Scanners-Box 网络安全工具矩阵
面向极客、企业与 AI 智能体的开源网络安全工具索引,聚焦 AI 自主安全工具。
- Star 数
- ★ 9.1k
- 最近更新
- 13 天前
- License
- NOASSERTION
- FA 评分
- 19/100 · 缺口较多
30 秒速览
- 运行形态
- 可在哪里用
- 兼容但需适配
- 费用
- 免费,无需付费服务
- 上手难度
- 低 · 几分钟可跑通
- 开始前需要
- 典型场景
- 安全团队在做 AI 智能体红队演练前,需要快速寻找 LLM 漏洞扫描、提示注入防护、Agent Skills 安全扫描等工具,可直接浏览「AI & Autonomous Agents」区。
- 不适合
- 需要开箱即用、有完整安装与运行文档的团队——本仓库只是索引与徽章,不包含任何工具的可执行代码。
- 期望获得官方维护、版本管理和安全审计保证的用户——所列工具均为第三方项目,质量与维护状态参差不齐。
- 需要中文或非英语界面来使用工具的团队——所列工具以英文文档为主。
这个 Agent 能做什么,适合哪些场景?
Scanners-Box 是一个 GitHub 上的开源安全工具索引仓库(We5ter/Scanners-Box),本身不包含可执行扫描器代码,而是以 Markdown 分类列表和徽章的形式,汇总数百个第三方安全项目的链接、语言、最近提交、Star 数和许可证。仓库内容按主题分区:AI 自主网络安全代理、LLM 驱动的漏洞扫描器、AI 智能体与应用的审计工具、AI 智能体运行时控制、Agent Skills 安全扫描、智能合约扫描器、红蓝队工具、移动应用包分析、二进制可执行文件分析、隐私合规、子域枚举与接管、SQL 注入、弱口令枚举、IoT 硬件审计、XSS 检测、企业敏感信息泄露扫描、恶意软件检测、中间件漏洞评估、Web 专项漏洞扫描、动态/静态代码分析、模块化扫描框架以及高级持续性威胁检测。封面徽章还链接到 Scanners-Box Daily AI Tool Picks 和 ScanCodex MCP Server 两个衍生项目。仓库本身采用 NOASSERTION 许可证,仅提供分类导航和外部链接,用户需自行前往每个子项目的仓库了解安装、运行与许可细节。
该仓库读取并组织一个大型的三级 Markdown 分类清单:一级标题如「AI Autonomous Cybersecurity Agents」「Red Team vs Blue Team」「Subdomain Enumeration or Takeover」,二级标题如「Supply Chain Analysis(SCA)」「Container and Cluster」「Wireless Pentest」,每个条目列出第三方 GitHub 仓库 URL、一段英文功能描述,以及主语言、最近提交、Star 数、许可证四个 shields.io 徽章。仓库生成的目录(doctoc)支持在 GitHub 页面上跳转到各分类。它不执行任何扫描、不读取目标文件、不调用外部 API,也不产生扫描报告;唯一可交互的输出是 HTML 页面中的徽章链接与外部仓库跳转。
- 安全团队在做 AI 智能体红队演练前,需要快速寻找 LLM 漏洞扫描、提示注入防护、Agent Skills 安全扫描等工具,可直接浏览「AI & Autonomous Agents」区。
- 企业在做 DevSecOps 建设时,需要对比容器、Kubernetes、供应链与代码分析类扫描器,可通过红蓝队和代码分析分区找到候选项目。
- 渗透测试人员在做外部资产梳理时,需要子域枚举、接管检测、指纹识别工具,可查阅子域枚举与红队工具分区。
- 移动应用安全工程师需要 APK 静态分析和恶意软件评分工具,可在移动应用包分析分区找到 apkleaks、quark-engine、APKHunt 等条目。
- 研究者需要智能合约审计工具,可在智能合约扫描器分区找到 mythril、oyente、securify2、MAIAN 等项目。
- 技术写作者或课程讲师需要一份按领域分类的安全工具清单作为教学或文章素材,可借助该目录快速定位相关项目。
如何安装或部署这个 Agent?
