【Deepaudit-国产 AI 代码审计平台(Github 6k+star)】

发布时间:2026/9/28 0:14:28

【Deepaudit-国产 AI 代码审计平台(Github 6k+star)】
分享一个国产开源的AI代码审计项目。个人用下来感觉挺不错的。DeepAudit 是GitHub上 lintsinghua 开发的一个开源的AI代码安全审计平台。它定位为“人人拥有的AI黑客战队”旨在让漏洞挖掘更简单、更普及。它的核心亮点在于采用 Multi-Agent多智能体协作架构模拟安全专家的思维模式进行自动化审计。目前该项目在GitHub上已获得超过21k Star并已成功发现49个CVE漏洞和6个GHSA安全公告。️ 核心架构四个AI“专家”协同作战DeepAudit不是简单的规则扫描而是由四个各司其职的AI Agent协作完成审计· Orchestrator总指挥负责制定审计计划、协调各Agent工作并汇总生成最终报告。· Recon Agent侦察兵扫描项目结构识别技术栈和API入口勾勒出潜在“攻击面”。· Analysis Agent分析师结合内置的RAG知识库含CWE/CVE数据和代码语义进行深度漏洞挖掘。· Verification Agent验证师最关键的环节。自动为发现的漏洞生成PoC概念验证脚本并在Docker沙箱中执行验证。验证失败的漏洞会被直接丢弃极大降低了误报率。 主要功能与工作流程用户只需导入项目DeepAudit便会自动完成从分析到出报告的全流程1. 一键部署与私有化支持Ollama等本地模型部署确保核心代码数据安全。2. 两种审计模式· Agent深度审计完整走完上述四Agent协作的流程适合全面安全检测。· 即时分析快速分析代码片段覆盖安全、性能等多维度问题。3. 多源导入与报告支持从GitHub/GitLab导入项目或上传ZIP文件审计完成后可一键导出PDF/Markdown/JSON格式的专业报告。4. 广泛的检查能力支持检测SQL注入、XSS、命令注入等12类漏洞覆盖Python、JavaScript、Java等主流语言并集成了Semgrep、Gitleaks等知名扫描工具。 实战成果DeepAudit已在多个知名开源项目中发现了真实漏洞。例如在对OpenClaw项目的审计中发现了6个已被官方确认的安全漏洞类型包括命令注入、远程代码执行、凭证泄露等。在禅道PMS、Dataease等项目中挖掘出的漏洞也获得了CVE编号。DeepAudit 官方主要推荐使用 Docker 进行部署整个过程可以非常快速也支持源码构建。 前提准备部署前请确保系统满足以下要求· Docker版本 20.10· Docker Compose版本 2.0· 硬件至少 4GB 内存推荐 8GB和 10GB 可用磁盘空间· 网络如需调用云端大模型 API需保证网络畅通使用本地 Ollama 则可离线部署。 部署方式方式一一键生产部署最推荐直接使用预构建镜像无需克隆代码。bashcurl -fsSL https://raw.githubusercontent.com/lintsinghua/DeepAudit/v3.0.0/docker-compose.prod.yml | docker compose -f - up -d方式二国内加速部署专为国内用户设置使用南京大学镜像加速。bashcurl -fsSL https://raw.githubusercontent.com/lintsinghua/DeepAudit/v3.0.0/docker-compose.prod.cn.yml | docker compose -f - up -d方式三开发部署源码构建适用于二次开发或定制配置。bashgit clone https://github.com/lintsinghua/DeepAudit.gitcd DeepAuditcp backend/env.example backend/.env# 编辑 backend/.env 填写你的 LLM API 密钥等配置[reference:15]docker compose up -d✅ 验证部署执行 docker ps 命令确认以下 4 个核心服务容器均在运行· frontend前端界面端口 3000· backend后端 API端口 8000· redis缓存与队列· dbPostgreSQL 数据库启动成功后浏览器访问 http://localhost:3000 即可开始配置 LLM 模型。 总结DeepAudit是一个将AI Agent、RAG和沙箱验证技术整合在一起的自动化代码审计平台。它通过模拟安全专家的协作模式旨在提供更智能、更准确的漏洞挖掘体验。项目采用 AGPL-3.0 许可证你可以通过其 GitHub仓库 了解部署详情。

