RedAmon:自主 AI 红队框架
从侦察、利用到后渗透利用的全自动 AI 红队框架,并自动修复漏洞和提交 PR。
证据显示有用户确认机制(审批请求)、数据流透明度(工具调用追踪)、敏感数据处理(测试中避免泄露密钥)、依赖安全(有安全策略和漏洞报告流程)、外部影响(有法律免责声明)、回滚(有更新和清理命令)、来源归属(维护者信息)。但权限最小化未明确,用户确认可能被自动批准,数据流透明度仅部分,敏感数据处理在测试中未完全覆盖,依赖安全未提供具体漏洞修复,外部影响未详细说明,回滚未提供数据恢复机制,来源归属未验证。
自洽性较好,测试脚本和文档一致;依赖可用性未明确,但提供了Docker镜像构建;失败消息在测试中有错误处理,但未全面覆盖。
受众明确(安全测试人员),场景多样(侦察、利用、后渗透),能力边界有说明(授权测试),触发精度部分(有审批机制),环境适配良好(Docker、Kali、多平台)。
信息架构清晰(README、Wiki、文档),安装说明详细,命名稳定(版本号),示例和FAQ有,已知限制部分(有免责声明),许可证MIT,版本变更日志未提供,维护责任明确(维护者)。
输出可用性高(报告、PR),边际价值高(自动化修复),成本效益未明确(资源需求高)。
声明可追溯性部分(有测试),跨来源验证不足(仅单一来源),事实与推断分离部分(有测试和文档)。
- 该工具是攻击性安全工具,仅用于授权测试,使用不当可能违法。
- 自动批准机制可能绕过用户确认,需谨慎配置。
- 依赖安全未提供具体漏洞修复,需定期更新。
- 资源需求高,部署前需评估硬件。
这个 Agent 能做什么,适合哪些场景?
RedAmon 是一个模块化、容器化的渗透测试框架,将自动侦察、AI 驱动的利用和图谱情报整合为端到端攻击安全流水线。流水线从六阶段侦察引擎开始,映射目标的完整攻击面,然后由 LangGraph 自主代理验证 CVE 可利用性、测试凭据策略并绘制横向移动路径。所有发现记录在 Neo4j 知识图中,CypherFix 组件随后执行 AI 三分类、去重并排序,使用 11 种代码工具克隆仓库、实现修复并打开 GitHub 拉取请求。整个框架在 Docker 容器中运行,无需在主机上安装工具,提供基于 Web 的界面管理。设计强调安全性,包括 STRIDE 威胁建模、容器隔离、多租户支持和强化的部署选项。
RedAmon 执行端到端安全评估:使用 subfinder、amass、naabu、nmap、httpx 等 40+ 工具进行并行侦察,映射子域名、端口、服务和漏洞。自主代理通过 MCP 服务器执行 14 种安全工具,如 Metasploit、Hydra 和 nuclei,并可通过聊天实时指导。发现结果写入 Neo4j 图数据库,CypherFix 通过 AI 三分类并自动修复代码,生成 PR。还包括 GVM/OpenVAS 漏洞扫描、AI Gauntlet 进行 AI/LLM 安全测试、TrafficMind 进行 HTTP 流量捕获与分析。所有操作通过 Web 界面控制,支持多用户、多项目,规则参与(RoE)强制机制和审批门槛。
- 安全团队对内部应用进行授权渗透测试时,无需大量人工即可全面绘制攻击面
- 红队成员验证 CVE 可利用性并测试凭据策略,利用并行多代理能力加速任务
- 开发团队在 CI 流程中使用自动修复功能,安全发现直接转为代码修复和 PR
- 安全研究员测试 AI/LLM 端点安全,使用内置 AI Gauntlet 和 garak 等工具
- 企业安全运营中对暴露面进行持续监控,配合 GVM 深度漏洞评估
这个 Agent 有哪些优点和局限?
- 全自动流水线从侦察到 PR,端到端无人干预
- 多代理并行执行,大幅缩短评估时间
- Neo4j 知识图谱提供结构化攻击面,支持自然语言查询
- 安全的容器隔离和 STRIDE 威胁建模,保护主机安全
- 需要较高硬件资源,特别是启用 OpenVAS 时至少 8 GB RAM
- 首次安装和更新耗时较长,尤其 GVM 同步需要约 30 分钟
- 高度依赖 Docker 环境,不适合无容器化部署
- License 为 MIT,但作为安全工具使用须遵守法律和授权
如何安装或部署这个 Agent?
安装要求 Docker 和 Docker Compose v2+。克隆仓库后执行 ./redamon.sh install(可选 --gvm 添加 OpenVAS,--kbase 添加本地知识库)。首次安装会构建镜像并启动服务,然后通过脚本提示创建管理员账户。系统要求至少 2 核 CPU、4 GB RAM、80 GB 磁盘(不带 OpenVAS)。
如何使用这个 Agent?
安装后访问 http://localhost:3000 登录,在设置中添加 LLM 提供商(OpenAI、Anthropic 等)和 API 密钥(Tavily、Shodan 等)。创建项目并配置目标,即可开始侦察和扫描。所有操作通过 Web 界面管理,也可以使用 ./redamon.sh 命令进行更新、启动、停止等生命周期管理。