Darkmoon
Darkmoon · 코딩
Darkmoon은 수작업을 거의 들이지 않고 처음부터 끝까지 공격적 보안 캠페인을 계획하고 실행하는 오픈소스 AI 침투 테스트 플랫폼이다. 이 오픈소스 펜테스트 도구는 원시 경고 목록을 남기는 대신 50개의 전문 AI 에이전트와 80개 이상의 통합 보안 도구를 연결하고, 인프라를 라이브 대시보드에 매핑하며, 입증된 각 발견을 전후 증거가 담긴 검토된 풀 리퀘스트로 끌어올린다. 취약점이 '표시된' 것만이 아니라 '수정된' 증거를 원하는 보안 팀을 위해 만들어졌다. 그 차이가 곧 제품 전부다.

Darkmoon 소개
Darkmoon이란
Darkmoon은 스캐너라기보다 지휘자에 가깝게 움직이는 자율 AI 펜테스트 플랫폼이다. 단일 오케스트레이터가 수십 개의 전문 에이전트를 총괄하고, 각 에이전트는 정찰과 인프라 매핑부터 익스플로잇과 마무리까지 공격 캠페인의 각 단계를 맡는다. 결과는 라이브 지휘 센터 대시보드에 표시되며, 무엇이 돌아가는지, 무엇을 찾았는지, 각 발견이 어디에 있는지를 보여준다.
제품의 핵심 주장은 버그를 찾는 것이 일의 절반에 불과하다는 것이다. Darkmoon은 입증된 취약점을 가져와 SAST 스캔으로 자신의 소스 코드 안에서 근본 원인까지 거슬러 추적하고, 새 빌드에 대해 익스플로잇을 재현하고, 최소 패치를 적용한 뒤, 익스플로잇과 그 변형을 다시 실행해 정상 동작과 테스트가 통과한 채 수정이 유지되는지 확인한다. 그 패치가 GitHub, GitLab, Gitea, Bitbucket, Azure DevOps의 풀 리퀘스트가 되며, 항상 사람이 검토하고 병합할 제안으로 제시된다.
가장 큰 한계는 범위와 신뢰다. 에이전트형 수정 계층(SAST와 자율 수정)은 Pro 기능이라 무료 Community 에디션은 자율 테스트 엔진을 포함하지만 수정을 전달하는 워크플로는 포함하지 않는다. 또한 Darkmoon이 자동 병합을 절대 하지 않는다는 점을 받아들여야 한다. 검토된 제안을 넘겨주므로 최종 결정은 사람이 쥔다. 공격적 도구다. 테스트 권한이 있는 환경에서만 실행하자.
시작하기
- GitHub에서 Community 에디션을 받아 셀프 호스팅하거나, 관리형 지휘 센터를 원하면 Pro 라이선스를 고른다.
- 자신이 소유했거나 테스트 권한이 있는 대상에 Darkmoon을 향하게 하고, 캠페인을 실행하기 전에 인프라를 매핑하게 둔다.
- 도구 실행 정책을 설정하고, MCP로 통제되는 실행과 자격 증명 참조 시스템을 통해 소스 리포지토리를 연결한다.
- 캠페인을 시작하고, 에이전트가 방향을 바꾸고 발견을 입증하며 증거를 쌓는 모습을 라이브 대시보드에서 지켜본다.
- 풀 리퀘스트와 검증된 수정을 검토하고, 점검을 통과한 것을 병합한다.
제품 정보
Darkmoon의 요금, 지원 플랫폼, 성능을 한눈에 확인해 보세요.
추천 대상
이 도구가 가장 잘 맞는 사용자, 작업, 상황입니다.
사용자
- 며칠씩 손으로 도구를 바꾸는 대신 자율 펜테스트가 백그라운드에서 캠페인을 돌리길 원하는 보안 엔지니어.
- 공격 전담 팀을 꾸릴 여력은 없지만 증거에 기반한 지속적 테스트는 필요한 소규모 보안 팀.
