تبدیل ۱۰۰ ابزار هک به یک ایجنت نفوذ همهکاره؛ با پروژه متنباز RedAmon آشنا شوید!
پروژه متنباز RedAmon با ترکیب بیش از ۱۰۰ ابزار تست نفوذ و بهرهگیری از ایجنتهای هوشمند مبتنی بر LangGraph، فرآیند عملیات تیم قرمز را از شناسایی اهداف تا اصلاح کد به صورت خودکار درآورده است. این فریمورک با لایسنس MIT، گراف سطح حمله و سازوکار یکپارچه در داکر، توجه جامعه امنیت و توسعهدهندگان گیتهاب را به خود جلب کرده است.

در یک نگاه (نکات کلیدی خبر)
خلاصه مهمترین نکات و تحولات این گزارش برای مطالعه سریع
- پروژه متنباز و ترند RedAmon با بیش از ۲۷۰۰ ستاره در گیتهاب، حدود ۱۰۰ ابزار امنیتی کالی لینوکس و پایگاه داده گرافی Neo4j را به یک ایجنت هوشمند تبدیل کرده است.
- این ابزار به کمک LangGraph از اسکن اولیه پورتها تا ساخت زنجیره نفوذ و حتی نوشتن پچ اصلاح باگ و ارسال مستقیم پولریکوئست در گیتهاب را انجام میدهد.
- با وجود اتوماسیون چشمگیر مبتنی بر مدلهای زبانی، تصمیمگیری نهایی درباره ادغام و انتشار کدهای اصلاحشده همچنان در دست کارشناسان انسانی باقی میماند.
تبدیل ۱۰۰ ابزار امنیتی به یک خط لوله تمامعیار تیم قرمز با هوش مصنوعی
پروژه متنباز RedAmon با جلب هزاران ستاره در گیتهاب حسابی سر و صدا کرده است؛ فریمورکی اختصاصی که فرآیند ارزیابیهای امنیتی مجاز و قانونی را از مرحله شناسایی اولیه تارگت گرفته تا ارائه پول ریکوئست و پچ رفع باگ به صورت یکپارچه پیش میبرد. این پروژه توسط ساموئل جیامپیری ساخته شده و به همراه ریتش گوهیل (پژوهشگر حوزه امنیت) توسعه داده میشود. سازوکار کلی آن ترکیبی جذاب از حدود ۱۰۰ ابزار تخصصی هک و امنیت، یک ایجنت هوشمند متکی بر LangGraph، پایگاهداده گرافی Neo4j برای تحلیل سطح حمله، و یک رابط وب شیک در قالب استک Docker Compose است.
به لطف لایسنس MIT، هر کسی میتواند این پروژه را بر اساس نیاز خود شخصیسازی کرده و روی سرورهای اختصاصی خود میزبانی کند. دلیل اصلی این حجم از استقبال هم کاملاً مشخص است: RedAmon داراییهای هدف را شناسایی میکند، ابزارهای تهاجمی مناسب را به صورت خودکار به خط میکند، مسیرهای نفوذ را ثبت مینماید، آسیبپذیریها را اولویتبندی کرده و حتی دستبهکد شده و با ارسال مستقیم Pull Request در گیتهاب، باگ را رفع میکند! البته تأیید نهایی وصلهها و اطمینان از ایمن بودن کد اصلاحشده کماکان بر عهده کارشناسان انسانی است.
عملیات تیم قرمز (Red Teaming) در واقع شبیهسازی رفتار یک نفوذگر واقعی تحت مجوزهای مشخص است. سیستم RedAmon بخش اعظمی از این مسیر پیچیده را به کمک مدلهای بزرگ زبانی خودکارسازی کرده است؛ بنابراین بازدهی نهایی آن ارتباط مستقیمی با دامنه هدف، قدرت مدل هوش مصنوعی استفادهشده، کانفیگ ابزارها و نظارت اپراتور دارد. هرچند ستارههای پرشمار گیتهاب نشاندهنده جذابیت بالای پروژه در میان متخصصان است، اما عیار واقعی آن با بنچمارکهای تکرارپذیر در تقابل با کارشناسان خبره نفوذ سنجیده خواهد شد.
شش ستون اصلی زیر سقف یک پلتفرم یکپارچه
سیستم RedAmon سرویسهای کلیدی خود را داخل کانتینرهای مجزای داکر ایزوله کرده و تعامل میان آنها را از طریق API برقرار میکند. این معماری ماژولار باعث میشود اسکنرها، ایجنتها، پایگاه داده ذخیرهسازی و موتور اصلاح کد کاملاً مستقل از هم کار کنند و در عین حال، ارکستریتور پروژه نمای ۳۶۰ درجه و شفافی از کل عملیات داشته باشد.
بخش سیستم | نقش و کارکرد |
|---|---|
پایپلاین شناسایی (Reconnaissance) | اجرای موازی فرآیندهای کشف سابدامین، اسکن پورتها، کاوش وبسرورها، پیمایش منابع و شناسایی آسیبپذیریها. |
ارکستریتور ایجنت هوش مصنوعی | استفاده از LangGraph برای تحلیل یافتهها، انتخاب ابزارهای هک، مدیریت مراحل نفوذ و دریافت دستورات اپراتور از طریق چت تعاملی. |
گراف سطح حمله (Attack Surface Graph) | ذخیرهسازی داراییها، کشفیات امنیتی و پیوندهای میان آنها در Neo4j با استفاده از ۱۷ نوع گره (Node) و بیش از ۲۰ نوع رابطه مختلف. |
سامانه EvoGraph | ثبت زنجیرههای حمله و مشاهدات قبلی در طول نشستهای مختلف بهمنظور جلوگیری از انجام کارهای تکراری. |
موتور CypherFix | اولویتبندی یافتههای امنیتی در گراف، پیشنهاد تغییرات در کدهای منبع و ایجاد خودکار پولریکوئست (PR) در گیتهاب. |
موتور تنظیمات پروژه (Project Settings) | فراهم کردن بیش از ۵۰۰ گزینه تنظیمی و کنترلی مختلف برای پروژه از طریق رابط کاربری تحت وب. |
از کشف اولیه اهداف تا ارسال پول ریکوئست نهایی
جریان کاری مستندسازیشده در RedAmon طبق یک فرآیند ششمرحلهای پیش میرود:
- شناسایی و دیدهبانی (Reconnaissance): کانتینرهای مبتنی بر کالی لینوکس به صورت خودکار هاستها، سرویسهای فعال، آدرسهای وب و آسیبپذیریهای احتمالی سیستم را شکار میکنند.
مطالب مرتبط و پیشنهادی

