Darkmoon

Darkmoon

Darkmoon · Programmation

Darkmoon est une plateforme de tests d'intrusion par IA open source qui planifie et mène des campagnes de sécurité offensive de bout en bout avec très peu de travail manuel. Au lieu de vous laisser une liste brute d'alertes, cet outil pentest open source enchaîne 50 agents d'IA spécialisés et plus de 80 outils de sécurité intégrés, cartographie votre infrastructure sur un tableau de bord en direct et transforme chaque constat prouvé en une pull request relue avec des preuves avant et après. Il est conçu pour les équipes de sécurité qui veulent la preuve qu'une vulnérabilité est corrigée, pas seulement signalée. Cette distinction, c'est tout le produit.

Aperçu de l'interface de Darkmoon

À propos de Darkmoon

Qu'est-ce que Darkmoon

Darkmoon est une plateforme de pentest par IA autonome qui se comporte plus comme un chef d'orchestre que comme un scanner. Un orchestrateur unique coordonne des dizaines d'agents spécialistes, chacun prenant en charge une phase de la campagne offensive, de la reconnaissance et de la cartographie de l'infrastructure jusqu'à l'exploitation et le nettoyage. Le résultat arrive sur un tableau de bord de centre de commandement en direct qui montre ce qui tourne, ce qui a été trouvé et où en est chaque constat.

L'argument central du produit est que trouver un bug ne représente que la moitié du travail. Darkmoon prend une vulnérabilité prouvée, la remonte jusqu'à sa cause racine dans votre propre code avec une passe SAST, reproduit l'exploit contre une compilation neuve, applique un correctif minimal et relance l'exploit et ses variantes pour confirmer que la correction tient, tandis que le comportement normal et les tests passent toujours. Ce correctif devient une pull request sur GitHub, GitLab, Gitea, Bitbucket ou Azure DevOps, toujours comme proposition qu'une personne relit et fusionne.

La principale limite tient à la portée et à la confiance. La couche de remédiation agentique (SAST plus correctifs autonomes) est une fonctionnalité Pro, donc l'édition Community gratuite couvre le moteur de tests autonomes, mais pas le flux de livraison des correctifs. Il faut aussi accepter que Darkmoon ne fusionne jamais automatiquement ; il vous remet une proposition relue, ce qui signifie qu'une personne garde le dernier mot. C'est un outil offensif. Ne l'exécutez que là où vous êtes autorisé à tester.

Premiers pas

  1. Récupérez l'édition Community sur GitHub et hébergez-la vous-même, ou choisissez la licence Pro si vous voulez le centre de commandement géré.
  2. Pointez Darkmoon vers les cibles que vous possédez ou que vous êtes autorisé à tester, et laissez-le cartographier l'infrastructure avant de lancer une campagne.
  3. Configurez la politique d'exécution des outils et connectez votre dépôt de code via l'exécution contrôlée par MCP et le système de référence des identifiants.
  4. Lancez une campagne et suivez le tableau de bord en direct pendant que les agents pivotent, prouvent les constats et accumulent les preuves.
  5. Relisez les pull requests et les correctifs validés, puis fusionnez ce qui passe vos contrôles.

Informations sur le produit

Aperçu des tarifs, des plateformes compatibles et des performances de Darkmoon.

Offre gratuiteOui
Offres payantes$0 - $1625/yr
PlateformeWeb (self-hosted or managed command center)
DéveloppeurDarkmoon
CatégorieProgrammation
Date de lancementMar 2025
Dernière mise à jourSep 2025
Visites du site1.7K
Classement mondial du site9.4M
Disponibilité de l’APIN/A

Idéal pour

Les utilisateurs, tâches et cas d'usage où cet outil convient le mieux.