- 버그를 설명만 하는 티켓보다 검증된 수정이 담긴 풀 리퀘스트를 선호하는 개발자.
작업
- 계속 지켜보지 않고도 정찰, 익스플로잇, 마무리를 연결한 자율 침투 테스트 캠페인을 실행한다.
- 인프라를 매핑하고 노출된 호스트, 열린 포트, 실행 중인 서비스를 라이브로 파악한다.
- 입증된 발견을 근본 원인 SAST 감사와 최소한의 검증된 패치로 바꾼다.
- 고객과 감사 팀을 위해 바로 공개할 수 있는 증거 기반 보안 보고서를 만든다.
활용 상황
- 계속 바뀌는 코드베이스를 빠르게 커버해야 하는 릴리스 주간의 보안 점검.
- 평범한 취약점 보고서가 계속 우선순위에서 밀릴 때, 수정을 엔지니어링 팀에 제안하는 상황.
- 새 웹 앱이나 API를 지속적 공격 테스트에 편입하는 경우.
- 전후 증거와 함께 고객이나 감사인에게 수정 진행 상황을 보여주는 상황.
주요 기능
자율 오케스트레이션
오케스트레이터 하나가 전문 에이전트 함대를 지휘한다. 캠페인은 도구를 손으로 연결하지 않아도 정찰에서 익스플로잇으로 넘어간다. 다음 수는 에이전트가 스스로 고른다. 대상과 범위를 정하면 Darkmoon이 절차를 돌리고 학습하면서 방향을 바꾼다. '스캐너가 아니라 지휘자'라는 말은 여기서 나온다.
에이전트 함대와 도구 통합
플랫폼에는 50개의 AI 에이전트와 80개 이상의 통합 보안 도구가 포함되며, 모두 한 번의 실행 아래에서 조율된다. 도구 실행은 MCP로 통제되므로 에이전트가 아무거나 마음대로 집을 수 없다. 호출은 통제된 정책 계층을 통과한다. 십여 개의 유틸리티를 다뤄온 펜테스터는 여기서 몇 시간의 접착 작업을 아낀다. 공격적 보안 자동화는 더 이상 수작업 계주가 아니다.
라이브 지휘 센터
대시보드는 캠페인이 진행되는 모습을 그대로 보여준다. 어떤 에이전트가 활동 중인지, 무엇을 매핑했는지, 각 발견이 어디에 있는지. 발견에는 PR 열이 붙어 그것을 다루는 풀 리퀘스트로 바로 연결된다. forge URL, 상태, 연결된 발견, diff 통계, 전후 검증도 함께 온다. 블랙박스 실행을 따라갈 수 있는 것으로 바꾼다. 사각지대는 없다.
소스 코드 수준 수정
3단계 보안 감사가 입증된 각 발견을 자신의 코드 안 근본 원인까지 추적하고, 스타일 잡음을 걸러 진짜 보안 문제만 남긴다. 거기서부터 수정은 샌드박스에서 검증된다. 익스플로잇을 재현하고, 패치를 적용한 뒤, 익스플로잇과 그 변형을 다시 실행해 이제는 실패하고 앱의 정상 동작과 테스트는 통과함을 증명한다.
풀 리퀘스트 워크플로
검증된 모든 수정은 GitHub, GitLab, Gitea, Bitbucket, Azure DevOps에 풀 리퀘스트로 열리며 전후 증거를 함께 담는다. Darkmoon은 자동 병합을 절대 하지 않으며, 완전히 검증하지 못한 것은 명확히 표시된 초안으로 연다. 핵심은 사람이 신뢰할 수 있는 제안이지, 프로덕션에 대한 조용한 변경이 아니다. 큰 차이다.
데이터 주권
민감한 값은 모델에 닿기 전에 토큰화된다. 호스트 IP와 자격 증명은 결정적 자리표시자로 바뀌고, 메모리에서 Fernet으로 암호화되며 로그에 절대 남지 않고, 이후 화이트리스트에 따라 로컬에서 복원된다. 외부 유출 시도는 차단된다. 실제 인프라 데이터를 LLM에 넘기는 게 불안한가. 이것이 그 답이다.
