当前位置: 首页 > news >正文

小白的第一款渗透测试 Agent 产品?坏消息缝合怪,好消息全缝了!

小白的第一款渗透测试 Agent 产品?坏消息缝合怪,好消息全缝了!

一个把 AI 自主渗透、抓包代理、重放爆破、漏洞管理全缝在一起的开源安全测试工具
内置98+skill,安装即可使用,skill支持自主添加修改管理
说一句话,Agent 自己跑完 侦察 → 测试 → 验证 → 报告,人在环里做判断
仓库:https://github.com/IHateTheWorld-LYK/Hemlock


一、先说结论

目前 AI 还替不了你做渗透测试,但能替你完成渗透测试里 80% 的"脏活累活",并且把每一步都留下证据给你复核。

抓包、AI Agent、重放、爆破、漏洞管理,真·全缝进了一个 Windows 桌面应用。但缝得全不是坏事,至少你不需要在好几个工具之间来回切。装好、配好 LLM Key、说一句「帮我测试 https://xxx.com」,它自己就跑完侦察 → 测试 → 验证 → 报告全流程。

这篇文章不写广告词,聊聊它是什么、真实跑起来什么样、以及里面几个值得展开的技术设计。

二、它是什么:Agent 原生,不是「抓包 + AI」

功能上确实缝得多,但骨架不是简单拼装。市面上不少组合是抓包软件管流量、AI 在旁边给建议,渗透测试的流程是割裂的——侦察、测试、验证、报告分散在几个工具里,靠人当胶水。

Hemlock 反过来设计:让 Agent 成为工具的核心,抓包、重放、爆破、漏洞管理都作为它的能力存在。

Agent 自动渗透 + 人工验证闭环。
AI 跑完脏活累活;你在关键节点点头放行、复核证据、做最终判断。AI 不背锅,你说了算。

技术栈:Tauri v2(Rust 桌面壳)+ React 19 + FastAPI 后端 + mitmproxy 11 抓包代理 + SQLite

三、工具到底长啥样?

数据列表
重放器

爆破器

后面一些工具大家自行下载体验,

三、大家最关心的AI渗透测试用起来是什么样的?

声明:以下行为均在个人靶场中进行,截图仅用于展示工具效果,无任何引导行为,对未经授权的测试行为,开发者不承担任何责任。
情况下agent会怎么测试呢
侦察 → 测试 → 验证 → 报告
1.侦察:
2.测试:

验证:


报告(暂仅支持html格式)

四、技术亮点:几个值得展开的设计

1. ReAct 编排引擎 + 43 个内置工具,按需加载

工具链覆盖侦察 / 测试 / 验证 / 报告全阶段:send_requestrun_intruderverify_vulnerabilityreport_findingfuzz_pathsanalyze_jsrun_command……

关键设计是工具按需加载:30 个核心工具(HTTP 主循环)始终注入,14 个发现 / 文件类工具通过load_tools()按需启用。用户说一句话,不会全量塞满几十个工具定义——省 Token 也减轻模型的决策负担。工具结果还有自动化蒸馏:超大 HTTP 输出按需截断 + 摘要压缩,但保留flow_id等关键引用,Agent 随时能深查,省 Token 不伤判断力。

2. 上下文管理:不只是省钱,是不断链

渗透任务动辄几十上百次工具调用,上下文很容易爆炸。做了三层:

  • 稳定前缀缓存:system prompt 完全静态化,DeepSeek / OpenAI 的自动前缀缓存「会话内只付一次」,跨任务也不失效
  • 渐进式压缩:Session Memory 免费摘要 → LLM 驱动 AutoCompact → 确定性压缩兜底,熔断自动回退
  • 断点续跑(checkpoint):任务每 3 步自动保存快照,崩溃后重跑同一任务从断点继续——对长任务几乎是刚需

3. N-day 漏洞情报,但刻意限制它的使用频率

给 Agent 加联网查 CVE 的能力很容易,难的是别让它滥用。我把情报工具放进"按需组"——Agent 得先明确load_tools才能用,系统提示词里写明"先推理、确认组件版本后再查证"。原因很简单:AI 如果每步都去联网搜索,会变懒、变贵,而且没有自己思考。情报是验证假设用的,不是替代思考用的。

代理策略也做了区分:攻击流量永远直连目标(不进代理,不被干扰、不泄漏);情报流量默认直连,直连失败(比如被墙)才自动借用用户配置的上游代理重试一次。

4. 多 Agent 协作(5 个内置角色)

侦察员 / 攻击手 / 验证员 / 情报员 / 报告员共享渗透测试上下文,Coordinator 编排全流程,每个子 Agent 专职一块——像一支真实渗透小队。

5. 漏洞证据链闭环 + 三态验证

每个漏洞都附带原始请求/响应包作为证据;内置漏洞验证器 + 7 种验证方法,三态语义判定(真漏洞 / 疑似 / 误报)过滤误报;支持自动复测确认修复状态。

6. 人在环安全控制

敏感操作(DoS / 注入 / RCE / 数据删除)强制人工确认,300s 超时自动拒绝;所有请求都有授权范围校验。工具能碰什么、必须你点头才碰什么,边界写得很清楚。

