分享一个网络安全 AI 工具导航项目 SecSkills

这个项目不是一个具体的工具,而是一个网络安全 AI 项目导航页。

简单说,它把渗透测试、漏洞扫描、代码审计、CTF、逆向、安全研究这些方向里和 AI Agent、Skills、MCP 相关的项目整理到了一起。对于想了解学习"AI 怎么辅助安全工作"的人来说,还是挺不错的。

项目地址

复制代码
https://github.com/DaoYiSec/SecSkills

共收录 102 个项目,分类也比较全,不用你一个个关键词去 GitHub 里搜,比如 Agent、代码审计、渗透测试和漏洞扫描、JS 逆向、移动安全、CTF、应急响应、MCP 等,是一个开源资源整理项目。

主要包括:

  • Agent:主要是一些 AI 驱动的渗透测试、红队、漏洞验证、多智能体框架。
  • 代码审计:偏 Java、PHP 或通用安全代码审计的 Skill 项目。
  • 渗透测试、漏洞扫描:有一些把安全工具和 AI 工作流结合起来的项目。
  • CTF:适合做 AI 解题、题型分流和 writeup 辅助。
  • MCP:适合研究怎么把本地工具接入 AI Agent 。

详细清单

Agent

名称 描述 链接
strix 开源 AI 黑客,发现并修复应用漏洞(🚀 一个多月 Star 从 41k 飙升至 60k,反超 shannon 登顶) https://github.com/usestrix/strix
shannon 面向 Web 应用和 API 的自主白盒 AI 渗透测试工具 https://github.com/KeygraphHQ/shannon
pentagi 全自主 AI 代理系统,执行复杂渗透测试任务 https://github.com/vxcontrol/pentagi
PentestGPT LLM 驱动的自动化渗透测试代理框架(早期标杆) https://github.com/GreyDGL/PentestGPT
hexstrike-ai MCP 服务器,让 AI Agent 自主运行 150+ 安全工具 https://github.com/0x4m4/hexstrike-ai
cai Cybersecurity AI(CAI)安全框架(已于 2026-08-28 归档,曾产出 18 篇论文、30+ CVE) https://github.com/aliasrobotics/cai
CyberStrikeAI Go 构建的 AI 原生安全测试平台 https://github.com/Ed1s0nZ/CyberStrikeAI
T3MP3ST 自主红队平台 / 多智能体进攻性安全元框架,复用本机 AI 编码代理(Claude Code/Codex/Ollama 等)作零日漏洞猎手 https://github.com/elder-plinius/T3MP3ST
Nettacker OWASP 自动化渗透测试 / 漏扫框架 https://github.com/OWASP/Nettacker
pentestagent 黑盒安全测试 AI Agent 框架(GHOSTCREW) https://github.com/GH05TCREW/pentestagent
Cairn 通用状态空间搜索引擎,自主渗透 https://github.com/oritera/Cairn
redamon AI 驱动的代理式红队框架 https://github.com/samugit83/redamon
Pentest-Swarm-AI 首个"蜂群"架构自主渗透平台,信息素黑板去中心化协作,ReAct 推理 + 5 种蜂群剧本,支持 Claude API / Ollama 本地,含 MCP 服务器 https://github.com/Armur-Ai/Pentest-Swarm-AI
pentest-ai-agents 将 Claude Code 转为攻击性安全研究助手 https://github.com/0xSteph/pentest-ai-agents
CyberStrike AI 驱动的进攻性安全代理,7,300+ 安全技能,基于 MITRE ATT&CK / CIS / OWASP / NIST,含网站 cyberstrike.io https://github.com/CyberStrikeus/CyberStrike
guardian-cli 生产级 AI 渗透 CLI(Gemini + LangChain) https://github.com/zakirkun/guardian-cli
pentest-ai MCP 服务器封装 205+ 安全工具 + 17 个专业代理 + 确定性漏洞验证(零误报),CLI + MCP 双路径,自带 LLM https://github.com/0xSteph/pentest-ai
AutoPentestX 自动化渗透测试与漏洞报告 https://github.com/Gowtham-Darkseid/AutoPentestX
pentest-copilot 浏览器端的道德黑客辅助工具 https://github.com/bugbasesecurity/pentest-copilot
LuaN1aoAgent 全自主 AI 渗透 Agent,XBOW >90%(广州大学) https://github.com/SanMuzZzZz/LuaN1aoAgent
