Darkmoon
Darkmoon · 程式設計
Darkmoon 是一套開源的 AI 滲透測試平台,能在幾乎不需手動介入的情況下規劃並執行端到端的攻擊性安全測試行動。這款開源滲透測試工具不會只丟給你一份原始警示清單,而是串起 50 個專用 AI 代理與 80 多種整合的安全工具,在即時儀表板上描繪你的基礎架構,並把每一項經證實的發現升級成附有前後對照證據、可供審閱的 pull request。它是為想要「漏洞已修好」證據、而不只是「被標記」的資安團隊而打造。這個差別就是整個產品。

關於 Darkmoon
什麼是 Darkmoon
Darkmoon 是一套自主 AI 滲透測試平台,行為更像指揮家,而不是掃描器。單一協調器指揮數十個專用代理,每個代理負責攻擊性測試行動的一個階段,從偵察與基礎架構描繪,到漏洞利用與收尾。結果會顯示在即時指揮中心儀表板上,呈現正在執行的項目、找到的內容,以及每項發現目前的狀態。
產品的核心主張是:找到一個漏洞只算完成一半的工作。Darkmoon 會取一項經證實的弱點,透過一次 SAST 掃描回溯到你自家原始碼中的根本原因,對全新建置重現該漏洞利用,套用最小修補,然後重新執行該漏洞利用及其變體,確認修正在一般行為與測試仍通過的前提下依然成立。這個修補會變成 GitHub、GitLab、Gitea、Bitbucket 或 Azure DevOps 上的 pull request,而且一律是供人審閱與合併的提案。
最大的限制在於範圍與信任。代理式修復層(SAST 加上自主修正)屬於 Pro 功能,因此免費的 Community 版涵蓋自主測試引擎,但不含交付修正的工作流程。你也必須接受 Darkmoon 永遠不會自動合併;它交給你的是經過審閱的提案,這意味著最後仍由人做決定。這是攻擊性工具。僅在你有授權測試的環境中執行。
開始使用
- 從 GitHub 取得 Community 版並自行架設,或如果你想要受管理的指揮中心,就選擇 Pro 授權。
- 把 Darkmoon 指向你擁有或有授權測試的目標,讓它在執行測試行動前先描繪基礎架構。
- 設定工具執行政策,並透過受 MCP 閘控的執行機制與憑證參照系統連接你的原始碼儲存庫。
- 啟動一次測試行動,觀察即時儀表板上的代理如何轉向、證實發現並堆疊證據。
- 審閱 pull request 與已驗證的修正,然後合併通過你檢查的項目。
產品資訊
快速了解 Darkmoon 的定價、支援平台與效能。
適合對象
這項工具最適合的使用者、任務與情境。
使用者
- 想要讓自主滲透測試在背景執行測試行動、而不必花好幾天手動切換工具的安全工程師。
- 無法配置完整攻擊團隊、但仍需要持續且有證據支撐的測試的小型資安團隊。
- 偏好一份附帶已驗證修正的 pull request,而不是一張只描述漏洞的工單的開發者。
任務
- 執行自主滲透測試行動,把偵察、漏洞利用與收尾串在一起,不需時時盯著。
- 描繪基礎架構,並持續掌握對外主機、開放連接埠與執行中服務的即時樣貌。
- 把經證實的發現轉成根本原因 SAST 稽核,以及最小且經過測試的修補。
- 為客戶與稽核團隊產出可直接發布、附有證據的安全報告。
情境
- 在發布週進行安全檢查,需要快速涵蓋不斷變動的程式碼。
- 當一份普通的弱點報告一再被降優先,要向工程團隊推銷某項修正。
- 把新的網頁應用或 API 納入持續的攻擊性測試。
- 用前後對照證據向客戶或稽核人員展示修復進度。
主要功能
自主協調
一個協調器指揮一支專用代理艦隊。測試行動從偵察推進到漏洞利用,不需你手動串接工具。代理會自行挑選下一步。你定義目標與範圍,Darkmoon 執行整個流程,並在學習過程中轉向。這就是「指揮家,而非掃描器」說法的由來。
代理艦隊與工具整合
平台內建 50 個 AI 代理與 80 多種整合的安全工具,全都在單一次執行中協同運作。工具執行受 MCP 閘控,這意味著代理不能隨意取用任何東西;呼叫會經過一層受控的政策。習慣同時操作十幾種工具的滲透測試人員,在這裡能省下好幾小時的黏合工作。攻擊性安全自動化不再是手動接力賽。
