文章总结: 该文档整理收录了102个网络安全相关的AI渗透测试工具,涵盖agent、skills和MCP,分类包括代码审计、渗透测试、漏洞扫描、CTF、逆向分析等,并提供了各工具的GitHub地址,为安全研究人员提供了丰富的开源资源参考。
综合评分: 72
文章分类: 渗透测试,安全工具,代码审计,ctf,逆向分析
AI渗透测试武器库【MCP、Skill、Agent 整合】
原创
DaoYiSecurity
DaoYiSecurity
道一安全
2026年9月14日 11:20
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
仓库地址见文末
SecSkills
收集整理渗透测试、漏洞扫描、代码审计、CTF、逆向、安全研究等网络安全相关的 Agent、Skills 和 MCP
📌 分类目录(共计 102 个)
Agent 46
代码审计 12
渗透测试漏洞扫描 16
JS逆向 2
skills检查 2
样本分析 1
应急响应 1
移动安全 2
CTF 1
红蓝对抗 1
逆向工程 1
报告编写 1
域渗透 1
微信小程序审计 1
MCP 1
安全研究 1
娱乐 12
Agent(46)
- strix — 开源 AI 黑客,发现并修复应用漏洞(一个多月 Star 从 41k 飙升至 60k,反超 shannon 登顶)github.com/usestrix/strix
- shannon — 面向 Web 应用和 API 的自主白盒 AI 渗透测试工具 github.com/KeygraphHQ/shannon
- pentagi — 全自主 AI 代理系统,执行复杂渗透测试任务 github.com/vxcontrol/pentagi
- PentestGPT — LLM 驱动的自动化渗透测试代理框架(早期标杆)github.com/GreyDGL/PentestGPT
- hexstrike-ai — MCP 服务器,让 AI Agent 自主运行 150+ 安全工具 github.com/0x4m4/hexstrike-ai
- cai — Cybersecurity AI 安全框架(已于 2026-08-28 归档,曾产出 18 篇论文、30+ CVE)github.com/aliasrobotics/cai
- CyberStrikeAI — Go 构建的 AI 原生安全测试平台 github.com/Ed1s0nZ/CyberStrikeAI
- T3MP3ST — 自主红队平台 / 多智能体进攻性安全元框架 github.com/elder-plinius/T3MP3ST
- Nettacker — OWASP 自动化渗透测试/漏扫框架 github.com/OWASP/Nettacker
- pentestagent — 黑盒安全测试 AI Agent 框架 github.com/GH05TCREW/pentestagent
- Cairn — 通用状态空间搜索引擎,自主渗透 github.com/oritera/Cairn
- redamon — AI 驱动的代理式红队框架 github.com/samugit83/redamon
- Pentest-Swarm-AI — 首个”蜂群”架构自主渗透平台 github.com/Armur-Ai/Pentest-Swarm-AI
- pentest-ai-agents — 将 Claude Code 转为攻击性安全研究助手 github.com/0xSteph/pentest-ai-agents
- CyberStrike — AI 驱动的进攻性安全代理,7300+ 安全技能 github.com/CyberStrikeus/CyberStrike
- guardian-cli — 生产级 AI 渗透 CLI(Gemini + LangChain)github.com/zakirkun/guardian-cli
- pentest-ai — MCP 服务器封装 205+ 安全工具 github.com/0xSteph/pentest-ai
- AutoPentestX — 自动化渗透测试与漏洞报告 github.com/Gowtham-Darkseid/AutoPentestX
- pentest-copilot — 浏览器端的道德黑客辅助工具 github.com/bugbasesecurity/pentest-copilot
- LuaN1aoAgent — 全自主 AI 渗透 Agent,XBOW >90% github.com/SanMuzZzZz/LuaN1aoAgent
- PentesterFlow/agent — 终端内 Agentic 进攻性安全 github.com/PentesterFlow/agent
- hackingBuddyGPT — 50 行代码内调用 LLM 协助伦理黑客 github.com/ipa-lab/hackingBuddyGPT
- nebula — AI 渗透助手 github.com/berylliumsec/nebula
- agentic-radar — LLM Agentic 工作流安全扫描器 github.com/splx-ai/agentic-radar
- xalgorix — 开源 AI 渗透测试 Agent github.com/xalgord/xalgorix
- Dark-Moon — AI 驱动的自主渗透测试引擎 github.com/ASCIT31/Dark-Moon
- ctf-agent — 自主 CTF solver,BSidesSF 2026 第一名 github.com/verialabs/ctf-agent
- Cyber-AutoAgent — XBOW 验证基准 85% github.com/westonbrown/Cyber-AutoAgent
- EVA — AI 辅助渗透测试代理 github.com/ARCANGEL0/EVA
- BreachWeave — Manager/Observer/Solver 多角色架构 github.com/m-sec-org/BreachWeave
- communitytools — 开源 Claude Code skills github.com/transilienceai/communitytools