PentesterFlow/agent 终端内 Agentic 进攻性安全,"人在回路中",内置 OWASP Top 10 技能 + Burp 集成 + 覆盖率跟踪 https://github.com/PentesterFlow/agent
hackingBuddyGPT 50 行代码内调用 LLM 协助伦理黑客 https://github.com/ipa-lab/hackingBuddyGPT
nebula AI 渗透助手,自动侦察 / 笔记 / 漏洞分析 https://github.com/berylliumsec/nebula
agentic-radar LLM Agentic 工作流安全扫描器(OpenAI Agents、CrewAI、LangGraph 等) https://github.com/splx-ai/agentic-radar
xalgorix 开源 AI 渗透测试 Agent https://github.com/xalgord/xalgorix
Dark-Moon AI 驱动的自主渗透测试引擎,覆盖 Web/云/AD/K8s,多智能体编排 + 隐私网关 + 50+ 工具集成 https://github.com/ASCIT31/Dark-Moon
ctf-agent 自主 CTF solver,BSidesSF 2026 第一名 https://github.com/verialabs/ctf-agent
Cyber-AutoAgent XBOW 验证基准 85%,已归档但代表性强 https://github.com/westonbrown/Cyber-AutoAgent
EVA AI 辅助渗透测试代理,多后端 AI 集成 https://github.com/ARCANGEL0/EVA
BreachWeave Manager/Observer/Solver 多角色架构(腾讯云黑客松第二期线下决赛一等奖,排名 1/613) https://github.com/m-sec-org/BreachWeave
communitytools 开源 Claude Code skills/agents/slash command https://github.com/transilienceai/communitytools
BoxPwnr HackTheBox / TryHackMe / picoCTF / Cybench / XBOW 等 15 个平台基准框架 https://github.com/0ca/BoxPwnr
AutoPentest-DRL 使用深度强化学习的自动化渗透测试 https://github.com/crond-jaist/AutoPentest-DRL
Zen-Ai-Pentest 多代理 AI 渗透框架 + 合规报告 https://github.com/SHAdd0WTAka/Zen-Ai-Pentest
HackSynth Planner + Summarizer 双模块,PicoCTF / OverTheWire 200 题(arXiv:2412.01778) https://github.com/aielte-research/HackSynth
deadend-cli(原 xoxruns) XBOW 黑盒 81%,约 $122 API 成本,本地化执行 https://github.com/straylabs-ai/deadend-cli
BugTrace-AI 漏洞追踪工具(已归档,演进为 BugTraceAI v2) https://github.com/yz9yt/BugTrace-AI
seclab-taskflow-agent GitHub Security Lab 出品,YAML 驱动多 Agent + CodeQL https://github.com/GitHubSecurityLab/seclab-taskflow-agent
VulnBot 多代理协作框架的自主渗透测试 https://github.com/KHenryAegis/VulnBot
tinyctfer antix 微型意图运行时 + 元工具设计(腾讯云黑客松第 4 名核心代码) https://github.com/chainreactors/tinyctfer
nyuctf_agents NYU CTF Bench 配套的 D-CIPHER + Baseline https://github.com/NYU-LLM-CTF/nyuctf_agents
AI-OPS 基于开源 LLM 的渗透测试 AI 助手 https://github.com/antoninoLorenzo/AI-OPS
cochise 自主 Assumed Breach AD 渗透(TOSEM 2025) https://github.com/andreashappe/cochise
mapta 多 Agent Web 应用安全评估 + 端到端漏洞利用验证(arXiv:2508.20816) https://github.com/arthurgervais/mapta
AI-VAPT 自主 AI 漏洞评估与渗透测试框架 https://github.com/vikramrajkumarmajji/AI-VAPT
Cyber-Zero 无运行时训练网络安全代理(Amazon Science,已于 2026-07-10 归档) https://github.com/amazon-science/Cyber-Zero

