xalgorix

让 AI 代理自动渗透测试,实时发现漏洞并利用,省时省力。

xalgorix 是一个基于 Go 和 TypeScript 构建的自主 AI 渗透测试代理框架,旨在自动化安全评估流程。它能够实时进行侦察、漏洞检测和利用编排,帮助安全团队在攻击者之前发现系统弱点。项目将 AI 代理与渗透测试工具链深度集成,支持自动化信息收集、漏洞扫描、利用尝试等环节,减少人工介入,提升测试效率。其核心能力包括智能决策、任务编排和结果分析,适用于红队演练、漏洞赏金和持续安全监控等场景。作为早期项目,它展示了 AI 在网络安全自动化领域的应用潜力,但尚需社区验证和功能完善。

开源 unknown 智能体
访问官网 ↗ GitHub ↗ 文档 ↗
GitHub 星标 ★ 1119
维护状态 活跃
是否开源 是
定价模式 unknown

项目数据

分类智能体
开发团队xalgorix
所属国家
定价模式unknown
价格说明定价信息待确认
访问状态
是否开源是
开源协议Apache-2.0
主要语言Go
技术栈/模型ai-agent,ai-security,automation,autonomous-pentesting,bug-bounty,cybersecurity,ethical-hacking,golang,penetration-testing,pentest,pentesting-tools,recon,security,security-research,security-tools,typescript,vulnerability-detection,vulnerability-scanner
GitHub 星标★ 1119
30天Star增速
HF 下载量
上线时间2026-03-13 00:00:00
最近更新2026-09-23 00:00:00
维护状态活跃
中文支持
访问方式
移动端支持
综合评分
收录时间2026-08-09
浏览次数5

使用教程

难度:入门 约 10 分钟 部署方式:命令行工具 7 步

环境要求

  • Linux 或 macOS 系统(amd64 / arm64 架构),或使用 Docker
  • 需要一个大模型 API Key(使用本地 Ollama 则无需)
  • 从源码构建需 Go 1.26+ 与 Node.js
  • 使用 Docker 方式需安装 Docker,并按说明授予 --privileged 或等价的 capability

安装与启动步骤

  1. 1一行命令安装

    从最新 release 下载对应平台的预编译二进制并安装到 /usr/local/bin(无 sudo 时装到 ~/.local/bin)。

    curl -sSL https://www.xalgorix.com/install | bash
  2. 2运行配置向导

    交互式选择模型供应商、确认模型并输入 API Key,密钥保存在 ~/.xalgorix.env(权限 0600)。

    xalgorix --setup
  3. 3手动启动 Web 面板

    若向导结束时没有立即启动,可稍后用该命令启动面板并访问本地地址。

    xalgorix --web
  4. 4Docker 方式运行

    镜像内置 nmap、nuclei、sqlmap 等工具集;未提供模型与密钥也可先启动面板。

    docker run --rm -p 9137:9137 
      --privileged 
      -e XALGORIX_LLM=openai/gpt-5.6 
      -e XALGORIX_API_KEY=sk-xxxxxxxx 
      -v xalgorix-data:/data 
      ghcr.io/xalgord/xalgorix:latest
  5. 5Docker Compose 运行

    下载官方 compose 文件后启动,会自动映射端口并创建持久化数据卷。

    curl -sSLO https://raw.githubusercontent.com/xalgorix/xalgorix/main/docker-compose.yml
    docker compose up -d
    docker compose logs -f
  6. 6从源码构建

    克隆仓库后用 make build 编译,再把生成的二进制安装到系统路径。需先装好 Go 1.26+ 与 Node.js。

    git clone https://github.com/xalgorix/xalgorix.git
    cd xalgorix
    make build
    sudo install -m 755 build/xalgorix /usr/local/bin/xalgorix
  7. 7执行代码审计扫描