相关新闻

STM32F767ZG与SLO2016工业通信方案实战指南

STM32F767ZG与SLO2016工业通信方案实战指南

2026/8/23 1:11:22

1. 为什么选择SLO2016与STM32F767ZG组合 在工业通信领域,稳定高效的信息传递系统往往需要硬件与协议的完美配合。SLO2016作为专业通信模块,与STM32F767ZG这款高性能微控制器的组合,恰好满足了这一需求。STM32F767ZG采用ARM Cortex-M7内核&…

INSERT INTO 语句的底层契约与生产级避坑指南

INSERT INTO 语句的底层契约与生产级避坑指南

2026/8/23 1:11:22

1. 为什么 INSERT INTO 是每个 SQL 使用者必须亲手写过十遍的语句刚带新人做数据库项目时,我总让他们在本地 PostgreSQL 里建一张test_users表,然后手动敲三遍INSERT INTO:第一遍错漏括号,第二遍列名和值数量对不上,第…

Plone 4.2 Collections重构:从索引耦合到所见即所得的范式校准

Plone 4.2 Collections重构:从索引耦合到所见即所得的范式校准

2026/9/26 22:39:03

1. 项目概述:Plone 4.2 中 Collections 的重构不是“功能升级”,而是架构归位 “New, Simpler Collections in Plone 4.2”这个标题乍看像是一次常规迭代,但如果你在2012年前后深度参与过 Plone 4.0 或 4.1 的内容管理实践,就会立…

CANN/GE ACL数据集缓冲区添加函数

CANN/GE ACL数据集缓冲区添加函数

2026/9/26 19:14:12

aclmdlAddDatasetBuffer 【免费下载链接】ge GE(Graph Engine)是面向昇腾的图编译器和执行器,提供了计算图优化、多流并行、内存复用和模型下沉等技术手段,加速模型执行效率,减少模型内存占用。 GE 提供对 PyTorch、Te…

用ffmpeg高效批量调整图片尺寸的实战指南

用ffmpeg高效批量调整图片尺寸的实战指南

2026/9/27 1:30:29

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

Transformers 音频特征提取工具库 audio_utils 全解析:从 Mel 刻度换算到对数 Mel 频谱

Transformers 音频特征提取工具库 audio_utils 全解析:从 Mel 刻度换算到对数 Mel 频谱

2026/9/27 1:30:37

Transformers 音频特征提取工具库 audio_utils 全解析:从 Mel 刻度换算到对数 Mel 频谱 【免费下载链接】transformers 🤗 Transformers: the model-definition framework for state-of-the-art machine learning models in text, vision, audio, and mu…

RustFS 多节点集群重启与滚动升级实战:Readiness、Quorum 与 Degraded 模式完全指南

RustFS 多节点集群重启与滚动升级实战:Readiness、Quorum 与 Degraded 模式完全指南

2026/9/27 1:30:35

RustFS 多节点集群重启与滚动升级实战:Readiness、Quorum 与 Degraded 模式完全指南 【免费下载链接】rustfs 🚀2.3x faster than MinIO for 4KB object payloads. RustFS is an open-source, S3-compatible high-performance object storage system sup…

Java Integer缓存揭秘:128陷阱原理、避坑与面试全解

Java Integer缓存揭秘:128陷阱原理、避坑与面试全解

2026/9/27 1:30:34

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

RustFS Scanner 数据用量发布权威性决策:配额准入如何获得可用的权威依据

RustFS Scanner 数据用量发布权威性决策:配额准入如何获得可用的权威依据

2026/9/26 16:36:51

RustFS Scanner 数据用量发布权威性决策:配额准入如何获得可用的权威依据 【免费下载链接】rustfs 🚀2.3x faster than MinIO for 4KB object payloads. RustFS is an open-source, S3-compatible high-performance object storage system supporting mi…

远程协作的工作台整理

远程协作的工作台整理

2026/9/26 14:29:04

远程协作的工作台整理远程协作的核心不是再加一个工具,而是让交接信息足够完整。异步任务要写明目标、输入位置、完成标准和需要决策的人。 工作台的最小配置 将日程、待办、代码和沟通入口收拢到少数固定位置;通知按紧急程度分层。工作台不需要模仿办公…

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

2026/9/26 13:57:22

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能分类:[AI/大模型]细分主题:AI 增强型 CI/CD 流水线自动化与 GitOps 实践:Agent 工作流、工具调用与任务拆解:从原型到生产的验收清单很多团队在尝试用大…

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

2026/9/26 23:35:16

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场分类:[工程技术]细分主题:Kubernetes 生产环境运维与排障实战:可复制的项目复盘模板与决策记录大部分团队的事故复盘报告,最后都变成了躺在 Confluence 或钉…