代码审计

名称 描述 链接
java-audit-skills 专注于 Java 代码审计的 Claude Skills 集合,提供自动化源码分析、路由提取、参数映射等功能,辅助安全研究人员和开发者进行 Java Web 应用的安全审计工作。 https://github.com/RuoJi6/java-audit-skills
PHP Code Audit Skill 本仓库是一套面向 PHP Web 的白盒代码安全审计 Skill 集合,覆盖「路由枚举 → 鉴权建模 → 数据流追踪 → 分类漏洞审计 → 证据一致性校验 → 报告汇总」全流程;在 Cursor 等环境中以 Agent 按 SKILL 文档执行 的方式落地。 https://github.com/0xShe/PHP-Code-Audit-Skill
PHP_AUDIT_SKILLS 基于 Claude Code Agent Teams 的多智能体协作安全审计框架,覆盖环境构建、静态侦察、动态追踪、深度对抗利用、后渗透关联分析、报告收口全链路,支持 21 种漏洞类型 专家级审计。 https://github.com/yunmengya/PHP_AUDIT_SKILLS
java-audit-skill 一个专业的 java代码审计 Skill https://github.com/AuroraProudmoore/java-audit-skill
zh-audit-skills-hub 为中文用户整理与维护的 OpenClaw 代码审计 Agent Skills 仓库。 https://github.com/youki992/zh-audit-skills-hub
skill-audit-skills Claude Skills 安全审计工具 - 防止供应链投毒风险 https://github.com/LeeFeee/skill-audit-skills
Code Audit 专业白盒代码安全审计技能,覆盖 55+ 漏洞类型,双轨审计模型,多 Agent 深度分析。 https://github.com/3stoneBrother/code-audit/blob/main/README_CN.md
Security Auditor 用于审查代码安全漏洞、实施认证流程、审计 OWASP 十大、配置 CORS/CSP 头、处理密钥、输入验证、SQL 注入防护、XSS 保护或任何安全相关的代码审查。 https://clawhub.ai/jgarrison929/security-auditor
Security Audit Toolkit 审计代码库和基础设施以防安全问题。用于扫描依赖漏洞、检测硬编码秘密、检查 OWASP 十大问题、验证 SSL/TLS、审计文件权限,或审查代码注入和认证漏洞。 https://clawhub.ai/gitgoodordietrying/security-audit-toolkit
skill-dfyx_code_security_review dfyx_code_security_review 是为 Claude Code、Trae 等 AI 客户端设计的专业代码安全审计 Skill。采用白盒静态分析方法论,通过五阶段标准化审计协议,系统性发现和验证源代码中的安全漏洞。 https://github.com/EastSword/dfyx_skills_lab/tree/main/skill-dfyx_code_security_review
skill-dfyx_code_security_review dfyx_code_security_review 是为 Claude Code、Trae 等 AI 客户端设计的专业代码安全审计 Skill。采用白盒静态分析方法论,通过五阶段标准化审计协议,系统性发现和验证源代码中的安全漏洞。 https://github.com/EastSword/dfyx_skills_lab/tree/main/skill-dfyx_code_security_review
skill-dfyx_code_security_review dfyx_code_security_review 是为 Claude Code、Trae 等 AI 客户端设计的专业代码安全审计 Skill。采用白盒静态分析方法论,通过五阶段标准化审计协议,系统性发现和验证源代码中的安全漏洞。 https://github.com/EastSword/dfyx_skills_lab/tree/main/skill-dfyx_code_security_review