本仓库是索引型仓库,本身没有需要安装的可执行软件、包管理器命令或服务端组件。若要把它作为本地参考清单使用,唯一有意义的操作是将仓库克隆到本地以便离线浏览 Markdown 文件;README 中未提供任何安装命令、依赖声明或发布包。需要补全的信息包括:是否提供 npm/pip 等分发渠道、是否需要构建步骤、运行时要求。下方命令仅为通用 Git 克隆操作,不对应仓库文档中承诺的安装流程:
git clone https://github.com/We5ter/Scanners-Box.git
cd Scanners-Box克隆后可直接阅读 README.md、README_CN.md、README_ES.md。若需要运行其中列出的某个工具,请到对应子项目仓库按其自身文档安装。
如何使用这个 Agent?
使用方式为「检索—跳转—再安装」:在 README 顶部的 Contents 目录或页内目录(doctoc 生成)中定位主题分区,例如 AI 自主网络安全代理区,读取每个条目的描述与徽章后跳转至外部仓库。README 本身未定义任何命令行入口、API 端点或配置文件格式,因此没有可直接复制的使用示例。以下为在本地快速按关键词定位条目的检索命令示例,仅用于加速阅读,不代表仓库官方用法:
# 在克隆后的仓库里按关键词查找条目
grep -n -i "agent" README.md
# 只列出所有被引用的 GitHub 仓库链接
grep -oE "https://github.com/[^ )]+" README.md | sort -u这个 Agent 有哪些优点和局限?
- 分类体系覆盖极广,从 AI 智能体安全、Agent Skills 扫描到容器、K8s、无线、移动端、二进制、智能合约,一个清单即可覆盖多个安全子领域。
- 每个条目附带主语言、最近提交、Star 数和许可证四类 shields.io 徽章,读者无需逐个打开仓库即可判断项目是否活跃。
- AI 分区被单独置顶并细分为自主代理、LLM 漏洞扫描、智能体审计、运行时控制、Skills 审计与自动修复 Skills 六个子类,对智能体安全场景有明确导航。
- 提供简体中文、英文、西班牙文三种 README 版本,并维护单文件目录,方便不同语言背景的读者快速跳转。
- 仓库本身不含任何可执行代码、依赖声明、测试或发布产物,无法直接安装使用,所有安全能力都依赖外部第三方项目。
- 许可证标注为 NOASSERTION,且每个被列出的第三方工具都有各自独立的许可条款,商用或再分发前需要逐项确认。
- 条目排序与收录标准未在可见内容中说明,部分条目的描述仅一句话,无法据此判断工具是否维护活跃或适合生产环境。
- README 的尾部分区(如子域枚举最后一条)在提供的材料中被截断,目录中部分类目标题的具体内容不可见,无法评估完整性。
这个 Agent 与同类方案有什么区别?
同类索引型仓库中,README 正文点名提及的是 OWASP Amass、theHarvester、Sublist3r、subfinder 等具体工具,以及被引用为外部链接的 ScanCodex(We5ter 自研 MCP 服务端)和 Scanners-Box Daily AI Tool Picks 站点。这些是清单收录对象或作者生态内的衍生地址,不是本仓库的直接替代品;材料中未出现「awesome-security」「SecLists」等本仓库明确对标或对比的竞品名称。
与相关度最高的同类 agent 并排比较关键指标。
| Agent | 源码审查 | 形态 / 费用 | Star | 最近更新 | 主语言 | 完整支持的平台 |
|---|---|---|---|---|---|---|
| Scanners-Box 网络安全工具矩阵 当前 | 19 · 缺口较多 | 网页应用免费 | ★ 9.1k | 13 天前 | — | — |
| RedAmon:自主 AI 红队框架 | 48 · 缺口较多 | 命令行工具免费 + 模型费 | ★ 3k | 3 天前 | Python | OpenAI API · Claude API |
| CyberStrike — 开源AI渗透测试与红队平台 | 43 · 缺口较多 | 命令行工具免费 + 模型费 | ★ 3.1k | 今天 | TypeScript | — |
| CyberStrikeAI——AI 原生网络安全作战系统 | 44 · 缺口较多 | 命令行工具免费 + 模型费 | ★ 7.6k | 1 天前 | Go | OpenAI API · Claude API |
FollowAgents 如何评估这个 Agent?
