Автономный ИИ-агент на Claude Code для пентеста веба, AD и облака с полным циклом от разведки до отчёта
Универсальный сканер уязвимостей для контейнеров, файловых систем, Git-репозиториев и IaC (Terraform, K8s, Dockerfile) от Aqua Security. …
Инструмент проверки конфигурации безопасности AWS/Azure/GCP на соответствие CIS Benchmarks, GDPR, HIPAA, PCI-DSS, NIST. 500+ проверок: открытые …
Сканер уязвимостей для образов контейнеров и файловых систем — использует SBOM и базы данных CVE.
Рантайм-детектор угроз для контейнеров, Kubernetes и облачной инфраструктуры — проект CNCF. Отслеживает системные вызовы в реальном …
git clone https://github.com/nano-ctf/Naze.git cd Naze pip install -r requirements.txt python naze.py
Традиционная автоматизация работает по принципу «отправить все шаблоны → утонуть в ложных срабатываниях → разбирать вручную». Naze использует трёхуровневый подход. Эти механизмы единообразно применяются ко всем областям тестирования: веб, AD, инфраструктура, облака и LLM.
pt-verify)На каждом этапе (разведка / обнаружение / гипотеза / тест) выполняется подцикл наблюдение → вывод → дешёвая проверка → вердикт. Строгое разделение наблюдения и вывода не позволяет ошибочным выводам проникнуть на последующие этапы.
observation (alive_hosts.json, endpoints.json, ad_enum.json, …)
↓
inference ("this is a multi-tenant SaaS", "this endpoint is an IDOR candidate",
"this DC is Kerberoastable")
↓
cheap-verify (grep existing artefacts + at most a lightweight HEAD)
↓
verdict = confirmed / refuted / unknown
Если не обнаруживать ошибочные выводы на ранней стадии, последующие тесты тратят циклы на ложные срабатывания. Дешёвая проверка использует только регулярные выражения по уже собранным данным и максимум 1–2 HEAD-запроса, поэтому стоимость стремится к нулю, но точность заметно возрастает.
pt-oracle)Субъективность LLM исключена; каждый вердикт о наличие уязвимости определяется машинно-решаемыми булевыми критериями. Это главная причина, по которой Mythos достиг 100% на Cybench и самостоятельно обнаружил CVE-2026-4747 (RCE в FreeBSD возрастом 17 лет) — «используй Address Sanitizer как идеальный оракул крахов». Naze переносит этот принцип в тестирование веба, инфраструктуры, AD и облаков.
Каждый тип уязвимости определяет три группы сигналов:
required_signals: # all true → confirmed
- evaluator: timing_delta
criterion: (timing_probe - baseline) in [4000, 7000] ms
- evaluator: body_grep
criterion: matches /You have an error in your SQL syntax/
refutation_signals: # any true → refuted
- evaluator: http_status
criterion: status in [403, 406] and body contains "WAF"
inconclusive_signals: # neither refuted nor confirmed → refine
- evaluator: http_status
criterion: status in [500] and body unclear
| Тип уязвимости | Файл оракула | Основное машинное суждение |
|---|---|---|
| IDOR | oracles/idor_oracle.md |
Хеш кросс-доступа совпадает с данными только для жертвы |
| SQLi | oracles/sqli_oracle.md |
Временная дельта 4–7 с И подпись ошибки БД |
| XSS | oracles/xss_oracle.md |
Канарейка отражена в исполняемом DOM-контексте |
| SSRF | oracles/ssrf_oracle.md |
OOB-колбэк получен в течение 60 с |
| SSTI | oracles/ssti_oracle.md |
{{7*7}} → 49, ИЛИ OOB, ИЛИ по задержке |
| Race | oracles/race_oracle.md |
N+1 успешных результатов при отправке N параллельных запросов |
| RCE | oracles/rce_oracle.md |
OOB + вывод команды в ответе |
| Обход аутентификации | oracles/auth_bypass_oracle.md |
Переход статуса защищённого ресурса (401 → 200) |
| Открытый редирект | oracles/open_redirect_oracle.md |
Хост в заголовке Location отличается от целевого |
| LFI | oracles/lfi_oracle.md |
Известные подписи файлов (passwd, win.ini) |
| CORS | oracles/cors_oracle.md |
Отражённый ACAO + credentials=true |
| Отравление кеша | oracles/cache_poison_oracle.md |
Неиндексированный заголовок/параметр заражает ответ третьей стороны |
| HTTP-контрабанда | oracles/http_smuggling_oracle.md |
