VulnClaw

说句话,AI 自动完成渗透测试全流程

VulnClaw 是一个基于 AI Agent 与 MCP 工具链的开源渗透测试框架,旨在将传统人工渗透流程自动化。它通过自然语言输入,自动编排信息收集、漏洞发现、漏洞利用和报告生成的全流程,解决了安全测试门槛高、效率低的问题。核心能力包括:集成多种渗透测试工具(如 Nmap、SQLMap 等)并通过 MCP 协议统一调用;支持自定义 Skill 编排,灵活适配不同测试场景;结合大语言模型进行智能决策和任务分解,降低对专业知识的依赖。项目采用 Python 实现,适合安全研究人员、红队成员以及 CTF 玩家快速开展自动化安全评估。

开源 free 智能体
访问官网 ↗ GitHub ↗ 文档 ↗
GitHub 星标 ★ 3404
维护状态 活跃
是否开源 是
定价模式 free

项目数据

分类智能体
开发团队Netw0rkNoob
所属国家
定价模式free
价格说明开源项目,MIT许可证,完全免费,可自行部署使用。
访问状态
是否开源是
开源协议MIT
主要语言Python
技术栈/模型ai,ai-agent,ai-tools,ctf,cybersecurity,openclaw,penetration-testing,penetration-testing-tools,security-tools,skill
GitHub 星标★ 3404
30天Star增速
HF 下载量
上线时间2026-04-18 00:00:00
最近更新2026-09-23 00:00:00
维护状态活跃
中文支持
访问方式
移动端支持
综合评分
收录时间2026-08-09
浏览次数4

使用教程

难度:进阶 约 15 分钟 部署方式:命令行工具 6 步

环境要求

  • Python 环境(可通过 pip 安装包)
  • 一个大模型 API Key(OpenAI / Anthropic / MiniMax / DeepSeek 等 14 种 Provider 之一,或本地 Oll
  • 构建 Web UI 需要 Node.js 18+
  • 可选:Docker(使用 docker compose 启动 Web UI)
  • 可选:Chrome(配合 chrome-devtools MCP)或 Java 11+ 与 Burp Suite Professional(配合 Burp MC

安装与启动步骤

  1. 1从 PyPI 安装

    推荐方式,一条命令完成安装。注意 PyPI wheel 不包含 React 前端构建产物,Web UI 需另按源码方式构建。

    pip install vulnclaw
  2. 2从源码安装

    需要完整 Web UI 或想改代码时使用。克隆仓库后以可编辑模式安装到当前环境。

    git clone https://github.com/Netw0rkNoob/VulnClaw.git
    cd VulnClaw
    pip install -e .
  3. 3设置 API Key

    把 sk-xx 换成你自己模型的真实 Key,写入 ~/.vulnclaw/config.yaml。可用 config get 检查是否生效。

    vulnclaw config set llm.api_key sk-xxxxxxxx
    vulnclaw config get llm.model
  4. 4构建前端

    源码安装时首次使用必须先构建 React 前端,否则浏览器只显示 Fallback Web Shell。需 Node.js 18+。

    cd frontend
    npm install
    npm run build
    cd ..
  5. 5启动 Web 界面

    默认绑定 127.0.0.1:7788。如需改端口加 --port;远程访问必须显式加 --host 0.0.0.0 --allow-remote。

    vulnclaw web
  6. 6Docker 运行方式

    可选方案,镜像内置 Web UI 及 npx/uvx 运行时,状态持久化到 /data 卷。先复制环境变量文件并填入 Key。

    cp .env.example .env
    docker compose up --build

关键配置

配置项必填说明示例
llm.api_key是大模型 API Key,必填否则无法调用模型sk-xxxxxxxx
llm.provider否LLM 提供商,默认 openai,支持 14 种 Providerdeepseek
llm.model否模型名称,默认按 provider 决定deepseek-chat
llm.base_url否API 基础 URL,默认按 provider 决定https://api.deepseek.com/v1
session.engine否求解引擎:solve 模型主导 / team 角色团队 / rounds 旧固定轮数solve
session.max_rounds否最大轮数,默认 1530

如何确认成功

终端无报错且 Web UI 正常打开;访问 http://127.0.0.1:7788 可看到完整扫描界面,/api/health 等接口可正常响应。

常见问题

Q:浏览器只显示 Fallback Web Shell,没有扫描界面?

