授权制品审计工具箱(Authorized Artifact Auditor)

一套面向授权范围的软件审计与安全评估 CLI 工具集,同时提供 AI Agent 技能指令。

源仓库
ptn1411/skill
Star 数
★ 210
最近更新
8 天前
主语言
Python

30 秒速览

运行形态
命令行工具Agent 插件 / 技能
可在哪里用
通用 · 跨平台ChatGPT · Codex · Claude Code
费用
免费,无需付费服务
上手难度
中 · 需要几步配置
开始前需要
Python 3.10+Node.js(可选)asar(可选)Android SDK(可选)JADX(可选)Nmap(可选)ilspycmd(可选)Shell / 命令行网络访问本地文件系统
典型场景
安全工程师获得一个内部 Electron 桌面应用,希望解包 ASAR、审计 webPreferences 与 preload bridge 配置,并输出修复建议。
不适合
  • 需要图形界面、不习惯命令行的用户
  • 希望一键云端扫描、不愿配置本地环境与外部工具的团队
  • 需要在未授权系统上执行渗透测试的用户

这个 Agent 能做什么,适合哪些场景?

该仓库是一套 Python CLI 工具集与 AI Agent 技能(skill)指令的混合体,覆盖二进制指纹识别、Web 与网络侦察、依赖与供应链审计、容器与云配置检查、Windows 事件日志威胁狩猎以及 CVE 公开情报查询。核心入口是 scripts/full_assess.py 与 scripts/orchestrate.py,可根据目标类型(IP、URL、二进制、bundle、sourcemap)自动分派到对应子技能,并生成结构化报告。所有技能以独立目录组织,每个技能包含 SKILL.md、scripts/ 与 references/。项目强调证据采集、可验证报告与防御导向,并通过 MASTER_POLICY.md 明确仅限自有或明确授权的目标。它既可作为 AI Agent(Gemini CLI、Claude Code、Antigravity 等)的插件式技能安装,也可作为独立 Python 脚本在本地环境中直接运行。

工具集围绕多个独立 CLI 脚本工作。scripts/orchestrate.py 与 scripts/assess.py 读取目标路径或 URL,进行分类(IP、Web URL、二进制、文件 bundle、sourcemap),再调用对应技能脚本。binary-identifier/scripts/identify_app.py 读取二进制并输出编译器、打包器、框架指纹。electron-builder-unpacker 与 electron-app-analyzer 解包并分析 Electron 应用配置(IPC、webPreferences、preload bridge)。javascript-deobfuscator 从 .map 文件恢复 JS 源码;android-apk-pentester 对 APK/XAPK 做静态分析。vulnerability-lookup/scripts/lookup_vuln.py 调用 CISA KEV、FIRST EPSS、NIST NVD、Exploit-DB、GitHub PoC 等来源查询 CVE;searching-exploit-db 在本地 Exploit-DB 副本中检索。container-cloud-auditor 与 sbom-supply-chain-auditor 检查 Dockerfile、Kubernetes YAML、Terraform、云配置并生成 SBOM 与依赖审计结果。web-app-scanner 做被动侦察(Security Headers、TLS、CORS)以及需要 --authorized 标志的受控 SQLi 测试;network-scanner/scripts/nmap_scan.py 调用 Nmap。windows-log-hunter/scripts/hunt_eventlog.py 在本地日志中 hunt。所有结果写入 output/ 下的结构化报告,含严重度分级与修复建议。

  1. 安全工程师获得一个内部 Electron 桌面应用,希望解包 ASAR、审计 webPreferences 与 preload bridge 配置,并输出修复建议。
  2. DevOps 团队在上线前对仓库中的 Dockerfile、Kubernetes YAML 与 Terraform 执行容器与云配置审计,并生成 SBOM 与依赖审计报告。
  3. 红队/蓝队在授权范围内使用 vulnerability-lookup 查询 CVE-2024-6387、CVE-2021-44228,聚合 CISA KEV、EPSS、NVD 与 Exploit-DB 的公开情报。
  4. 移动安全分析人员拿到内部 APK/XAPK,希望静态分析其权限、组件与配置,而不需要运行应用。
  5. Windows 事件日志分析人员怀疑主机被入侵,使用 windows-log-hunter 在本地事件日志中查找可疑账户、日志清除与攻击迹象。
  6. AI Agent 用户希望把整套 skill 同步进 Claude Code / Gemini CLI,让 Agent 在审计任务中按工作流调用这些脚本。

如何安装或部署这个 Agent?