CL.TE / TE.CL / H2.* рассинхронизация подтверждена через diff сокетов |
| Инъекция промптов | oracles/prompt_injection_oracle.md |
Утечка системного промпта / эксфильтрация канарейки |
| Тип уязвимости | Файл оракула | Основное машинное суждение |
|---|---|---|
| Подписание SMB (инфраструктура) | oracles/smb_signing_oracle.md |
signing_status != required И попытка ретрансляции действительно успешна |
| Kerberoasting (AD) | oracles/kerberoast_oracle.md |
Получен TGS $krb5tgs$ И офлайн-взлом даёт открытый текст |
| ADCS ESC1 (AD) | oracles/adcs_esc1_oracle.md |
Уязвимый шаблон + выпущен сертификат с произвольным SAN + PKINIT выдаёт TGT/NT-хеш |
| Публичный бакет S3 (облака) | oracles/s3_public_bucket_oracle.md |
XML ListBucketResult при анонимном GET, ИЛИ анонимное чтение/запись объекта успешно |
| Избыточные привилегии IAM AWS (облака) | oracles/aws_iam_overprivilege_oracle.md |
Разрешающая политика доверия + живой sts:AssumeRole + подтверждённое значимое действие |
Каждый поставляется с соответствующим references/refinement_strategies/<type>_refinement.md и references/poc_templates/<type>_poc.md. Агент infra-tester-agent агрегирует выводы из scripts/infra/, scripts/ad/ и scripts/recon/cloud/ в единый test_result.json и отправляет его через pt-oracle аналогично любой веб-гипотезе. |
pt-refine)Когда оракул возвращает inconclusive, Naze эволюционирует полезную нагрузку до 4 раз в рамках одной гипотезы. Именно поэтому Mythos достиг 83% успешности PoC с первой попытки.
iter 1 (Tier 1: Canonical)
<svg/onload=alert(nz7a)>
→ oracle: inconclusive (HTML-entity escape)
↓
iter 2 (Tier 2: Encoding)
%3Csvg%2Fonload%3Dalert(nz7a)%3E
→ oracle: inconclusive (WAF block)
↓
iter 3 (Tier 3: Filter bypass / polyglot)
jaVasCript:/*-/*`/*...(polyglot payload)
→ oracle: CONFIRMED ✓
↓
pt-poc auto-generates a PoC → finding recorded
Правила каждого уровня находятся в references/refinement_strategies/<vuln_type>_refinement.md. Сигнал опровержения предыдущей итерации используется для выбора следующего уровня — например, вердикт waf_blocks_payload пропускает Уровень 2 и переход к Уровню 3.
pt-poc)Каждая подтверждённая гипотеза генерирует четыре файла в findings/<FIND-ID>/poc/:
| Файл | Назначение |
|---|---|
poc.sh |
Минимальное воспроизведение на основе curl (можно запускать в CI) |
poc.py |
Python requests (условная логика / тайминги / OOB-ожидания) |
burp.xml |
Импортируется в Burp Suite Repeater |
README.md |
Шаги воспроизведения + доказательства + влияние + рекомендации |
Данные жертвы хранятся как плейсхолдеры ({VICTIM_USER_ID} и т.д.), чтобы PoC можно было безопасно отправлять в отчёте об ответственном раскрытии.
/scope my-h1-program # engagement_type=external, scope=example.com
/engage example.com
Разведка → Обнаружение → Гипотеза → Тест (Оракул-Уточнение-PoC) → Отчёт.
/scope internal-2026q2 # engagement_type=internal, CIDR specified
/engage 192.168.10.0/24 --engagement-type internal
nmap + перечисление SMB/LDAP/Kerberos → загрузка графа BloodHound → Kerberoasting, векторы атак ADCS, принудительная аутентификация, аудит парольной политики → консолидированный findings.json.
/scope aws-review-2026
/engage my-aws-account --engagement-type cloud
scripts/recon/cloud/aws_enum.sh перечисляет IAM-политики, доступность S3, группы безопасности, поверхность Lambda — затем генерирует и проверяет гипотезы в отношении уязвимых конфигураций.
/post-exploit internal-2026q2 FIND-001
В отношении подтверждённой находки RCE, без разрушения, перечисляется доступная внутренняя сеть, инвентаризируются доступные серверы БД и оценивается объём доступных PII. scripts/post-exploit/pivot_mapper.sh документирует горизонтальные пути (без их выполнения).
/compliance internal-2026q2 --framework pci-dss
Сопоставляет существующие находки с каждым требованием PCI-DSS v4.0 и генерирует отчёт об анализе пробелов. Используйте --framework all для охвата OWASP + PCI + NIST + SOC 2 за один проход.