رکورد ۸۳۳ هزار دانلود ماهانه برای LEGAL-BERT؛ وقتی توسعهدهندهها قید مدلهای گرانقیمت را میزنند!
مدل زبانی تخصصی LEGAL-BERT با ثبت بیش از ۸۳۳ هزار دانلود در ماه روی پلتفرم هاگینگ فیس حسابی خبرساز شده است. این ابزار جمعوجور و تخصصی نشان میدهد که برای پردازش و تحلیل متون حقوقی، حتماً نیازی به مدلهای غولپیکر و پرهزینه ندارید و گزینههای بهینه همچنان در اوج هستند.

جاسوسی هوش مصنوعی در محل کار؛ کارمندان میگویند کارفرماها باید قانوناً مچگیریهایشان را لو بدهند!
نظرسنجیهای تازه نشان میدهد که بیشتر کارمندان حس میکنند مدیرانشان با ابزارهای هوش مصنوعی تمام حرکات آنها را زیر نظر گرفتهاند. حالا بیش از ۸۰ درصد شاغلان خواستار تصویب قانونی شدهاند که شرکتها را مجبور کند هرگونه مچگیری و نظارت هوش مصنوعی در محیط کار را رسماً اعلام کنند.

گزارش داغ مایکروسافت از نفوذ جهانی هوش مصنوعی؛ امارات در صدر و رتبه عجیب آمریکا!
مایکروسافت در تازهترین گزارش خود از ضریب نفوذ هوش مصنوعی در جهان پرده برداشت؛ آماری شگفتانگیز که نشان میدهد امارات و سنگاپور با فاصلهای خیرهکننده پیشتاز دنیا هستند و در مقابل، آمریکا در رتبه ۲۱ جا مانده است. همچنین الگوی استفاده از هوش مصنوعی میان کشورهای غربی و کشورهای در حال توسعه، از تفاوتی عمیق میان کاربردهای روزمره و آموزش پرده برمیدارد.
دیدگاه ها و گفتگوی تخصصی
نظرات خود را با جامعه مخاطبان وایر ای آی در میان بگذارید
هنوز دیدگاهی برای این مطلب ثبت نشده است
اولین نفری باشید که دیدگاه، تحلیل یا دیدگاه خود را درباره این موضوع با دیگران به اشتراک می گذارد.