渗透测试漏洞扫描

名称 描述 链接
HACK.SKILLS - Agent 的黑客武装 这是一个面向 Agent 的安全技能知识库,覆盖 Web 安全、API 安全、认证与授权、操作系统提权(Linux/Windows/macOS)、Active Directory 攻击、移动安全、二进制漏洞利用(Pwn)、逆向工程、密码学攻击、区块链与智能合约安全、AI/ML 与 LLM 安全、网络协议与横向移动、数字取证------服务于漏洞赏金、渗透测试、CTF 竞赛和授权安全研究。 https://github.com/yaklang/hack-skills/blob/main/README_CN.md
Sec-Skills 网络安全相关的大模型skill https://github.com/boqiqibo/Sec-Skills
secknowledge-skill 一个为 Claude Code / Cursor 打造的安全测试专家技能(Skill),将 88,636 个真实漏洞案例、5,600+ 篇安全研究文档、150 条 AI 安全风险、OWASP LLM/ASI/WSTG和常用 200+安全测试用例浓缩为可即时调用的渗透测试知识库。 https://github.com/Pa55w0rd/secknowledge-skill
SkillSemgrep Claude Code安全扫描Skill:说句中文就能扫漏洞,基于Semgrep| Security scanning skill for Claude Code, powered by Semgrep https://github.com/KimYx0207/SkillSemgrep
threat-modeling 原生AI自动化软件风险分析技能。采用大型语言模型(LLM)驱动、代码优先的方法,进行全面的安全风险评估、威胁建模、安全测试、渗透测试和合规性检查。 https://github.com/fr33d3m0n/threat-modeling
pentest-skills 告别复杂的命令行,用自然语言完成专业渗透测试。你只需描述测试目标,Claude Code 会自动选择合适的工具、执行命令、分析结果。 https://github.com/Jumbo-WJB/pentest-skills
AutoSongshu Agent (自动松鼠) AutoSongshu 是一个自动化 Web 渗透测试辅助 Agent。它旨在通过大语言模型(LLM)的推理能力,结合浏览器自动化和安全扫描工具,为安全工程师提供一个"半自动驾驶"的渗透测试工作台。 https://github.com/Cian233/AutoSongshu
ghsa-skill-builder 让 Claude 自动将 GitHub 公开漏洞数据库和 HackerOne Bug Bounty 报告转化为代码审计/渗透测试专用的结构化安全技能(Skills) https://github.com/yhy0/ghsa-skill-builder
pentest-skills 自动化渗透agent skills https://github.com/Jumbo-WJB/pentest-skills
Pentest Api Attacker 测试针对 OWASP API 安全前十名的 API,包括发现、认证滥用和协议特定检查。 https://clawhub.ai/0x-professor/pentest-api-attacker
Pentest Auth Bypass 测试针对绕过和账户接管场景的身份验证和会话管理控制。 https://clawhub.ai/0x-professor/pentest-auth-bypass
Nmap Pentest Scans 规划并协调授权的 Nmap 主机发现、端口和服务枚举、NSE 分析及范围内目标的报告成果。 https://clawhub.ai/0x-professor/nmap-pentest-scans
Security Scanner 为网络应用、API 和基础设施提供自动化安全扫描和漏洞检测。当你需要扫描目标漏洞、检查 SSL 证书、寻找未开放端口、检测配置错误或进行安全审计时使用。可集成 nmap、nuclei 及其他安全工具。 https://clawhub.ai/dmx64/security-scanner
DeFiHackLabs-skill 基于 DeFiHackLabs 的真实攻击案例与复现资料,沉淀出可复用的漏洞分析流程、分类方法与防御要点,便于安全研究、审计与快速定位问题。 https://github.com/HToTH/DeFiHackLabs-skill
Anthropic-Cybersecurity-Skills 🔥 全球最大开源网安 Agent Skill 库,817 个结构化技能覆盖 29 大安全域(红队/渗透/云安全/取证/威胁狩猎等),业界唯一六框架映射(ATT&CK/NIST CSF/ATLAS/D3FEND/AI RMF/F3),兼容 20+ 平台,社区非官方项目 https://github.com/mukul975/Anthropic-Cybersecurity-Skills
awesome-skills-security 基于 SecLists 精选打包为 7 类技能(Fuzzing/密码字典/敏感模式/Payload/用户名/Webshell/LLM 测试),兼容 60+ Agent,一键安装 https://github.com/Eyadkelleh/awesome-skills-security