即時指揮中心
儀表板會即時呈現測試行動的進行:哪些代理在運作、它們描繪了什麼,以及每項發現的狀態。發現會有 PR 欄位,直接連到處理它的 pull request,附上 forge URL、狀態、連結的發現、diff 統計,以及前後對照驗證。這把黑箱式的執行變成你能跟上的過程。沒有盲點。
原始碼層級修復
三階段安全稽核會把每項經證實的發現,回溯到你自家程式碼中的根本原因,濾除風格雜訊,只留下真正的安全問題。接著修正在沙箱中驗證:重現漏洞利用、套用修補,再重新執行漏洞利用及其變體,證明它們如今會失敗,而應用的一般行為與測試仍通過。
Pull Request 工作流程
每一項已驗證的修正,都會在 GitHub、GitLab、Gitea、Bitbucket 或 Azure DevOps 上開成 pull request,並附上它的前後對照證據。Darkmoon 永遠不會自動合併,任何它無法完全驗證的項目,都會以清楚標示的草稿形式開啟。重點是讓人能信任的提案,而不是悄悄改動正式環境。差別很大。
資料主權
敏感數值會在送達模型之前先被權杖化。主機 IP 與憑證會替換成決定性預留符,在記憶體中以 Fernet 加密、永不記錄,之後再依白名單在本機還原。對外外洩嘗試會被阻擋。擔心把真實基礎架構資料餵給 LLM 嗎?這就是答案。
開源核心
Community 版採 GPLv3,永久屬於你、可自行架設,因此你能稽核並修改完整的自主引擎。對於無法在自家基礎架構上執行閉源工具的團隊來說,這點很重要。你可以檢視代理究竟做了什麼。
優缺點
優點
- 採 GPLv3 的開源核心讓你自行架設、稽核並修改引擎。
- 交付修正的工作流程以經過驗證的 pull request 收尾,工程師拿到的是修補,而不是漏洞工單。
- 憑證與 IP 在模型看到之前就已權杖化,資料永遠不會以原始形式離開你的環境。
- 50 個代理與 80 多種整合工具,省下吞噬大部分滲透測試時間的手動串接工作。
缺點
- SAST 修復層與受管理的指揮中心需要 Pro 授權,因此免費版只涵蓋自主測試。
- 它永遠不會自動合併,所以每項修正仍得由人審閱與核准。
- 大規模執行需要相當的設定,而且這類攻擊性工具,你會想只用在你有授權測試的基礎架構上。
常見問題
Darkmoon 執行自主滲透測試行動。它協調 AI 代理去偵察、利用並證實弱點,接著把已驗證的發現轉成附有修正的 pull request。
相關內容
探索與 Darkmoon 相關的工具、技能與文章。
Darkmoon 替代方案
Forefront
Forefront · 程式設計Forefront 是一個用來打造開源 AI 的網頁平台。你可以用自己的資料微調主流的開源語言模型、評估它們的表現,再透過 API 執行,或匯出後自行架設。想要封閉式平台的便利、卻堅持要自己擁有模型與資料的開發者,就是這裡的目標客群。
Startkit
StartKit.AI · 程式設計Startkit 是一套用來打造 AI SaaS 與 AI 包裝產品的樣板。可以把它想成一個 AI 新創樣板,把枯燥的部分都先接好了:驗證、Stripe 與 Lemon Squeezy 付款、用量限制、交易型電子郵件,以及一套能與 OpenAI、Anthropic、Groq 或 Llama 溝通的 AI API 啟動套件。你複製儲存庫、設定價格,然後專心在產品中使用者真正願意付費的部分。它建構於 React 與 Tailwind 之上的 Next.js,所以大部分的樣板程式碼對你來說並不陌生。
Testim
Tricentis · 程式設計Testim 是專為網頁、行動與 Salesforce 應用程式打造的 AI 測試自動化平台,用來建立並執行端到端測試。它靠機器學習在介面變動時維持測試穩定,團隊因此少花時間修補壞掉的定位器。對於一款今天就能開始使用的自動化測試工具來說,這表現不算差。你透過在瀏覽器錄製動作來建立測試,需要更多控制時再補上 JavaScript。對忙碌的 QA 團隊來說,這是個可靠的選擇。