/engage chatbot.example.com --engagement-type external
# discovery-agent identifies /chat, /complete as AI endpoints
# → llm-tester runs → verdict via prompt_injection_oracle
Утечка системного промпта, косвенная инъекция, злоупотребление инструментами. Поскольку LLM являются вероятностными, подтверждённый вердикт требует ≥ 2 / 3 воспроизведений.
git clone https://github.com/nano-ctf/bb-hunter.git naze
cd naze
export NAZE_ROOT=$(pwd)
# Open this directory in Claude Code.
# Persist the export in ~/.bashrc or ~/.zshrc.
Критически важно: NAZE_ROOT используется каждой командой, навыком и агентом. Скрипты не будут работать, если она не установлена.
/install-tools
Устанавливает 25+ инструментов за один раз (Веб / AD / Инфра / Облака / Пост-эксплуатация). См. Перечень инструментов.
/scope <engagement_id>
Интерактивно записывает активы, engagement_type, rules_of_engagement.prohibited_actions, лимиты запросов и учётные данные тестовых аккаунтов. hooks/scope-guard.sh автоматически блокирует трафик за пределами области.
/engage <target>
Результаты записываются в workspace/programs/<target>/ или workspace/engagements/<engagement_id>/.
/recon <target> # recon only
/hypothesis <target> # hypothesis generation only (expects recon artefacts)
/test HYP-001 # test a single hypothesis (Oracle-Refine-PoC loop)
/report <target> # generate report
/post-exploit <id> FIND-xxx # post-exploit a confirmed finding
/compliance <id> # compliance mapping
| Команда | Описание | Типичный случай использования |
|---|---|---|
/install-tools |
Установить 25+ инструментов для пентеста одной командой | Первоначальная настройка |
/scope <engagement_id> |
Зарегистрировать информацию о взаимодействии (тип, RoE, лимиты запросов) | Перед любым взаимодействием |
/engage <target> |
Полный конвейер (Разведка → Обнаружение → Гипотеза → Тест → Отчёт) | Веб BB, пентест AD, облачный обзор |
/recon <target> |
Только разведка | Дифференциальная разведка |
/hypothesis <target> |
Только генерация гипотез (ожидается наличие артефактов разведки) | Повторный запуск с новыми данными |
/test <HYP-ID \| top5 \| chain:CHAIN-001> |
Тестирование гипотезы (Оракул-Уточнение-PoC) | Одиночный / пакетный / цепочка |
/post-exploit <eng_id> <FIND-ID> |
Демонстрация влияния подтверждённой находки | Внутреннее перечисление после PII-размер после IDOR |
/compliance <eng_id> [--framework …] |
Сопоставление находок с фреймворком + анализ пробелов | Оценки PCI, аудиты |
/report <target> |
Черновик отчёта (форматы H1 / Bugcrowd / внутренние) | Отправки, документы |
/status [target] |
Прогресс / состояние контрольных точек | Длительная верификация |
/diff <target> |
Разница с предыдущим запуском | Непрерывный мониторинг |
/retest <target> |
Повторная проверка ранее найденных уязвимостей | Верификация исправлений |
| ### Основные флаги |
Всё включено по умолчанию. Эти флаги отключают опции:
| Флаг | Действие |
|---|---|
--engagement-type <external\|internal\|cloud\|full_scope> |
Принудительно задать тип engagements |
--no-verify |
Пропустить все подциклы проверки (устаревшие / A-B) |
--no-refine |
Остановиться после Tier 1 |
--no-poc |
Пропустить автоматическую генерацию PoC |
--framework <name> |
Ограничить /compliance одной рамкой (framework) |
Устанавливаются через /install-tools:
| Категория | Инструменты |
|---|---|
| Веб-пентест | subfinder, amass, assetfinder, httpx, katana, ffuf, feroxbuster, nuclei, dalfox, sqlmap, arjun, kiterunner, js-snitch, interactsh-client, gowitness |
| Active Directory | enum4linux-ng, impacket, netexec, bloodhound-python, certipy, kerbrute |
| Инфраструктура | nmap, naabu, testssl.sh, onesixtyone, snmpwalk |
| Облачные сервисы | aws-cli, az-cli, gcloud |
| Пост-эксплуатация | linpeas, winpeas |
| Kubernetes | kubectl, kubeaudit |