Utilisateurs

  • Les ingénieurs sécurité qui veulent un pentest autonome menant des campagnes en arrière-plan au lieu de changer d'outil à la main pendant des jours.
  • Les petites équipes sécurité qui ne peuvent pas financer une équipe offensive complète mais qui ont quand même besoin de tests continus appuyés par des preuves.
  • Les développeurs qui préfèrent une pull request avec un correctif validé à un ticket qui se contente de décrire le bug.

Tâches

  • Mener des campagnes de tests d'intrusion autonomes qui enchaînent reconnaissance, exploitation et nettoyage sans surveillance constante.
  • Cartographier l'infrastructure et garder une image en direct des hôtes exposés, des ports ouverts et des services actifs.
  • Transformer les constats prouvés en audits SAST de cause racine et en correctifs minimaux et testés.
  • Produire des rapports de sécurité prêts à publier et appuyés par des preuves pour les clients et les équipes d'audit.

Cas d'usage

  • Un contrôle de sécurité en semaine de sortie, où il faut couvrir vite un code qui bouge.
  • Présenter un correctif à l'ingénierie quand un rapport de vulnérabilité ordinaire n'arrête pas d'être dépriorisé.
  • Intégrer une nouvelle application web ou API aux tests offensifs continus.
  • Démontrer l'avancée de la remédiation à un client ou un auditeur avec des preuves avant et après.

Fonctionnalités clés

Orchestration autonome

Un orchestrateur dirige une flotte d'agents spécialistes. Une campagne passe de la reconnaissance à l'exploitation sans que vous enchaîniez les outils à la main. L'agent choisit lui-même le mouvement suivant. Vous définissez la cible et la portée, et Darkmoon exécute la séquence et pivote au fil de ce qu'il apprend. C'est de là que vient l'idée de « chef d'orchestre, pas un scanner ».

Flotte d'agents et intégration des outils

La plateforme embarque 50 agents d'IA et plus de 80 outils de sécurité intégrés, tous coordonnés au sein d'une seule exécution. L'exécution des outils passe par le contrôle MCP, ce qui veut dire que l'agent ne peut pas se saisir de n'importe quoi ; les appels traversent une couche de politique contrôlée. Un pentester habitué à jongler avec une douzaine d'utilitaires y gagne des heures de travail de liaison. L'automatisation de la sécurité offensive cesse d'être une course de relais manuelle.

Centre de commandement en direct

Un tableau de bord montre la campagne au moment où elle se déroule : quels agents sont actifs, ce qu'ils ont cartographié et où en est chaque constat. Les constats reçoivent une colonne PR qui renvoie directement à la pull request qui les traite, avec l'URL du forge, l'état, les constats liés, les statistiques du diff et la validation avant et après. Cela transforme une exécution en boîte noire en quelque chose que l'on peut suivre. Aucun angle mort.

Remédiation au niveau du code source

Un audit de sécurité en trois phases remonte chaque constat prouvé jusqu'à sa cause racine dans votre propre code, filtre le bruit de style et ne garde que les vrais problèmes de sécurité. À partir de là, le correctif est validé dans un environnement isolé : l'exploit est reproduit, le correctif appliqué, puis l'exploit et ses variantes sont relancés pour prouver qu'ils échouent désormais, tandis que le comportement normal de l'application et les tests passent toujours.

Flux de travail avec pull requests

Chaque correctif validé s'ouvre comme pull request sur GitHub, GitLab, Gitea, Bitbucket ou Azure DevOps, avec sa preuve avant et après. Darkmoon ne fusionne jamais automatiquement, et tout ce qu'il n'a pas pu valider entièrement s'ouvre comme brouillon clairement marqué. Le but est une proposition en laquelle une personne peut avoir confiance, pas une modification silencieuse en production. Grosse différence.

Souveraineté des données

Les valeurs sensibles sont tokenisées avant même d'atteindre le modèle. Les IP des hôtes et les identifiants sont remplacés par des jetons déterministes, chiffrés avec Fernet en mémoire et jamais journalisés, puis réhydratés localement selon une liste blanche. Les tentatives d'exfiltration sortante sont bloquées. Vous hésitez à confier de vraies données d'infrastructure à un LLM ? Voilà la réponse.