    对本地代码做 SAST 审计,无需运行中的目标;也可换成 Git 仓库地址做 provision 模式。

    xalgorix --source ./my-app --code-scan review

关键配置

配置项必填说明示例
XALGORIX_INSTALL_DIR否自定义安装脚本的安装目录/usr/local/bin
XALGORIX_VERSION否安装脚本中固定要下载的版本号vX.Y.Z
XALGORIX_LLM否指定使用的模型标识(Docker 环境变量)openai/gpt-5.6
XALGORIX_API_KEY否大模型服务商的 API Keysk-xxxxxxxx
XALGORIX_USERNAME否面板登录用户名,不设则生成随机密码admin
XALGORIX_PASSWORD否面板登录密码,也可用 XALGORIX_PASSWORD_HASHyour_password

如何确认成功

浏览器打开 http://127.0.0.1:9137(Docker 用 http://localhost:9137)能看到 Dashboard;Docker 首次启动日志会打印随机管理员密码。

常见问题

Q:没有 LLM API Key 能启动吗?

A:可以。面板无需 Key 即可启动,之后在 Settings → LLM 里设置模型和密钥,配置会持久化到 /data 卷;本地 Ollama 也不需要 Key。

Q:Docker 为什么必须加 --privileged?

A:Docker 默认沙箱会丢弃 NET_ADMIN 等能力并启用 seccomp,导致 iptables/路由修改、ARP 欺骗、tun/tap VPN、ptrace 调试和 masscan 网卡调优等工具失效,需在运行时授予。

Q:有没有最小权限的写法?

A:可以不用 --privileged,改为 --cap-add=NET_ADMIN --cap-add=NET_RAW --cap-add=SYS_PTRACE --security-opt seccomp=unconfined。

Q:Docker 面板的登录密码在哪里?

A:若未设置 XALGORIX_USERNAME/XALGORIX_PASSWORD,容器首次启动会生成随机管理员密码并打印到容器日志,用 docker compose logs -f 查看。

Q:容器内如何升级到新版本?

A:容器内的二进制不会自动更新(XALGORIX_NO_AUTO_UPDATE=1),直接拉取新的镜像 tag 重新部署即可。

注意事项

  • 容器以 root 运行且服务绑定 0.0.0.0,请勿在未配置认证的情况下把面板暴露到公网。
  • 配置按 /etc/xalgorix.env → sudo 用户家目录 .xalgorix.env → ~/.xalgorix.env → 进程已有环境变量 的顺序加载,后者覆盖前者。
  • 建议使用具备强推理、长上下文与可靠工具调用能力的前沿模型;小模型或本地模型在长任务中需要更多人工监督。
  • 本项目为自主渗透测试代理,请仅对已获授权的目标使用。

核心亮点

  • 自动化侦察与漏洞检测,减少人工重复劳动
  • Go 语言高性能,适合并发扫描和实时处理
  • AI 驱动决策,能动态调整攻击策略

不足之处

  • 早期项目,功能覆盖和稳定性待验证
  • 文档/社区待观察

适用场景

  • 红队安全评估与渗透测试自动化
  • 漏洞赏金项目中的快速侦察与利用
  • 企业持续安全监控与风险发现

替代项目

Nuclei、Metasploit、OpenVAS

项目介绍

xalgorix 是行业应用领域的开源项目,由 xalgorix 开发,是 2026 年新上线的项目。

在全站 13,090 个收录项目中,它的 GitHub 星标数(1,119)位列前 30%,在行业应用分类中处于中上游。

项目目前处于活跃维护状态,最近一次代码更新于 2026-09-23。从国内网络环境看,可直接访问。

它主要面向的使用场景是:红队安全评估与渗透测试自动化。同类可对比的替代方案包括 Nuclei、Metasploit、OpenVAS。

上一篇:growth-lab

下一篇:jobsync

同类项目推荐

xmgai-like 开源

换脸、艺术二维码随手玩,副业灵感一包带走。

本开源 AI 副业搞钱项目集成了强大功能,包括 AI 艺术二维码生成、AI 换脸、Delle3 绘画等···

★ 60 2026-08-09
spoken-to-signed-translation 开源

把口语文本一路转成手语视频的流水线

a text-to-gloss-to-pose-to-video pipeline for spoken to signed language translation

★ 102 2026-09-11
LiveTranslate 开源

直播看片实时翻译,字幕秒出,跨语言无压力

Real-time audio translation, captures system audio + mic, runs ASR (Whisper/SenseVoi···

★ 691 2026-08-13