JS逆向

名称 描述 链接
hello_js_reverse_skill 面向逆向分析与爬虫对抗场景的 Skill,围绕 camoufox-reverse MCP 构建单一工作流:先用 Camoufox 反检测浏览器完成网络捕获、源码定位、Hook 调试与反检测验证,再按需落地到 Node.js 或 Python 算法还原与自动化调用。 https://github.com/WhiteNightShadow/hello_js_reverse_skill
JS Reverse MCP JavaScript 逆向工程 MCP 服务器,让你的 AI 编码助手(如 Claude、Cursor、Copilot)能够调试和分析网页中的 JavaScript 代码。 https://github.com/zhizhuodemao/js-reverse-mcp/tree/main

skills检查

名称 描述 链接
CLS-Certify 可能是最好用的 Skill 安全检查 Skill,CocoLoop 出品。 https://github.com/CatREFuse/cls-certify
SkillGuard OpenClaw Skill 安全检查工具 https://github.com/Fangwenky/SkillGuard

样本分析

名称 描述 链接
IDA Skill for AI Agent 让 AI Agent 像安全分析师一样分析恶意样本 https://github.com/miunasu/IDA-Skill

应急响应

名称 描述 链接
LinuxGun-skill Linux 安全应急响AI应检查Skill https://github.com/sun977/LinuxGun-skill

移动安全

名称 描述 链接
android-h1 移动安全漏洞挖掘专家SKILL,基于 HackerOne 真实报告的移动安全漏洞挖掘知识库,提供 Android 和 iOS 应用的漏洞挖掘手法、技术细节和代码模式分析。 https://github.com/s7safe/android-h1
FlowDroidSkill 这是一个基于 FlowDroid 和 Jadx 的自动化 APK 安全分析工具。它能够对 APK 进行静态污点分析,检测潜在的数据泄露路径,并生成包含真实源代码上下文的详细安全报告。 https://github.com/Tr0e/FlowDroidSkill

CTF

名称 描述 链接
ctf-skills 解决 CTF 挑战的代理技能,覆盖 Web/Pwn/密码学/逆向工程/取证/OSINT/恶意软件/AI-ML 等 10 大类,内置 solve-challenge 总调度器自动分发题型 https://github.com/ljagiello/ctf-skills

红蓝对抗

名称 描述 链接
Anna Agent Skills 为 AI 编程助手 (Windsurf/Cursor) 打造的专业技能集,覆盖全栈开发、安全攻防、逆向工程等领域。 https://github.com/crispvibe/anna-agent-skills

逆向工程

名称 描述 链接
reverse-skills 逆向工程技能集 (Reverse Engineering Skills) ,为 Claude Code 提供逆向工程分析技能的插件市场。 https://github.com/P4nda0s/reverse-skills

报告编写

名称 描述 链接
dfyx_skills_lab 安全报告编写助手是一款专注于网络安全领域的智能报告生成工具,能够基于漏洞编号、名称或安全扫描工具报告,自动生成符合行业标准的漏洞分析报告,包含漏洞背景、漏洞描述、漏洞原理、漏洞利用条件和修复要求等核心内容,帮助安全从业者快速生成标准化、专业的安全报告。 https://github.com/EastSword/dfyx_skills_lab/tree/main/security_reporter

域渗透

名称 描述 链接
Pentest Active Directory 评估 Active Directory 身份攻击路径,包括烘焙、中继和委托滥用。 https://clawhub.ai/0x-professor/pentest-active-directory

微信小程序审计

名称 描述 链接
wxmini-security-audit 微信小程序全自动安全审计 Skill,基于 Claude Code Agent Teams。7 Agent 协作,覆盖敏感信息、API接口、加密分析、漏洞分析四大维度。采用脚本+LLM双层架构,脚本保证覆盖率,LLM保证准确率。 https://github.com/sssmmmwww/wxmini-security-audit

MCP

名称 描述 链接
SO Analyzer MCP Native库(SO文件)分析工具,支持Flutter应用抓包。免费开源的IDA Pro替代品! https://github.com/1600822305/so-analyzer-mcp

安全研究

名称 描述 链接
sec-skills 安全研究 Skills 仓库,专注于防御性安全研究工具集。 https://github.com/Rvn0xsy/sec-skills?tab=readme-ov-file