要求 Python 3.10 或更高版本。先克隆仓库并安装 Python 依赖:

git clone https://github.com/ptn1411/skill.git
cd skill
python -m pip install -r requirements.txt

如需将全部技能同步到 AI Agent 的全局配置目录,可运行项目自带的同步脚本(在 Windows 上推荐):

python scripts\link_skills.py

或创建 NTFS 目录 junction:

python scripts\link_skills.py --mode junction

外部工具(Node.js、asar、Android SDK、JADX、Nmap、ilspycmd)按需安装,并非所有工作流都需要,详见 TOOLS.md。其他 CLI Agent(Codex、OpenAI)的 manifest 配置方式见 INSTALL.md。

如何使用这个 Agent?

最直接的入口是编排脚本,它会自动识别目标类型并执行对应链路:

python scripts\full_assess.py https://app.example.com --out output\assessment
python scripts\full_assess.py 192.168.1.10 --out output\assessment
python scripts\orchestrate.py "C:\path\to\owned-app.exe" --out output
python scripts\orchestrate.py "C:\path\to\app-folder" --out output
python scripts\assess.py example.com --dry-run

CVE 情报查询与 Exploit-DB 检索:

python vulnerability-lookup\scripts\lookup_vuln.py --cve CVE-2024-6387
python vulnerability-lookup\scripts\lookup_vuln.py --cve CVE-2021-44228 --out output\cve-report
python searching-exploit-db\scripts\search_exploit_db.py --cve CVE-2021-44228
python searching-exploit-db\scripts\search_exploit_db.py --query "OpenSSH 9.8"

容器、云与供应链审计:

python container-cloud-auditor\scripts\analyze_container_cloud.py . --out output\container-cloud
python sbom-supply-chain-auditor\scripts\analyze_supply_chain.py . --out output\sbom

Web 侦察、受控 SQLi 测试与网络扫描:

python web-app-scanner\scripts\web_recon.py https://example.com --out output\web-recon
python web-app-scanner\scripts\sqli_test.py "https://example.com/item?id=1" --authorized
python network-scanner\scripts\nmap_scan.py 192.168.1.0/24 --profile quick --out output\nmap

二进制、Electron、Sourcemap、APK 与 Windows 日志:

python binary-identifier\scripts\identify_app.py target.exe
python electron-builder-unpacker\scripts\unpack_electron_builder.py app-dir --out output\electron-unpacked
python electron-app-analyzer\scripts\analyze_electron.py output\electron-unpacked --out output\electron-analysis
python javascript-deobfuscator\scripts\extract_sourcemap.py "https://example.com/app.js.map" output\recovered-js
python android-apk-pentester\scripts\analyze_apk.py app.apk --out output\apk-analysis
python windows-log-hunter\scripts\hunt_eventlog.py --out output\hunt

回归测试与技能契约校验:

python -m unittest discover -s tests -v
python orchestrator-plugin-sdk\scripts\validate_skill_contract.py container-cloud-auditor

这个 Agent 有哪些优点和局限?

