Darkmoon

Darkmoon

Darkmoon · Programação

O Darkmoon é uma plataforma de testes de penetração com IA de código aberto que planeja e executa campanhas de segurança ofensiva de ponta a ponta com pouquíssimo trabalho manual. Em vez de deixar você com uma lista crua de alertas, essa ferramenta pentest de código aberto encadeia 50 agentes de IA especializados e mais de 80 ferramentas de segurança integradas, mapeia sua infraestrutura em um painel ao vivo e transforma cada achado comprovado em um pull request revisado com evidência de antes e depois. Ela foi feita para equipes de segurança que querem a prova de que uma vulnerabilidade foi corrigida, não apenas sinalizada. Essa distinção é o produto inteiro.

Prévia da interface de Darkmoon

Sobre Darkmoon

O que é o Darkmoon

O Darkmoon é uma plataforma de pentest com IA autônoma que se comporta mais como um maestro do que como um scanner. Um único orquestrador coordena dezenas de agentes especialistas, e cada um cuida de uma fase da campanha ofensiva, do reconhecimento e do mapeamento da infraestrutura até a exploração e a limpeza. O resultado chega a um painel de centro de comando ao vivo que mostra o que está rodando, o que foi encontrado e em que estado está cada achado.

A proposta central do produto é que encontrar um bug é só metade do trabalho. O Darkmoon pega uma vulnerabilidade comprovada, rastreia até a causa raiz no seu próprio código com uma passagem SAST, reproduz o exploit contra uma compilação nova, aplica um patch mínimo e roda o exploit de novo junto com as variantes para confirmar que a correção se sustenta enquanto o comportamento normal e os testes continuam passando. Esse patch vira um pull request no GitHub, GitLab, Gitea, Bitbucket ou Azure DevOps, sempre como proposta para uma pessoa revisar e fazer o merge.

A maior limitação é o escopo e a confiança. A camada de remediação agêntica (SAST mais correções autônomas) é um recurso Pro, então a edição gratuita Community cobre o motor de testes autônomos, mas não o fluxo de entrega de correções. Você também precisa aceitar que o Darkmoon nunca faz o merge automático; ele entrega uma proposta revisada, o que significa que uma pessoa continua com a palavra final. É uma ferramenta ofensiva. Rode-a apenas onde você tem autorização para testar.

Primeiros passos

  1. Baixe a edição Community no GitHub e faça a auto-hospedagem, ou escolha a licença Pro se quiser o centro de comando gerenciado.
  2. Aponte o Darkmoon para os alvos que você possui ou tem autorização para testar, e deixe que ele mapeie a infraestrutura antes de rodar uma campanha.
  3. Configure a política de execução de ferramentas e conecte seu repositório de código pela execução com controle MCP e pelo sistema de referência de credenciais.
  4. Inicie uma campanha e acompanhe o painel ao vivo enquanto os agentes pivotam, comprovam achados e acumulam evidência.
  5. Revise os pull requests e as correções validadas, e faça o merge do que passar nas suas checagens.

Informações do produto

Uma visão rápida dos preços, das plataformas compatíveis e do desempenho de Darkmoon.

Plano gratuitoSim
Planos pagos$0 - $1625/yr
PlataformaWeb (self-hosted or managed command center)
DesenvolvedorDarkmoon
CategoriaProgramação
Data de lançamentoMar 2025
Última atualizaçãoSep 2025
Visitas ao site1.7K
Ranking global do site9.4M
Disponibilidade da APIN/A

Ideal para

Os usuários, tarefas e cenários em que esta ferramenta se encaixa melhor.

Usuários

  • Engenheiros de segurança que querem um pentest autônomo rodando campanhas em segundo plano em vez de trocar de ferramenta na mão por dias.
  • Equipes de segurança menores que não conseguem manter um time ofensivo completo, mas ainda precisam de testes contínuos com evidência.
  • Desenvolvedores que preferem um pull request com uma correção validada a um ticket que só descreve o bug.

Tarefas

  • Rodar campanhas de testes de penetração autônomos que encadeiam reconhecimento, exploração e limpeza sem supervisão constante.
  • Mapear a infraestrutura e manter um quadro ao vivo de hosts expostos, portas abertas e serviços em execução.
  • Transformar achados comprovados em auditorias SAST de causa raiz e patches mínimos e testados.
  • Produzir relatórios de segurança prontos para publicação e com evidência para clientes e equipes de auditoria.

Cenários

  • Uma checagem de segurança na semana de lançamento, quando você precisa de cobertura rápida em um código que muda.
  • Apresentar uma correção para a engenharia quando um relatório de vulnerabilidade comum não para de perder prioridade.
  • Colocar um novo app web ou API em testes ofensivos contínuos.
  • Demonstrar o progresso da remediação a um cliente ou auditor com prova de antes e depois.

Principais recursos

Orquestração autônoma

Um orquestrador comanda uma frota de agentes especialistas. Uma campanha sai do reconhecimento para a exploração sem que você encadeie ferramentas na mão. O agente escolhe o próximo movimento sozinho. Você define o alvo e o escopo, e o Darkmoon roda a sequência e pivota conforme aprende. É daí que vem a ideia de "maestro, não um scanner".

