Darkmoon
Darkmoon · コーディング
Darkmoonは、手作業をほとんど挟まずにエンドツーエンドの攻撃的セキュリティキャンペーンを計画・実行するオープンソースのAIペネトレーションテストプラットフォームだ。このオープンソースのペンテストツールは、生の警告リストを残す代わりに、50の専門AIエージェントと80以上の統合セキュリティツールをつなぎ、インフラをライブダッシュボード上に可視化し、証明済みの各所見をビフォーアフターの証拠付きレビュー済みプルリクエストへと引き上げる。脆弱性が「指摘された」だけでなく「修正された」証拠を求めるセキュリティチーム向けに作られている。その違いが製品そのものだ。

Darkmoon について
Darkmoonとは
Darkmoonは、スキャナというより指揮者に近い動きをする自律型AIペンテストプラットフォームだ。単一のオーケストレーターが数十の専門エージェントを統括し、各エージェントが偵察とインフラの可視化から悪用、後片付けまで、攻撃キャンペーンの各段階を担う。結果はライブの指令センターダッシュボードに表示され、何が動いているか、何を見つけたか、各所見がどの段階にあるかを示す。
製品の核心は、バグを見つけることは仕事の半分にすぎないという主張だ。Darkmoonは証明済みの脆弱性を取り上げ、SASTスキャンで自分のソースコード内の根本原因までたどり、新しいビルドに対してエクスプロイトを再現し、最小のパッチを当て、さらにエクスプロイトとその変種を再実行して、通常の動作とテストが通ったまま修正が効いていることを確認する。そのパッチはGitHub、GitLab、Gitea、Bitbucket、Azure DevOpsのプルリクエストになり、常に人がレビューしてマージする提案として提示される。
最大の制約は範囲と信頼だ。エージェント型の修復レイヤー(SASTと自律修正)はPro機能なので、無料のCommunity版は自律テストエンジンをカバーするが、修正を届けるワークフローは含まない。Darkmoonが自動マージを一切しない点も受け入れる必要がある。レビュー済みの提案を渡す仕組みなので、最終判断は人が握る。攻撃的なツールだ。テストを許可された環境でのみ実行してほしい。
はじめかた
- GitHubからCommunity版を取得してセルフホストするか、管理型の指令センターを求めるならProライセンスを選ぶ。
- 自分が所有するか、テストを許可された対象にDarkmoonを向け、キャンペーンを実行する前にインフラを可視化させる。
- ツール実行ポリシーを設定し、MCPで統制された実行とクレデンシャル参照システムを通じてソースリポジトリを接続する。
- キャンペーンを起動し、エージェントが方向転換し、所見を証明し、証拠を積み上げる様子をライブダッシュボードで追う。
- プルリクエストと検証済みの修正をレビューし、チェックを通ったものをマージする。
AIツール情報
Darkmoonの料金、対応プラットフォーム、性能を簡単に確認できます。
こんな人におすすめ
このツールが最も力を発揮するユーザー、タスク、シーン。
ユーザー
- 何日も手作業でツールを切り替える代わりに、自律型ペンテストにバックグラウンドでキャンペーンを回してほしいセキュリティエンジニア。
- 攻撃専門のチームを抱える余裕はないが、証拠に裏打ちされた継続的なテストは必要な小規模セキュリティチーム。
- バグを説明するだけのチケットより、検証済みの修正が付いたプルリクエストを好む開発者。
タスク
- 監視を続けずに、偵察・悪用・後片付けをつないだ自律型ペネトレーションテストキャンペーンを実行する。
- インフラを可視化し、露出したホスト、開いたポート、稼働中のサービスをライブで把握し続ける。
- 証明済みの所見を根本原因のSAST監査と、最小でテスト済みのパッチに変える。
- 顧客や監査チーム向けに、公開できる証拠付きのセキュリティレポートを作る。
シーン
- 変化し続けるコードベースを素早くカバーしたい、リリース週のセキュリティチェック。
- 普通の脆弱性レポートが後回しにされ続けるとき、修正をエンジニアリング部門に提案する。
- 新しいWebアプリやAPIを継続的な攻撃的テストに載せる。
- ビフォーアフターの証拠を添えて、顧客や監査人に修復の進み具合を示す。
主な機能
自律オーケストレーション
1つのオーケストレーターが専門エージェントの艦隊を指揮する。キャンペーンはツールを手作業でつながなくても偵察から悪用へ進む。次の一手はエージェント自身が選ぶ。対象と範囲を決めれば、Darkmoonが手順を回し、学習しながら方向を変える。「スキャナではなく指揮者」という言葉はここから来ている。
エージェント艦隊とツール統合
プラットフォームには50のAIエージェントと80以上の統合セキュリティツールが付属し、すべてが1回の実行の下で連携する。ツールの実行はMCPで統制されるため、エージェントが勝手に何かを手にすることはない。呼び出しは統制されたポリシー層を通る。十数のユーティリティを使い分けてきたペンテスターは、ここで何時間ものつなぎ作業を省ける。攻撃的セキュリティの自動化は、手作業のリレーではなくなる。
