osmedeus

一键编排安全扫描,自动发现攻击面,提升渗透效率。

osmedeus 是一个用 Go 编写的现代化安全编排引擎,旨在自动化执行漏洞扫描和攻击面管理流程。它通过工作流(Workflow)的概念,将信息收集、端口扫描、漏洞检测、子域名枚举、敏感信息发现等众多安全工具串联起来,实现一键式、可定制的自动化安全评估。项目解决了安全团队在渗透测试和红队行动中手动操作大量工具、效率低下、流程难以标准化的问题。其核心能力包括:强大的工作流引擎,支持并行执行和依赖管理;内置丰富的扫描模板和插件;提供清晰的报告输出;支持 API 和 CLI 两种交互方式,便于集成到 CI/CD 管道。osmedeus 适合安全研究人员、渗透测试人员和企业安全团队,用于持续监控自身资产的安全状况。

开源 free 开源模型
访问官网 ↗ GitHub ↗ 文档 ↗
GitHub 星标 ★ 6578
维护状态 较活跃
是否开源 是
定价模式 free

项目数据

分类开源模型
开发团队j3ssie
所属国家
定价模式free
价格说明开源项目,MIT许可证,可免费使用和自行部署。
访问状态
是否开源是
开源协议MIT
主要语言Go
技术栈/模型agentic-ai,attack-surface-management,bugbounty,go,hacking,hacking-tool,llm,osint,penetration-testing,pentesting,reconnaissance,security,security-tools,workflow-engine,workflows
GitHub 星标★ 6578
30天Star增速
HF 下载量
上线时间2018-11-10 00:00:00
最近更新2026-09-22 00:00:00
维护状态较活跃
中文支持
访问方式
移动端支持
综合评分
收录时间2026-08-09
浏览次数4

使用教程

难度:进阶 约 10 分钟 部署方式:命令行工具 8 步

环境要求

  • Linux/macOS 等可执行 Bash 脚本的环境
  • 已安装 curl(安装脚本通过 curl 管道执行)
  • 如需容器方式运行,需预先安装 Docker
  • 使用 agent 功能时需要有可用的 ACP 智能体(如 codex)

安装与启动步骤

  1. 1一键安装

    官方提供的安装脚本,通过 curl 下载并直接交给 bash 执行,安装完成后 osmedeus 命令即可用。

    curl -sSL http://www.osmedeus.org/install.sh | bash
  2. 2安装预设仓库

    从预设仓库安装 base 与 workflow 资源;加 --keep-setting 可保留已有的 osm-settings.yaml 配置。

    osmedeus install base --preset
    osmedeus install workflow --preset
  3. 3运行模块工作流

    使用 -m 指定模块(如 recon 侦察模块),-t 指定目标域名,执行单模块任务。

    osmedeus run -m recon -t example.com
  4. 4运行完整流程

    使用 -f 指定 flow 流程(如 general),把多个模块串起来一次性执行完整评估。

    osmedeus run -f general -t example.com
  5. 5预演模式

    加上 --dry-run 只预览将要执行的流程和步骤,不会真正发起扫描,适合先确认范围。

    osmedeus run -f general -t example.com --dry-run
  6. 6查询结果

    query 子命令可查漏洞、运行记录和步骤;按 severity、status、run 等条件过滤。

    osmedeus query vulns --severity high --workspace example.com
    osmedeus query runs --status running
  7. 7交互式智能体

    agent 子命令以 ACP 智能体方式交互执行任务,可用 --agent 指定具体智能体,--list 查看可用项。

    osmedeus agent "analyze this codebase"
    osmedeus agent --agent codex "explain main.go"
    osmedeus agent --list
  8. 8Docker 方式运行

    使用官方镜像 j3ssie/osmedeus:latest,把宿主机目录挂载到 /root/workspaces-osmedeus 保存结果。

    docker run --rm -v $(pwd)/output:/root/workspaces-osmedeus j3ssie/osmedeus:latest run -f general -t example.com

关键配置

配置项必填说明示例
osm-settings.yaml否Osmedeus 的设置文件,重新安装预设时可选择保留现有配置osm-settings.yaml

如何确认成功

执行 osmedeus --usage-example,能列出全部用法示例即表示安装成功、命令可用。

常见问题

Q:重新安装预设时如何不覆盖已有配置?