查看各维度的扣分理由
该仓库本质是一份 README 链接清单,不含任何可执行代码、权限声明、确认流程或数据流说明,因此 least_privilege、user_confirmation、data_flow_transparency、sensitive_data_handling、dependency_security、external_effects、rollback 均无证据可评,记 0。source_attribution 仅部分满足:每条目给出 GitHub 仓库地址与徽章,但描述文字为无出处的营销式断言,且未标注收录标准或审核状态,故仅记 1。
self_consistency 记 1:目录结构与正文条目大体对应,但正文在 vesta 条目处被截断,且徽章为外部动态图片,静态文本与徽章状态可能不一致。dependency_availability 与 failure_messages 记 0:仓库不提供任何依赖清单、安装脚本或错误处理路径,无从评估。
audience_and_scenarios 记 2:README 明确面向极客、企业与 AI 智能体,并按 AI Agent、智能合约、红蓝队等场景分类,受众定位清晰。capability_boundaries 记 1:仅说明这是工具矩阵,未界定自身不做什么、不背书哪些工具、是否经过验证。trigger_precision 记 0:作为清单类仓库没有触发机制或调用入口。environment_fit 记 1:条目附带语言徽章,但无运行环境、版本或平台要求说明。
information_architecture 记 2:doctoc 生成的目录加分类标题,导航结构完整。install_notes 记 0:完全没有安装或使用说明。naming_stability 记 1:分类标题基本稳定,但存在拼写错误(Mutiple、Scannners、promp injection),影响检索与引用一致性。examples_and_faq 记 1:仅有条目级一句话描述,无使用示例或 FAQ。known_limitations 记 0:未声明任何局限、免责或未验证提示。license 记 1:LICENSE 文件为 CC BY-NC-ND 4.0 全文,但仓库元数据为 NOASSERTION,且该许可禁止演绎、限非商业用途,与“工具矩阵”被企业使用的定位存在张力,故未给满分。versioning_changelog 记 0:无版本号、无 CHANGELOG。maintenance_responsibility 记 1:有发布者账号与徽章,但无维护承诺、更新节奏或联系方式说明,且发布者身份未经验证。
output_usability 记 1:输出为链接列表,可直接跳转,但缺少筛选、评分、验证状态等可用元数据。marginal_value 记 1:同类安全工具清单在开源社区大量存在,本仓库的增量主要体现在 AI Agent 分类,但未提供独有评测或整合能力。cost_benefit 记 1:阅读成本低,但用户仍需自行逐条验证工具质量与安全性,收益不确定。
claim_traceability 记 1:条目可追溯到具体 GitHub 仓库,但描述性断言(如“fully autonomous”“proof-based vulnerabilities”)无来源支撑。cross_source_corroboration 记 0:仓库内无第二来源、无测试、无评测数据可交叉印证。fact_inference_separation 记 1:清单形式本身区分了链接与描述,但描述与事实未加区分,营销措辞与客观信息混杂。
- 源码中未见:最小权限约束只授予完成任务所需的权限:用专用账号或只读令牌,并限定可访问的目录和仓库。
- 源码中未见:执行前用户确认开启或自行加上执行前确认;先在沙箱或测试环境跑通,确认行为后再接入真实数据。
- 源码中未见:数据流向说明运行时观察它连接了哪些外部服务(代理或防火墙日志);弄清数据去向之前不要输入敏感数据。
- 源码中未见:敏感信息处理使用专用、低权限、可随时吊销的 API 密钥,不要复用生产凭据,也不要让密钥出现在日志里。
- 源码中未见:依赖安全审查安装前固定版本并做一次依赖扫描(如 npm audit、pip-audit);优先放在容器里运行。
- 源码中未见:外部影响披露先弄清它会写入、发送或修改哪些外部系统,用测试账号或测试仓库验证后再接入正式环境。
- 源码中未见:回滚或恢复路径运行前先备份,或在 git 分支、快照上操作,确保改动可以撤销。
- 本仓库是链接清单而非可执行 Agent 产品,无法对其权限、数据流、回滚或依赖安全作出任何保证;所有 trust 类高分项均因无证据而记 0。
- 条目描述为无出处的营销式断言,且正文在 vesta 条目处被截断,清单完整性未经校验,不应据此直接采用所列工具。
- 许可证为 CC BY-NC-ND 4.0(禁止演绎、限非商业),但仓库元数据标注 NOASSERTION,企业或商业用途前必须自行澄清授权范围。
- 发布者身份未经验证,且无版本号、CHANGELOG 或维护承诺,无法判断更新节奏与长期可用性。