Frota de agentes e integração de ferramentas

A plataforma vem com 50 agentes de IA e mais de 80 ferramentas de segurança integradas, todas coordenadas em uma única execução. A execução de ferramentas passa pelo controle MCP, o que significa que o agente não pode simplesmente pegar qualquer coisa; as chamadas passam por uma camada de política controlada. Um pentester acostumado a fazer malabarismo com uma dúzia de utilitários economiza horas de trabalho de cola. A automação de segurança ofensiva deixa de ser uma corrida de revezamento manual.

Centro de comando ao vivo

Um painel mostra a campanha enquanto ela acontece: quais agentes estão ativos, o que eles mapearam e em que estado está cada achado. Os achados ganham uma coluna de PR que leva direto ao pull request que os trata, com a URL do forge, o estado, os achados vinculados, as estatísticas do diff e a validação de antes e depois. Isso transforma uma execução de caixa preta em algo que você consegue acompanhar. Sem pontos cegos.

Remediação no nível do código-fonte

Uma auditoria de segurança em três fases rastreia cada achado comprovado até a causa raiz no seu próprio código, filtra o ruído de estilo e mantém só os problemas de segurança reais. A partir daí, a correção é validada em um ambiente isolado: o exploit é reproduzido, o patch é aplicado e então o exploit e as variantes são rodados de novo para provar que agora falham enquanto o comportamento normal do app e os testes continuam passando.

Fluxo de trabalho com pull requests

Cada correção validada abre um pull request no GitHub, GitLab, Gitea, Bitbucket ou Azure DevOps, com a prova de antes e depois. O Darkmoon nunca faz o merge automático, e tudo o que ele não conseguiu validar por completo abre como rascunho claramente marcado. A ideia é uma proposta em que uma pessoa pode confiar, não uma mudança silenciosa em produção. Uma grande diferença.

Soberania dos dados

Valores sensíveis são tokenizados antes de chegar ao modelo. IPs de hosts e credenciais são trocados por marcadores determinísticos, criptografados com Fernet na memória e nunca registrados em log, e depois reidratados localmente conforme uma lista de permissões. Tentativas de exfiltração de saída são bloqueadas. Fica nervoso com a ideia de alimentar um LLM com dados reais da sua infraestrutura? Esta é a resposta.

Núcleo de código aberto

A edição Community é GPLv3 e é sua para auto-hospedar para sempre, então você pode auditar e modificar todo o motor autônomo. Isso importa para equipes que não podem rodar ferramentas de código fechado na própria infraestrutura. Você consegue inspecionar exatamente o que o agente faz.

Prós e contras

Prós

  • O núcleo de código aberto sob GPLv3 permite auto-hospedar, auditar e modificar o motor.
  • O fluxo de entrega de correções termina em um pull request validado, então os engenheiros recebem um patch em vez de um ticket de bug.
  • Os dados nunca saem do seu ambiente em forma crua, porque credenciais e IPs são tokenizados antes de o modelo vê-los.
  • 50 agentes e mais de 80 ferramentas integradas cortam o trabalho manual que consome a maior parte do tempo de um pentest.

Contras

  • A camada de remediação SAST e o centro de comando gerenciado exigem a licença Pro, então a edição gratuita cobre apenas os testes autônomos.
  • Nunca faz o merge automático, então uma pessoa ainda precisa revisar e aprovar cada correção.
  • Rodá-lo em escala exige uma configuração considerável, e é o tipo de ferramenta ofensiva que você vai querer usar em infraestrutura que você tem autorização para testar.

Perguntas frequentes

O Darkmoon roda campanhas de testes de penetração autônomos. Ele coordena agentes de IA para reconhecer, explorar e comprovar vulnerabilidades, e depois transforma achados validados em pull requests com correções.

Conteúdo relacionado

Explore ferramentas, skills e artigos relacionados a Darkmoon.

Alternativas a Darkmoon

Forefront

Forefront

Forefront · Programação

O Forefront é uma plataforma web para construir com IA de código aberto. Você ajusta os principais modelos de linguagem de código aberto com seus próprios dados, avalia o desempenho deles e os roda por uma API ou os exporta para hospedar por conta própria. Desenvolvedores que querem a conveniência de uma plataforma fechada, mas fazem questão de ser donos dos modelos e dos dados, são o público-alvo aqui.

Grátis / $0 - $99/moVer detalhes
Startkit

Startkit

StartKit.AI · Programação

Startkit é um boilerplate para criar produtos de SaaS com IA e wrappers de IA. Pense nele como um boilerplate para startups de IA com as partes chatas já conectadas: autenticação, pagamentos com Stripe e Lemon Squeezy, limites de uso, e-mail transacional e um kit inicial de API de IA que conversa com OpenAI, Anthropic, Groq ou Llama. Você clona o repositório, define seu preço e começa pela parte do produto que as pessoas realmente pagam. Ele é feito em Next.js sobre React e Tailwind, então boa parte do código boilerplate já parece familiar.

Pago / $99 - $499 one-timeVer detalhes
Testim

Testim

Tricentis · Programação

O Testim é uma plataforma de automação de testes com IA para criar e executar testes de ponta a ponta em aplicações web, mobile e Salesforce. Ele se apoia no aprendizado de máquina para manter os testes estáveis quando uma interface muda, então as equipes gastam menos tempo consertando seletores quebrados. Nada mal para uma ferramenta de testes automatizados que você pode começar a usar hoje. Você cria testes gravando ações no navegador e depois adiciona JavaScript quando precisa de mais controle. É uma escolha sólida para equipes de QA ocupadas.

Grátis / Custom pricing on requestVer detalhes