- BoxPwnr — 15 个平台基准框架 github.com/0ca/BoxPwnr
- AutoPentest-DRL — 深度强化学习的自动化渗透测试 github.com/crond-jaist/AutoPentest-DRL
- Zen-Ai-Pentest — 多代理 AI 渗透框架 + 合规报告 github.com/SHAdd0WTAka/Zen-Ai-Pentest
- HackSynth — PicoCTF / OverTheWire 200 题 github.com/aielte-research/HackSynth
- deadend-cli — XBOW 黑盒 81%,约 $122 API 成本 github.com/straylabs-ai/deadend-cli
- BugTrace-AI — 漏洞追踪工具(已归档)github.com/yz9yt/BugTrace-AI
- seclab-taskflow-agent — GitHub Security Lab 出品 github.com/GitHubSecurityLab/seclab-taskflow-agent
- VulnBot — 多代理协作自主渗透测试 github.com/KHenryAegis/VulnBot
- tinyctfer — antix 微型意图运行时 github.com/chainreactors/tinyctfer
- nyuctf_agents — NYU CTF Bench 配套 github.com/NYU-LLM-CTF/nyuctf_agents
- AI-OPS — 基于开源 LLM 的渗透测试 AI 助手 github.com/antoninoLorenzo/AI-OPS
- cochise — 自主 Assumed Breach AD 渗透 github.com/andreashappe/cochise
- mapta — 多 Agent Web 应用安全评估 github.com/arthurgervais/mapta
- AI-VAPT — 自主 AI 漏洞评估与渗透测试框架 github.com/vikramrajkumarmajji/AI-VAPT
- Cyber-Zero — 无运行时训练网络安全代理(已归档)github.com/amazon-science/Cyber-Zero
代码审计(12)
- java-audit-skills — Java 代码审计 Claude Skills 集合 github.com/RuoJi6/java-audit-skills
- PHP-Code-Audit-Skill — PHP Web 白盒代码安全审计 Skill github.com/0xShe/PHP-Code-Audit-Skill
- PHP_AUDIT_SKILLS — 多智能体协作安全审计框架,支持 21 种漏洞类型 github.com/yunmengya/PHP_AUDIT_SKILLS
- java-audit-skill — 专业 Java 代码审计 Skill github.com/AuroraProudmoore/java-audit-skill
- zh-audit-skills-hub — 中文用户整理的代码审计 Agent Skills github.com/youki992/zh-audit-skills-hub
- skill-audit-skills — Claude Skills 安全审计工具,防供应链投毒 github.com/LeeFeee/skill-audit-skills
- Code Audit — 覆盖 55+ 漏洞类型,双轨审计模型 github.com/3stoneBrother/code-audit
- Security Auditor — 代码安全漏洞审查 clawhub.ai/jgarrison929/security-auditor
- Security Audit Toolkit — 代码库和基础设施安全审计 clawhub.ai/gitgoodordietrying/security-audit-toolkit
- dfyx_code_security_review — 五阶段标准化审计协议 github.com/EastSword/skill-dfyx_code_security_review
(注:原文中 dfyx_code_security_review 重复出现 3 次,分别指向主仓库和 skills_lab 目录,已合并去重)
渗透测试、漏洞扫描(16)
- HACK.SKILLS — 面向 Agent 的安全技能知识库 github.com/yaklang/hack-skills
- Sec-Skills — 网络安全相关的大模型 skill github.com/boqiqibo/Sec-Skills
- secknowledge-skill — 8.8 万真实漏洞案例 + 5600+ 安全文档知识库 github.com/Pa55w0rd/secknowledge-skill
- SkillSemgrep — 说句中文就能扫漏洞 github.com/KimYx0207/SkillSemgrep
- threat-modeling — AI 自动化软件风险分析 github.com/fr33d3m0n/threat-modeling
- pentest-skills — 自然语言完成专业渗透测试 github.com/crazyMarky/pentest-skills
- AutoSongshu Agent — 半自动驾驶渗透测试工作台 github.com/Cian233/AutoSongshu
- ghsa-skill-builder — 自动将漏洞库转化为结构化安全技能 github.com/yhy0/ghsa-skill-builder
- pentest-skills — 自动化渗透 agent skills github.com/Jumbo-WJB/pentest-skills
- Pentest Api Attacker — OWASP API 安全测试 clawhub.ai/0x-professor/pentest-api-attacker
- Pentest Auth Bypass — 认证绕过与账户接管测试 clawhub.ai/0x-professor/pentest-auth-bypass