优点
  • 同时提供 AI Agent skill 指令与可独立运行的 Python CLI,既能在 Claude Code / Gemini CLI 中调用,也能直接命令行执行
  • 覆盖面广:二进制指纹、Electron 解包与分析、Sourcemap 还原、APK 静态分析、SBOM、容器/云配置、Web 侦察、Nmap、Windows 事件日志与 CVE 情报
  • 编排脚本(orchestrate.py、full_assess.py)按目标类型自动分派工作流,并提供 --dry-run 预览
  • CVE 查询聚合 CISA KEV、FIRST EPSS、NIST NVD、Exploit-DB、GitHub PoC 多来源,且不自动下载或运行 exploit
  • 内置 MASTER_POLICY.md 与测试/契约校验流程,强调授权范围与防御导向
  • 脚本 link_skills.py 支持一键同步技能到 AI Agent 全局配置目录,并支持 Windows junction 模式
局限
  • 部分工作流依赖外部工具(Node.js、asar、Android SDK、JADX、Nmap、ilspycmd),安装与配置成本升高
  • README 与示例命令以 Windows PowerShell 语法为主,跨平台用户需要自行调整路径与命令
  • License 标注为 unknown,实际使用前需确认授权与分发条款
  • 需要 Python 3.10+ 环境,且未说明对打包发布、容器化部署的官方支持
  • 文档主要为越南语,非越南语用户需要额外阅读成本
  • 缺少对具体 Agent 平台(Claude Code / Codex / Gemini CLI)的标准打包形式说明,集成方式依各 Agent 的 manifest 而变

这个 Agent 与同类方案有什么区别?

与相关度最高的同类 agent 并排比较关键指标。

Agent 源码审查 形态 / 费用 Star 最近更新 主语言 完整支持的平台
授权制品审计工具箱(Authorized Artifact Auditor) 当前 40 · 缺口较多 命令行工具免费 ★ 210 8 天前 Python ChatGPT · Codex · Claude Code
PentestCode 55 · 缺口较多 命令行工具免费 + 模型费 ★ 715 28 天前 TypeScript OpenAI API · Claude API
Semia — AI Agent 技能安全审计工具 59 · 缺口较多 命令行工具免费 + 模型费 ★ 608 3 个月前 Python Codex · Claude Code · OpenAI API · Claude API
PentestAgent 50 · 缺口较多 命令行工具免费 + 模型费 ★ 3.1k 9 天前 Python OpenAI API · Claude API

FollowAgents 如何评估这个 Agent?

FollowAgents 源码审查 · FARS-2.1
缺口较多
40/ 100 五分制 2.0 / 5
信任安全 8/29
可靠稳定 6/14
适用触发 9/18
规范维护 7/18
有效结果 7/13
证据核验 3/8
查看各维度的扣分理由
信任安全8 / 29 · 1.4/5

README 明确限定仅用于自有或获授权资产,并引用 MASTER_POLICY.md;sqli_test.py 要求 --authorized 标志,属于用户确认的薄证据。但 least_privilege 仅得 1:link_skills.py 会把全部 skill 复制/链接进 ~/.gemini 与 ~/.claude 全局配置,权限范围偏大且无最小化说明。data_flow_transparency 与 sensitive_data_handling 仅得 1:README 提到不提交敏感数据、报告需脱敏,但未说明工具运行时数据流向、是否外发、日志留存策略。dependency_security 仅得 1:requirements.txt 只给下限版本(requests>=2.31.0 等),无锁定、无哈希、无审计记录。external_effects 仅得 1:full_assess/nmap_scan 会对网络目标发起扫描,虽有授权声明但无默认 dry-run 或影响范围量化。rollback 得 0:未提供任何回滚、撤销或恢复机制说明。source_attribution 仅得 1:README 有项目结构说明,但无第三方工具/数据来源的归属清单。

可靠稳定6 / 14 · 2.1/5

self_consistency 得 2:README 描述的能力与 tests 中出现的模块(android-apk-pentester、binary-identifier、container-cloud-auditor、orchestrate)基本对应,命名一致。dependency_availability 仅得 1:requirements.txt 中 pyinstxtractor-ng、ilspycmd、mitmproxy、frida-tools 均为注释或外部工具,未给出可用性验证或失败降级路径。failure_messages 仅得 1:测试断言了返回码与输出尾部,但源码未展示,无法确认错误信息是否可诊断。

适用触发9 / 18 · 2.5/5

audience_and_scenarios 得 2:README 面向安全审计/防御场景,列出多类目标(IP、URL、二进制、APK、sourcemap),场景覆盖较广。capability_boundaries 得 2:明确声明不越权、不自动下载或运行 exploit、仅做防御性建议,边界表述清晰。trigger_precision 仅得 1:orchestrate.py 的自动分类逻辑未在证据中展示,无法判断触发条件是否精确。environment_fit 仅得 1:示例以 PowerShell/Windows 为主,跨平台适配与 Python 3.10+ 之外的环境要求未充分说明。