娱乐

名称 描述 链接
同事.skill 将冰冷的离别化为温暖的 Skill,欢迎加入赛博永生! https://github.com/titanwings/colleague-skill
女娲.skill 女娲帮你蒸馏任何人的思维方式,让乔布斯、马斯克、芒格、费曼都给你打工。 https://github.com/alchaincyf/nuwa-skill
X导师.skill X导师.skill --- 女娲的第一个「非人类」作品。蒸馏6位顶级X创作者方法论 + 开源算法数据,提炼完整的选题-写作-增长操作手册。Made with 女娲.skill https://github.com/alchaincyf/x-mentor-skill
老板.skill 老板.skills. 把老板炼入token,把生产力的解放留给自己。 https://github.com/vogtsw/boss-skills
前任.skill 把前任蒸馏成 AI Skill,用ta的方式跟你说话。 https://github.com/therealXiaomanChu/ex-skill
自己.skill 与其蒸馏别人,不如蒸馏自己。欢迎加入数字永生! https://github.com/notdog1998/yourself-skill
博主.skill 咱要的是情绪价值,不是具体的人! https://github.com/YourongZhou/chat_with_me
反蒸馏 Skill(anti-distill) 反蒸馏 Skill:清洗你被迫写的 Skill 文件,看起来完整,核心知识留给自己。Anti-distillation for employee Skills. https://github.com/leilei926524-tech/anti-distill
赛博算命 Skill 基于 Claude Code 的八字排盘与命理分析工具。通过交互式对话收集出生信息,排出四柱八字,参照九本经典命理典籍进行专业分析。 https://github.com/jinchenma94/bazi-skill
月老 · 姻缘测算 Skills Claude Code 姻缘测算技能 ------ 赛博月老,用中华传统术数帮你算姻缘 https://github.com/Ming-H/yinyuan-skills
Numerologist Skills 本项目致力于通过"工程化"手段,让大语言模型(LLM)精准理解和应用传统东方术数(如奇门遁甲、紫微斗数)。 https://github.com/FANzR-arch/Numerologist_skills
Master-skill 基于佛教经典文献的汉传祖师大德教学角色生成器 https://github.com/xr843/Master-skill

需要注意的地方

因为这个项目收录的是安全相关工具和项目,所以使用时还是要注意授权边界。不要拿里面的工具去扫未授权目标,也不要把 AI Agent 直接接到生产环境里乱跑。

另外,README 里的描述只能作为初步参考。一个工具到底好不好用,还是要看原项目文档、更新频率、issue 情况,以及自己能不能在本地跑通。自己进行对比测试,找到适合自己的项目。

总结

SecSkills 对我来说更像是一个安全 AI 方向的收藏夹。它不解决具体漏洞,也不替你完成渗透测试,但它能帮你快速知道这个方向有哪些项目值得看。

如果你最近也在关注 AI Agent、CTF 自动化、代码审计 Skill 或 MCP 工具接入,可以顺手把这个项目收藏一下。后面想写选题、做工具调研,或者找几个项目做横向测试,它都能派上用场。

参考

  • SecSkills GitHub:https://github.com/DaoYiSec/SecSkills
  • 项目 README:收集整理渗透测试、漏洞扫描、代码审计、CTF、逆向、安全研究等网络安全相关的 Agent、Skills 和 MCP
  • 开源协议:Apache License 2.0
相关推荐
liulilittle2 小时前
mock 框架架构
ai·架构·自动化·llm·mock·测试·tools
liulilittle2 小时前
C++ 引擎接口到 mock 的映射(INTERFACE_MAP)
ai·自动化·llm·mock·lua·测试·tools
apple_692658853 小时前
DLSS5画质增强 mayflyMods v1.2.5 四合一工具:DLSS5画质增强 + MFG多帧生成 + 游戏库启动 + MOD模组管理
ai·dlss5
峰向AI11 小时前
Kage: 一个 244KB 文件,做出百万级视觉效果
github
云烟成雨TD12 小时前
LlamaIndex 系列【31】检索增强策略:命名实体识别(NER)
ai·agent·rag·llamaindex
EasyGBS12 小时前
终结训推割裂!EasyGBS×EasyAIS×DLTM,实现AI算法训推一体闭环落地!
服务器·深度学习·安全
云杂项13 小时前
现代密码学(杨波)【第五版】(个人笔记)
安全·密码学
2601_9548118213 小时前
AI科学实验室自律系统:闭环自动化与智能实验设计技术路径 — 自动化技术
ai