- Nmap Pentest Scans — Nmap 扫描规划与报告 clawhub.ai/0x-professor/nmap-pentest-scans
- Security Scanner — 自动化安全扫描和漏洞检测 clawhub.ai/dmx64/security-scanner
- DeFiHackLabs-skill — 基于真实攻击案例的漏洞分析 github.com/HToTH/DeFiHackLabs-skill
- Anthropic-Cybersecurity-Skills — 817 个结构化技能覆盖 29 大安全域 github.com/mukul975/Anthropic-Cybersecurity-Skills
- awesome-skills-security — 基于 SecLists 精选 7 类技能 github.com/Eyadkelleh/awesome-skills-security
其他分类
JS逆向
- hello_js_reverse_skill — 逆向分析与爬虫对抗 github.com/WhiteNightShadow/hello_js_reverse_skill
- JS Reverse MCP — JavaScript 逆向工程 MCP 服务器 github.com/zhizhuodemao/js-reverse-mcp
skills检查
- CLS-Certify — Skill 安全检查 github.com/CatREFuse/cls-certify
- SkillGuard — OpenClaw Skill 安全检查工具 github.com/Fangwenky/SkillGuard
样本分析
- IDA-Skill — 让 AI Agent 像安全分析师一样分析恶意样本 github.com/miunasu/IDA-Skill
应急响应
- LinuxGun-skill — Linux 安全应急响应检查 github.com/sun977/LinuxGun-skill
移动安全
- android-h1 — 基于 HackerOne 真实报告的移动安全漏洞挖掘 github.com/s7safe/android-h1
- FlowDroidSkill — 基于 FlowDroid 和 Jadx 的 APK 安全分析 github.com/Tr0e/FlowDroidSkill
CTF
- ctf-skills — 覆盖 10 大类题型的 CTF 代理技能 github.com/ljagiello/ctf-skills
红蓝对抗
- anna-agent-skills — 覆盖全栈开发、安全攻防、逆向工程 github.com/crispvibe/anna-agent-skills
逆向工程
- reverse-skills — 逆向工程技能集 github.com/P4nda0s/reverse-skills
报告编写
- dfyx_skills_lab — 安全报告编写助手,自动生成标准化漏洞分析报告 github.com/EastSword/dfyx_skills_lab
域渗透
- Pentest Active Directory — AD 身份攻击路径评估 clawhub.ai/0x-professor/pentest-active-directory
微信小程序审计
- wxmini-security-audit — 微信小程序全自动安全审计,7 Agent 协作 github.com/sssmmmwww/wxmini-security-audit
MCP
- SO Analyzer MCP — Native 库分析工具,IDA Pro 替代品 github.com/1600822305/so-analyzer-mcp
安全研究
- sec-skills — 防御性安全研究工具集 github.com/Rvn0xsy/sec-skills
娱乐(12)
- 同事.skill — 将冰冷的离别化为温暖的 Skill github.com/titanwings/colleague-skill
- 女娲.skill — 蒸馏任何人的思维方式 github.com/alchaincyf/nuwa-skill
- X导师.skill — 6 位顶级 X 创作者方法论 github.com/alchaincyf/x-mentor-skill
- 老板.skill — 把老板炼入 token github.com/vogtsw/boss-skills
- 前任.skill — 把前任蒸馏成 AI Skill github.com/therealXiaomanChu/ex-skill
- 自己.skill — 与其蒸馏别人,不如蒸馏自己 github.com/notdog1998/yourself-skill
- 博主.skill — 咱要的是情绪价值 github.com/YourongZhou/chat_with_me
- 反蒸馏 Skill — Anti-distillation for employee Skills github.com/leilei926524-tech/anti-distill
- 赛博算命 Skill — 八字排盘与命理分析 github.com/jinchenma94/bazi-skill
- 月老 · 姻缘测算 Skills — 赛博月老算姻缘 github.com/Ming-H/yinyuan-skills
- Numerologist Skills — 奇门遁甲、紫微斗数 github.com/FANzR-arch/Numerologist_skills
- Master-skill — 汉传祖师大德教学角色生成器 github.com/xr843/Master-skill
仓库地址:https://github.com/DaoYiSec/SecSkills/tree/main
低价AI聚合站
中转站网址:https://ai.daoyivip.com/国产模型低至 1 折起,最高 0.35 折
GPT0.15倍率
Claude 0.12倍率
Grok0.2 倍率
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:道一安全 DaoYiSecurity
DaoYiSecurity《AI渗透测试武器库【MCP、Skill、Agent 整合】》