1:requirements.txt 中 pyinstxtractor-ng、ilspycmd、mitmproxy、frida-tools 均为注释或外部工具,未给出可用性验证或失败降级路径。failure_messages 仅得 1:测试断言了返回码与输出尾部,但源码未展示,无法确认错误信息是否可诊断。
audience_and_scenarios 得 2:README 面向安全审计/防御场景,列出多类目标(IP、URL、二进制、APK、sourcemap),场景覆盖较广。capability_boundaries 得 2:明确声明不越权、不自动下载或运行 exploit、仅做防御性建议,边界表述清晰。trigger_precision 仅得 1:orchestrate.py 的自动分类逻辑未在证据中展示,无法判断触发条件是否精确。environment_fit 仅得 1:示例以 PowerShell/Windows 为主,跨平台适配与 Python 3.10+ 之外的环境要求未充分说明。
information_architecture 得 2:README 结构清晰,含能力表、安装、命令、项目结构、测试、贡献。install_notes 得 2:给出 pip 安装、link_skills.py 同步、外部工具按需安装的说明。naming_stability 仅得 1:skill 目录命名较一致,但无版本化命名或稳定性承诺。examples_and_faq 得 2:命令示例丰富,覆盖各 skill。known_limitations 仅得 1:仅零散提及外部工具按需安装,无集中限制说明。license 得 0:License metadata 为 unknown,仓库内未见 LICENSE 文件。versioning_changelog 得 0:无版本号或变更日志。maintenance_responsibility 仅得 1:有贡献指南与 issue 渠道,但发布者身份未经验证,维护责任主体不明确。
output_usability 得 2:输出为结构化报告并含严重性分级与修复建议,对普通使用足够。marginal_value 得 2:整合多类审计 skill 与编排,相对单点工具具备增量价值。cost_benefit 仅得 1:依赖外部重型工具(Nmap、JADX、mitmproxy、frida)且需全局同步 skill,成本较高而收益未量化。
claim_traceability 仅得 1:README 的能力声明未逐条对应到可核验的源码或测试证据。cross_source_corroboration 仅得 1:README 与 tests 有部分交叉印证,但覆盖不完整。fact_inference_separation 仅得 1:文档将能力描述与安全承诺混排,未明确区分已验证事实与推断。
- 源码中未见:回滚或恢复路径运行前先备份,或在 git 分支、快照上操作,确保改动可以撤销。
- 发布者身份未经验证,维护责任与更新路径不明确,使用前应自行核实。
- link_skills.py 会将全部 skill 同步到全局 AI agent 配置目录,权限范围偏大,建议先审查再执行。
- requirements.txt 仅使用下限版本且无锁定或哈希,依赖供应链风险未缓解。
- 网络扫描与 SQLi 测试等具备外部影响的操作缺少默认 dry-run 与影响范围说明,务必确认授权范围。
- 仓库缺少 LICENSE 与版本/变更日志,合规与可追溯性不足。