规范维护7 / 18 · 1.9/5

information_architecture 得 2:README 结构清晰,含能力表、安装、命令、项目结构、测试、贡献。install_notes 得 2:给出 pip 安装、link_skills.py 同步、外部工具按需安装的说明。naming_stability 仅得 1:skill 目录命名较一致,但无版本化命名或稳定性承诺。examples_and_faq 得 2:命令示例丰富,覆盖各 skill。known_limitations 仅得 1:仅零散提及外部工具按需安装,无集中限制说明。license 得 0:License metadata 为 unknown,仓库内未见 LICENSE 文件。versioning_changelog 得 0:无版本号或变更日志。maintenance_responsibility 仅得 1:有贡献指南与 issue 渠道,但发布者身份未经验证,维护责任主体不明确。

有效结果7 / 13 · 2.7/5

output_usability 得 2:输出为结构化报告并含严重性分级与修复建议,对普通使用足够。marginal_value 得 2:整合多类审计 skill 与编排,相对单点工具具备增量价值。cost_benefit 仅得 1:依赖外部重型工具(Nmap、JADX、mitmproxy、frida)且需全局同步 skill,成本较高而收益未量化。

证据核验3 / 8 · 1.9/5

claim_traceability 仅得 1:README 的能力声明未逐条对应到可核验的源码或测试证据。cross_source_corroboration 仅得 1:README 与 tests 有部分交叉印证,但覆盖不完整。fact_inference_separation 仅得 1:文档将能力描述与安全承诺混排,未明确区分已验证事实与推断。

风险与缓解建议
  • 源码中未见:回滚或恢复路径运行前先备份,或在 git 分支、快照上操作,确保改动可以撤销。
  • 发布者身份未经验证,维护责任与更新路径不明确,使用前应自行核实。
  • link_skills.py 会将全部 skill 同步到全局 AI agent 配置目录,权限范围偏大,建议先审查再执行。
  • requirements.txt 仅使用下限版本且无锁定或哈希,依赖供应链风险未缓解。
  • 网络扫描与 SQLi 测试等具备外部影响的操作缺少默认 dry-run 与影响范围说明,务必确认授权范围。
  • 仓库缺少 LICENSE 与版本/变更日志,合规与可追溯性不足。
证据充分度:低 评估于 2026年9月30日 审查版本 ce2b65ec8eab
查看完整评分方法 →

常见问题

使用这个项目需要付费吗?
项目本身是开源代码,无付费墙。但部分工作流需要外部工具(如 Nmap、JADX、Android SDK),且 CVE 查询会访问 NIST NVD、CISA KEV、FIRST EPSS、Exploit-DB 与 GitHub 等公开网络服务。
我可以在没有明确授权的系统上使用吗?
不可以。README 顶部的重要提示和 MASTER_POLICY.md 都要求仅对自有或获得明确授权范围的制品、服务器、应用和基础设施使用;分析行为不隐含越过身份验证、版权、许可、付费或访问控制措施的授权。
它能自动下载并运行 exploit 吗?
不能。vulnerability-lookup 和 searching-exploit-db 仅用于查询 CVE、EDB-ID、产品与版本等信息,README 明确说明不自行下载或执行 exploit;SQLi 测试脚本需要显式 --authorized 标志。
它支持哪些 AI Agent?
README 提到可将技能同步到 Gemini CLI、Claude Code 与 Antigravity 的全局配置目录(~/.gemini/config/skills、~/.claude/skills),其他 CLI Agent(Codex、OpenAI)需按各自的 manifest 配置方式接入。
我的数据会被上传到外部服务吗?
本体分析脚本在本地运行,报告输出到 output/ 目录;但 CVE 查询会向 NIST NVD、CISA、FIRST、Exploit-DB、GitHub 等公开源发起网络请求。README 也要求不要提交 token、凭据、内存转储或真实系统抓包等敏感数据。
在 GitHub 查看 ↗ 安装 ↓

对比同类 Agent

用同一套 FARS 评审,横向比较这个 Agent 所属的短名单。

相关 Agents