A:说明缺少 frontend/dist/index.html,多半是 PyPI 安装或未构建前端。进入 frontend 目录执行 npm install 和 npm run build,重启 vulnclaw web 后强制刷新。未构建前端时 /api/health 等 API 仍可用。

Q:PyPI 安装的包有完整 Web UI 吗?

A:没有。PyPI wheel 不包含 React 构建产物或前端源码,完整 Web UI 需要按源码方式安装并自行构建前端。

Q:如何让局域网或远程机器访问?

A:默认仅绑定本地回环地址,必须显式指定 vulnclaw web --host 0.0.0.0 --allow-remote 才能远程访问。

Q:怎么启用 Chrome DevTools 或 Burp MCP?

A:先启动 Chrome 远程调试,再执行 vulnclaw config set mcp.servers.chrome-devtools.enabled true;Burp 需 Java 11+ 与 Burp Suite Professional,执行 vulnclaw config set mcp.servers.burp.enabled true。

Q:报告输出到哪里、什么格式?

A:默认输出到 ./vulnclaw-output 目录,格式为 markdown,可通过 session.output_dir 和 session.report_format 修改,PoC 语言默认 python。

注意事项

  • 默认仅绑定 127.0.0.1,远程访问必须显式加 --host 0.0.0.0 --allow-remote,注意暴露风险。
  • 本工具仅适用于已授权的渗透测试、CTF 竞赛、安全教学与红队演练场景。
  • Docker 模式下所有状态持久化到 /data 数据卷,注意挂载与备份。
  • 命令行配置写入 ~/.vulnclaw/config.yaml,改动后需重启 vulnclaw web 生效。

核心亮点

  • 自然语言驱动,无需手动敲命令,大幅降低渗透测试门槛
  • 基于 MCP 工具链,可灵活集成和扩展各类安全工具
  • 全流程自动化,从信息收集到报告生成一站式完成

不足之处

  • 依赖大语言模型,复杂场景下可能产生误判或漏报
  • 文档/社区待观察

适用场景

  • 红队自动化渗透测试
  • CTF 竞赛快速解题
  • 安全培训与教学演示

替代项目

PentestGPT、AutoGPT、Metasploit

项目介绍

VulnClaw 是智能体领域的开源项目,由 Netw0rkNoob 开发,是 2026 年新上线的项目。

在全站 13,090 个收录项目中,它的 GitHub 星标数(3,404)位列前 30%,在智能体分类的 2,517 个项目里位列前 12%。

近 42 天,它的 GitHub 星标从 2,717 增加到 3,404,净增 687。

项目目前处于活跃维护状态,最近一次代码更新于 2026-09-23。MIT许可证,完全免费,可自行部署使用。

它主要面向的使用场景是:红队自动化渗透测试。同类可对比的替代方案包括 PentestGPT、AutoGPT、Metasploit。

上一篇:TradingAgents-astock

下一篇:wanwu

同类项目推荐

xinchao-dynamic-mind 开源

给 AI 装上疲惫和欲望,让交互更真实

独立、可自托管的 AI 动态心智状态引擎:驱动力、念头池、疲惫、睡眠与意图。

★ 199 2026-08-09
deepseek-harness 开源

把 AI 能力拆成乐高积木,拼出你的专属智能体。

DeepSeek Harness: Everything is a Plugin.

★ 233327 2026-08-15
AutoGPT 开源

开箱即用的 AI 员工,交代任务就自己干完

AutoGPT is the vision of accessible AI for everyone, to use and to build on. Our mis···

★ 187492 2026-08-09
EvoAgentX 开源

让 AI 智能体自己迭代变强,越用越聪明

EvoAgentX: Building a Self-Evolving Ecosystem of AI Agents

★ 3351 2026-09-12