Noyau open source

L'édition Community est sous GPLv3 et vous appartient, à héberger vous-même pour toujours, donc vous pouvez auditer et modifier tout le moteur autonome. Cela compte pour les équipes qui ne peuvent pas exécuter d'outils propriétaires sur leur propre infrastructure. Vous pouvez inspecter exactement ce que fait l'agent.

Avantages et inconvénients

Avantages

  • Le noyau open source sous GPLv3 vous laisse héberger, auditer et modifier le moteur.
  • Le flux de livraison des correctifs aboutit à une pull request validée, donc les ingénieurs reçoivent un correctif plutôt qu'un ticket de bug.
  • Les données ne quittent jamais votre environnement sous forme brute, car les identifiants et les IP sont tokenisés avant que le modèle les voie.
  • 50 agents et plus de 80 outils intégrés réduisent le travail manuel qui consomme l'essentiel du temps d'un pentest.

Inconvénients

  • La couche de remédiation SAST et le centre de commandement géré exigent la licence Pro, donc l'édition gratuite ne couvre que les tests autonomes.
  • Il ne fusionne jamais automatiquement, donc une personne doit encore relire et approuver chaque correctif.
  • L'exécuter à grande échelle demande une configuration conséquente, et c'est le genre d'outil offensif que vous voudrez réserver à une infrastructure que vous êtes autorisé à tester.

Questions fréquentes

Darkmoon mène des campagnes de tests d'intrusion autonomes. Il coordonne des agents d'IA pour reconnaître, exploiter et prouver des vulnérabilités, puis transforme les constats validés en pull requests avec correctifs.

Contenus associés

Découvrez des outils, des compétences et des articles liés à Darkmoon.

Alternatives à Darkmoon

Forefront

Forefront

Forefront · Programmation

Forefront est une plateforme web pour construire avec de l'IA open source. Elle vous laisse affiner les principaux modèles de langage open source sur vos propres données, évaluer leurs performances et les exécuter via une API ou les exporter pour les héberger vous-même. Les développeurs qui veulent le confort d'une plateforme fermée mais tiennent à rester propriétaires de leurs modèles et de leurs données sont le public visé ici.

Gratuit / $0 - $99/moVoir les détails
Startkit

Startkit

StartKit.AI · Programmation

Startkit est un boilerplate pour créer des produits SaaS d'IA et des wrappers d'IA. Voyez-le comme un boilerplate de startup IA avec les parties ennuyeuses déjà branchées : authentification, paiements Stripe et Lemon Squeezy, limites d'usage, e-mail transactionnel et un kit de démarrage d'API IA qui parle à OpenAI, Anthropic, Groq ou Llama. Vous clonez le dépôt, fixez votre prix et attaquez la partie du produit pour laquelle les gens paient vraiment. Il repose sur Next.js au-dessus de React et Tailwind, donc une bonne partie du code boilerplate vous semble déjà familière.

Payant / $99 - $499 one-timeVoir les détails
Testim

Testim

Tricentis · Programmation

Testim est une plateforme d'automatisation des tests dopée à l'IA, qui sert à créer et exécuter des tests de bout en bout sur des applications web, mobiles et Salesforce. Elle s'appuie sur l'apprentissage automatique pour garder les tests stables quand une interface change, alors les équipes passent moins de temps à réparer des sélecteurs cassés. Pas mal pour un outil de tests automatisés que vous pouvez utiliser dès aujourd'hui. Vous créez des tests en enregistrant des actions dans un navigateur, puis vous ajoutez du JavaScript quand vous avez besoin de plus de contrôle. C'est un choix solide pour une équipe QA bien occupée.

Gratuit / Custom pricing on requestVoir les détails