五、核心功能一览

功能说明
🔍AI 自主渗透自然语言驱动,四阶段自主执行,全程可中断、可干预、可续跑
🕸️抓包代理mitmproxy 11,HTTP/HTTPS 解密,FlowTag 正则自动标注
🧪Repeater请求重放与编辑,多标签页管理
💥Intruder批量 payload 爆破,弱口令 / 参数 fuzz / WAF 绕过
🗂️漏洞管理证据链记录、状态跟踪、一键复测
🌐信息收集FOFA / Quake / Hunter / ZoomEye 等 9 引擎并行搜索
🧩MCP 集成外部 MCP 服务器工具动态注入,无限扩展 Agent 能力
🕳️N-day 情报组件+版本查已知漏洞(cve_lookup),联网搜利用细节(web_search)

六、能力边界

  • 通用漏洞(SQLi / XSS / SSRF / 越权等):\七种验证方法 + 三态语义判定过滤误报
  • 业务逻辑漏洞:靠 Agent 推理,复杂场景仍需要人深挖
  • WAF 识别与绕过:有98+技能库支撑,自动化闭环仍在完善
  • N-day 自动化验证:在识别完成系统组件之后,agent可自己去网上检索历史漏洞,复现漏洞(Nuclei 等漏扫工具的集成)在计划中

我们选择先把地基打扎实:Agent 原生架构、上下文管理、漏洞证据链——这些是长期有价值的东西。

七、怎么上手

三步开始:

  1. :GitHub Release 下载Hemlock_x.x.x_x64-setup.exe,双击安装(Windows x64)
  2. :设置页填入 LLM API Key(DeepSeek / OpenAI / 通义等均可)
  3. :创建项目,说一句「帮我测试 https://xxx.com」

开发模式:后端pip install -e ".[dev]"+python -m hemlock.cli(API 9876);前端npm run dev(5173);抓包代理 8080。

开源地址

  • 仓库:https://github.com/IHateTheWorld-LYK/Hemlock
  • Release:Windows 安装包,下载即用
  • 联系方式:📧 1878093812@qq.com(工具使用过程中遇到的任何问题,欢迎各位师傅联系反馈)

欢迎Star、提 Issue、PR 交流。也欢迎在评论区聊聊你对「AI 渗透测试」这个方向的看法。


免责声明:Hemlock 仅供安全研究和授权测试使用。使用者须确保已获得目标系统的合法授权,并遵守当地法律法规。对未经授权的测试行为,开发者不承担任何责任。

http://www.jsqmd.com/news/1351203/

相关文章:

  • Hackintool黑苹果配置终极指南:15分钟解决显卡、音频、USB三大难题
  • MyBatis动态SQL与关联查询实战指南
  • 精密机器人配件行业账期乱、回款慢?这套管理方案能落地
  • 钉钉自定义机器人:从Webhook原理到CI/CD监控告警实战
  • 分支定界算法原理与优化实践
  • 济南本地防水补漏哪家好?屋顶 卫生间 外墙 地下室 阳台堵漏师傅对比(2026年8月新) - 金信达
  • 网格一笔画:从欧拉路径到回溯算法的逻辑谜题求解
  • 开源智能体Hermes Agent:5美元部署具备长期记忆的自我进化AI助手
  • 不用付费存储!Linux NFS 实现多服务器文件实时共享
  • Anaconda误删恢复与数据科学环境备份指南
  • 聚酯树脂改性技术突破与应用场景拓展
  • GodotVMF项目启动与配置指南:从VMF解析到Godot场景导入
  • 【学习笔记】C语言(变量的定义与分类+变量类型分类+基本数据类型+布尔类型的使用+运算)
  • 避坑指南:心理咨询公司哪家靠谱?先看这3个关键指标再选
  • 2026年武汉地区华为数字能源与全光网经销商怎么选?服务能力与本地化交付解析 - 优质品牌商家
  • 深入理解AXI总线协议:从通道分离、握手机制到实战设计
  • 佛山本地防水补漏哪家专业?屋顶、卫生间、外墙、地下室、阳台漏水师傅测评(2026年8月新) - 金信达
  • Python爬虫入门:从基础到实战案例解析
  • 循环工程实战:从基础语法到企业级高并发任务处理
  • 数字99999999的数学特性与技术应用解析
  • 邯郸本地防水补漏如何挑选?屋顶/卫生间/外墙/地下室/阳台漏水检修实测(2026年8月新) - 金信达
  • 胖头鱼的技术专栏-456 全文检索到多模态混合检索:数据库减少AI Agent超96%的Token消耗(20260807)
  • 业财融合到底怎么做?财务不越位、不缺位,业务主动参与、共同算账
  • 未来荧黑字体终极指南:44款字体家族快速上手完整教程
  • AI Agent文件读写实战:基于ReAct框架实现自动化工具调用
  • Gemma 4 31B大模型一键部署指南:从Ollama到TGI的本地化实践
  • 软件测试实战:从开源项目到高薪Offer的完整项目经验构建指南
  • 从单表查询到多表 JOIN:MySQL 执行计划背后的秘密
  • 2026年泡菜废水治理怎么选?口碑与技术双优企业盘点
  • RAG知识库避坑:从文件到可用知识的全流程管控