A:使用 osmedeus install base --preset --keep-setting,该参数会保留现有的 osm-settings.yaml 设置。

Q:不想真正扫描,只想先看看流程?

A:在 run 命令后加 --dry-run,例如 osmedeus run -f general -t example.com --dry-run,仅预览不执行。

Q:怎么查看某次运行的执行细节?

A:用 osmedeus query steps --run 查询该次运行下的步骤,run-uuid 可从 osmedeus query runs 获取。

Q:如何查看全部命令示例?

A:执行 osmedeus --usage-example 会输出所有用法示例;更多 CLI 用法参考官方 CLI Reference 文档。

Q:没有本地环境能用 Docker 跑吗?

A:可以,README 给了 Docker 示例:挂载输出目录后直接运行镜像,如 docker run --rm -v $(pwd)/output:/root/workspaces-osmedeus j3ssie/osmedeus:latest run -f general -t example.com。

注意事项

  • osmedeus 是安全扫描编排工具,请仅对已获得授权的目标使用。
  • Docker 方式需将宿主机目录挂载到容器内 /root/workspaces-osmedeus 才能取回扫描结果。
  • 使用 agent 功能前需先准备好对应 ACP 智能体,可用 osmedeus agent --list 查看可用项。
  • README 未说明系统依赖与最低版本,安装前建议先查阅官网文档 docs.osmedeus.org。

核心亮点

  • 工作流引擎设计精巧,可灵活组合多个安全工具,实现复杂扫描流程自动化。
  • 内置大量高质量扫描模板,覆盖子域名、端口、漏洞、敏感信息等常见场景,开箱即用。
  • 支持并行执行和智能调度,大幅缩短大规模资产扫描时间。

不足之处

  • 文档相对简略,高级定制和二次开发需要阅读源码。
  • 依赖外部工具较多,初次部署和配置环境较为繁琐。

适用场景

  • 红队行动前对目标进行大规模自动化信息收集和漏洞探测。
  • 企业安全团队对自身资产进行持续的安全监控和攻击面管理。
  • 安全研究者快速验证新漏洞在多个目标上的影响范围。

替代项目

Nuclei、Amass、Recon-ng

项目介绍

osmedeus 是行业应用领域的开源项目,由 j3ssie 开发,2018 年首次发布。

在全站 13,090 个收录项目中,它的 GitHub 星标数(6,578)位列前 7%,在行业应用分类的 545 个项目里位列前 5%。

近 41 天,它的 GitHub 星标从 6,517 增加到 6,578,净增 61。

项目保持着较活跃的维护节奏,最近一次代码更新于 2026-09-22。MIT许可证,可免费使用和自行部署。

它主要面向的使用场景是:红队行动前对目标进行大规模自动化信息收集和漏洞探测。同类可对比的替代方案包括 Nuclei、Amass、Recon-ng。

上一篇:TaxHacker

下一篇:openmed

同类项目推荐

xmgai-like 开源

换脸、艺术二维码随手玩,副业灵感一包带走。

本开源 AI 副业搞钱项目集成了强大功能,包括 AI 艺术二维码生成、AI 换脸、Delle3 绘画等···

★ 60 2026-08-09
spoken-to-signed-translation 开源

把口语文本一路转成手语视频的流水线

a text-to-gloss-to-pose-to-video pipeline for spoken to signed language translation

★ 102 2026-09-11
LiveTranslate 开源

直播看片实时翻译,字幕秒出,跨语言无压力

Real-time audio translation, captures system audio + mic, runs ASR (Whisper/SenseVoi···

★ 691 2026-08-13