오픈소스 코어
Community 에디션은 GPLv3이며 영구히 당신의 것으로 셀프 호스팅할 수 있어, 자율 엔진 전체를 감사하고 수정할 수 있다. 자체 인프라에서 폐쇄형 소스 도구를 돌릴 수 없는 팀에게 이는 중요하다. 에이전트가 무엇을 하는지 정확히 들여다볼 수 있다.
장단점
장점
- GPLv3 오픈소스 코어라 엔진을 셀프 호스팅하고 감사하고 수정할 수 있다.
- 수정 전달 워크플로가 검증된 풀 리퀘스트로 끝나므로 엔지니어는 버그 티켓 대신 패치를 받는다.
- 자격 증명과 IP가 모델이 보기 전에 토큰화되므로 데이터가 원시 형태로 환경을 떠나지 않는다.
- 50개 에이전트와 80개 이상의 통합 도구가 펜테스트 시간의 대부분을 잡아먹는 수작업 연결을 줄인다.
단점
- SAST 수정 계층과 관리형 지휘 센터에는 Pro 라이선스가 필요해 무료 에디션은 자율 테스트만 커버한다.
- 자동 병합을 절대 하지 않으므로 모든 수정을 사람이 검토하고 승인해야 한다.
- 대규모로 돌리려면 상당한 설정이 필요하고, 테스트 권한이 있는 인프라에만 쓰고 싶은 종류의 공격적 도구다.
자주 묻는 질문
Darkmoon은 자율 침투 테스트 캠페인을 실행한다. AI 에이전트를 총괄해 취약점을 정찰하고 익스플로잇하며 입증하고, 검증된 발견을 수정이 담긴 풀 리퀘스트로 바꾼다.
관련 콘텐츠
Darkmoon와 관련된 도구, 스킬, 아티클을 살펴보세요.
Darkmoon 대안
Forefront
Forefront · 코딩Forefront는 오픈소스 AI로 무언가를 만드는 웹 플랫폼이다. 대표적인 오픈소스 언어 모델을 자신의 데이터로 미세 조정하고, 성능을 평가하고, API로 실행하거나 내보내 직접 호스팅할 수 있다. 폐쇄형 플랫폼의 편의를 원하면서도 모델과 데이터의 소유권은 놓지 않으려는 개발자가 대상이다.
Startkit
StartKit.AI · 코딩Startkit은 AI SaaS와 AI 래퍼 제품을 만들기 위한 보일러플레이트다. 지루한 부분을 미리 연결해 둔 AI 스타트업 보일러플레이트라고 생각하면 된다. 인증, Stripe와 Lemon Squeezy 결제, 사용량 제한, 트랜잭션 이메일, 그리고 OpenAI, Anthropic, Groq, Llama와 통신하는 AI API 스타터 키트가 포함된다. 저장소를 복제하고 가격을 정한 뒤 사용자가 실제로 돈을 내는 부분에 착수하면 된다. React와 Tailwind 위의 Next.js로 만들어졌기 때문에 보일러플레이트 코드의 상당 부분이 이미 익숙하게 느껴진다.
Testim
Tricentis · 코딩Testim은 웹, 모바일, Salesforce 애플리케이션 전반에 걸쳐 엔드투엔드 테스트를 만들고 실행하는 AI 기반 테스트 자동화 플랫폼이다. 머신러닝에 기대어 인터페이스가 바뀌어도 테스트를 안정적으로 유지하므로, 팀은 깨진 셀렉터를 고치는 데 쓰는 시간을 줄인다. 오늘부터 쓸 수 있는 자동화 테스트 도구치고 나쁘지 않다. 브라우저에서 동작을 녹화해 테스트를 만들고, 더 세밀한 제어가 필요하면 JavaScript를 더한다. 바쁜 QA 팀에게 탄탄한 선택이다.