| Обнаружение секретов | gitleaks, trufflehog |
naze/
├── CLAUDE.md # Global Claude Code operating rules
├── README.md / README_JP.md
├── commands/ # /xxx command definitions (12)
├── skills/ # pt-xxx skills (14)
├── agents/ # specialist agents (12)
├── references/
│ ├── attack_patterns/
│ ├── app_archetypes/
│ ├── chain_templates/
│ ├── ai_llm_patterns/
│ ├── oracles/ # ★ crash-oracle definitions (Web 14, Infra/AD/Cloud 5)
│ ├── refinement_strategies/ # ★ payload-evolution tiers
│ ├── poc_templates/ # ★ PoC generation templates
│ ├── verify/ # ★ cheap_check dictionary
│ ├── infra_patterns/
│ ├── compliance_mappings/
│ └── report_templates/
├── scripts/
│ ├── recon/ ad/ infra/ cloud/ scanner/ auth/
│ ├── post-exploit/ compliance/
│ ├── oracles/ # apply_oracle.sh, oracle_runner.py
│ ├── refinement/ # refine_loop.sh
│ ├── poc/ # generate_poc.sh
│ ├── verify/ # recon_verify, discovery_verify, preflight_request
│ ├── tracker/ # accuracy_report, bounty_analytics
│ └── pt-common/
├── hooks/ # scope-guard, rate-limiter, checkpoint, …
├── examples/ # sample_program/, sample_engagement/ — runnable fixtures
└── workspace/ # execution results (gitignored)
★ = конвейер в стиле Mythos.
workspace/metrics/hypothesis_accuracy.json — центральное хранилище метрик.
total_hypotheses, total_confirmed, total_rejected, overall_accuracy.by_type) — предсказанный vs. наблюдаемый коэффициент уверенности по каждому типу; calibration_gap выявляет переуверенность.by_app_type) — SaaS / Ecommerce / Fintech / AI-Integrated и т.д.by_stage, by_inference_class) — точно определяет, где происходит потеря: на этапе разведывательного вывода, генерации гипотез или проектирования тестов.oracle_metrics) — распределение вердиктов по типам уязвимостей.confirmed_at_iter_1 / total_hypotheses_refined — это метрика Naze-а, соответствующая показателю «83% с первой попытки».# Full report
bash scripts/verify/accuracy_tracker_granular.sh report
# Per-type detail
bash scripts/tracker/accuracy_report.sh
Конкретные следующие шаги, отслеживаемые в кодовой базе (см. naze-automation-design-v4-delta.md §Phase 6 и FAQ Q5):
scripts/infra/ в references/oracles/.PR-ы с любыми из этих улучшений приветствуются — см. Участие в проекте.
Naze распространяется под лицензией MIT и построен на Anthropic Claude Code. Быстрее всего внести вклад, добавив новый тип уязвимости — это рецепт из 4 файлов:
references/oracles/<type>_oracle.md — определение Crash Oraclereferences/refinement_strategies/<type>_refinement.md — полезные нагрузки Tier 1–4references/poc_templates/<type>_poc.md — шаблон PoC в 4 форматахeval_<type> в словарь EVALUATORS в scripts/oracles/oracle_runner.pyОриентируйтесь на oracles/idor_oracle.md и oracles/smb_signing_oracle.md — всё остальное подключится автоматически. Полное руководство: CONTRIBUTING.md. Issues и PR-ы рассматриваются человеком; безопасные вклады следуют SECURITY.md.
/scope internal-xxx с engagement_type=internal → /engage <cidr> автоматически запускает nmap + BloodHound + Kerberoasting + проверку векторов атак ADCS.engagement_type=cloud перечисляет AWS / Azure / GCP + публичные бакеты + ревизию IAM.infra-tester-agent проверяет подписание SMB, подписание LDAP, SSL/TLS, учётные данные по умолчанию и уровень исправлений.llm-tester.engagement_type?| Тип | Предназначение | Основные используемые навыки |
|---|---|---|
external |
Веб-багбаунти, аудит внешних активов | pt-recon (Web), pt-discovery, pt-scanner, pt-authtest |
internal |
Аудит корпоративной сети, AD-пентест | pt-infra (AD/SMB/LDAP), pt-recon (nmap), pt-post-exploit |
cloud |
Аудит AWS / Azure / GCP | pt-infra (cloud_enum), pt-recon (облачные активы) |
full_scope |
Всё вышеперечисленное вместе | всё |
/scope <id> запрашивает параметры интерактивно.