ライブ指令センター
ダッシュボードはキャンペーンを進行中に映し出す。どのエージェントが動いているか、何を可視化したか、各所見がどの段階か。所見にはPR列が付き、それを扱うプルリクエストへ直接リンクする。forge URL、状態、紐づく所見、diff統計、ビフォーアフターの検証も揃う。ブラックボックスの実行を、追えるものに変える。死角はない。
ソースコードレベルの修復
3段階のセキュリティ監査が、証明済みの各所見を自分のコード内の根本原因までたどり、スタイルのノイズを除いて本物のセキュリティ問題だけを残す。そこから修正をサンドボックスで検証する。エクスプロイトを再現し、パッチを当て、さらにエクスプロイトとその変種を再実行して、今度は失敗し、アプリの通常動作とテストが通ることを証明する。
プルリクエストのワークフロー
検証済みの修正はすべて、GitHub、GitLab、Gitea、Bitbucket、Azure DevOpsにプルリクエストとして開き、ビフォーアフターの証拠を添える。Darkmoonは自動マージを一切せず、完全に検証できなかったものは明確に印を付けたドラフトとして開く。要点は、人が信頼できる提案であり、本番への静かな変更ではない。大きな違いだ。
データ主権
機密性の高い値はモデルに届く前にトークン化される。ホストIPとクレデンシャルは決定論的なプレースホルダーに置き換え、メモリ内でFernet暗号化してログには一切残さず、後でホワイトリストに基づきローカルで復元する。外向きの持ち出し試行はブロックする。本物のインフラデータをLLMに渡すのが不安か。これがその答えだ。
オープンソースのコア
Community版はGPLv3で、永久に自分のものとしてセルフホストできる。自律エンジン全体を監査し、改変できる。自前のインフラでクローズドソースのツールを動かせないチームにとって、これは大きい。エージェントが何をするかを正確に確認できる。
メリットとデメリット
メリット
- GPLv3のオープンソースコアにより、エンジンをセルフホストし、監査し、改変できる。
- 修正を届けるワークフローが検証済みのプルリクエストで終わるため、エンジニアはバグチケットではなくパッチを受け取る。
- クレデンシャルとIPがモデルの目に触れる前にトークン化されるため、データが生の形で環境外に出ることはない。
- 50のエージェントと80以上の統合ツールが、ペンテスト時間の大半を食う手作業のつなぎを減らす。
デメリット
- SAST修復レイヤーと管理型の指令センターにはProライセンスが必要で、無料版は自律テストしかカバーしない。
- 自動マージを一切しないため、どの修正も人がレビューして承認する必要がある。
- 大規模な運用には相応の設定が要るし、許可されたインフラでだけ使いたい種類の攻撃的ツールだ。
よくある質問
Darkmoonは自律型ペネトレーションテストキャンペーンを実行する。AIエージェントを統括して脆弱性を偵察・悪用・証明し、検証済みの所見を修正付きのプルリクエストに変える。
関連コンテンツ
Darkmoonに関連するツール、スキル、記事を探す。
Darkmoonの代替ツール
Forefront
Forefront · コーディングForefrontはオープンソースAIで構築するためのウェブプラットフォームだ。主要なオープンソース言語モデルを自分のデータで微調整し、性能を評価し、API経由で実行したり、エクスポートして自分でホストしたりできる。クローズドなプラットフォームの手軽さを求めつつ、モデルとデータの所有権にはこだわる開発者が対象だ。
Startkit
StartKit.AI · コーディングStartkitは、AI SaaSとAIラッパー製品を作るためのボイラープレートだ。面倒な部分をあらかじめ配線済みにしたAIスタートアップボイラープレートと考えればいい。認証、StripeとLemon Squeezyの決済、利用制限、トランザクションメール、そしてOpenAI、Anthropic、Groq、Llamaと通信するAI APIスターターキットが含まれる。リポジトリをクローンして価格を設定し、ユーザーが実際にお金を払う部分に取りかかれる。ReactとTailwind上のNext.jsで作られているため、ボイラープレートコードの多くはすでに見慣れたものだ。
Testim
Tricentis · コーディングTestimは、Web・モバイル・Salesforceアプリ向けにエンドツーエンドテストを構築して実行するAIテスト自動化プラットフォームだ。機械学習を頼りに、インターフェースが変わってもテストを安定させ、チームが壊れたセレクターの修正に費やす時間を減らす。今日から使い始められる自動テストツールとしては悪くない。ブラウザで操作を録画してテストを作り、より細かい制御が必要なときはJavaScriptを足す。忙しいQAチームにとって堅実な選択肢である。