Обычные сканеры (nuclei, Burp Scanner и т.д.) запускают каждый шаблон, поэтому разные охотники постоянно находят одни и те же проблемы («риск дублирования»). Гипотезно-ориентированный подход задаёт вопрос: «учитывая контекст этого приложения, какие уязвимости наиболее вероятны?» — и затем целенаправленно атакует их — вы с большей вероятностью найдёте то, что упустили другие охотники. Naze напрямую включает duplication_risk в priority_score.
--no-verify / --no-refine / --no-poc?--no-poc.| Возможность Mythos | Статус Naze |
|---|---|
| Оракул детектируемых крашей (аналог ASan) | ✅ 14 типов веб-уязвимостей + 5 инфраструктурных/AD/облачных (SMB Signing, Kerberoast, ADCS ESC1, S3 Public Bucket, AWS IAM Overprivilege) |
| Итеративный цикл уточнения (чтение → коррекция → повтор) | ✅ 4 уровня × макс. 4 итерации |
| Автогенерация PoC | ✅ 4 формата одновременно (sh/py/xml/md) |
| Детерминированные вердикты | ✅ Одинаковый вход → одинаковый выход |
| Подавление ложноположительных срабатываний | ✅ false_positive_guards всегда контролируют подтверждение |
| Метрики (процент успеха с первой попытки) | ✅ Отслеживается confirmed_at_iter_1 |
| Анализ исходного кода | ❌ Сегодня только чёрный ящик (планируется анализ зависимостей OSS — см. Дорожную карту) |
| Запуск PoC в Docker-песочнице | ❌ Сегодня только HTTP (планируется — см. Дорожную карту) |
Дополнительные инфраструктурные оракулы (подписание LDAP, SSL/TLS, учётные данные по умолчанию) и AD-оракулы (AS-REP roasting, ESC2-ESC11) всё ещё находятся на дорожной карте; соответствующие скрипты scripts/infra/*.sh и scripts/ad/*.sh продолжают обеспечивать собственные булевы проверки до их миграции.
oracles/idor_oracle.md) — двухаккаунтный дизайн хорошо обобщаетсяoracles/ssrf_oracle.md) — Interactsh OOB имеет практически нулевой процент ложных срабатыванийoracles/sqli_oracle.md) — комбинация дельты по времени 4–7 сек и сигнатуры БДПоскольку LLM вероятностны, prompt_injection_oracle.md использует порог воспроизводимости 3/5.
Каждая фаза записывает checkpoint.log, поэтому /engage <target> --resume возобновляет с точки сбоя. Для отдельных скриптов проверьте workspace/<engagements|programs>/<id>/<phase>/checkpoint.log и перезапустите с соответствующего шага.
Четыре файла — и готово — см. Участие.
Каждый HTTP / SMB / LDAP-запрос проходит через hooks/scope-guard.sh. Трафик вне скоупа блокируется и логируется. engagement.json rules_of_engagement.prohibited_actions (например, «без DoS», «без выгрузки продакшн-данных») также строго соблюдается каждым агентом.
По умолчанию 10 запросов/с с адаптивным режимом (автозамедление при 429). Между гипотезами вставляется пауза 3–5 сек. Переопределите для каждого задания в engagement.json.
MIT License
Copyright (c) 2025 Naze Contributors
Данная лицензия разрешает лицам, получившим копию данного программного обеспечения и связанных с ним файлов документации (далее «Программное обеспечение»), свободно использовать Программное обеспечение без ограничений, включая неограниченное право на использование, копирование, изменение, слияние, публикацию, распространение, сублицензирование и/или продажу копий Программного обеспечения, а также лицам, которым Программное обеспечение предоставлено, при условии соблюдения следующих условий:
Указанное уведомление об авторском праве и данное уведомление о лицензии должны быть включены во все копии или существенные части Программного обеспечения.
- Внутренняя / AD пентест: подписанный контракт + письменные Правила ведения (RoE)
- Облачный аудит: письменное согласие владельца аккаунта и соблюдение соответствующей политики пентеста AWS / Azure / GCP
- engagement.json rules_of_engagement.prohibited_actions (например, DoS, уничтожение продакшн-данных, реальный exfil) строго соблюдаются каждым агентом.
- Раскрывать любые находки через Согласованное раскрытие.
- Лицензия MIT. Авторы не несут ответственности за вред, причинённый использованием этого программного обеспечения.
CLAUDE.md — Глобальные правила работы Claude Codenaze-automation-design-v3.md — 3-этапная архитектура чанкингаnaze-automation-design-v4-delta.md — дельта v4 (+11 типов атак + AI/LLM)naze-implementation-blueprint.md — Дизайн подагентов + Хуков + Навыковnaze-agent-teams-guide.md — Паттерны команд агентов