OpenHunterAI kjører et KI-drevet red team lokalt, men advarer mot tomme rapporter
Test OpenHunterAI bare mot apper du har lov til å skanne, og løs Nuclei-blokkeringen før du tolker en tom rapport som et sikkert system.
«En frisk arbeidsflate eller en tom rapport beviser ikke at et mål er sikkert» — README-en til OpenHunterAI
Den advarselen står øverst i dokumentasjonen til OpenHunterAI, et KI-assistert sikkerhetsverktøy fra GitHub-organisasjonen LumosLab-Innovation. Det samler omfang, skanneaktivitet, funn og utbedringsråd i én lokal arbeidsflate. Du trenger Git, Node.js 22 og Docker med Compose v2, og grensesnittet åpner på port 3001 uten at du oppretter konto.
Arbeidsflyten er bygget rundt eksplisitt tillatelse. Du oppretter et prosjekt, verifiserer det offentlige domenet, godkjenner omfanget og starter skanningen. Signalene kommer fra nettleserinspeksjon, rekognosering, ZAP og en adapter for Nuclei, mens den KI-assisterte etterforskningen går gjennom adaptere for OpenHack og Strix. De to må du installere selv, og du legger inn egne nøkler og modell-ID-er hos modelleverandørene.
For deg som jobber med kodeagenter følger det med en skill som installeres med npx skills add for Codex, Claude Code, Gemini CLI og Grok. Inne i applikasjonsrepoet ditt kan du be agenten forberede en avgrenset sikkerhetsvurdering. Skillen har en skrivebeskyttet API-hjelper, og installasjonen starter ingen skanning.
Begrensningene er uvanlig tydelig beskrevet. Nuclei-adapteren er pakket, men et gjennomgått malsett følger ikke med, og README-en ber deg løse den blokkeringen før du skanner. «Lokal» betyr heller ikke lov til å skanne localhost eller private nettverk, og portene skal holdes på loopback.
Lisensen er PolyForm Noncommercial 1.0.0. Det gjør verktøyet kildetilgjengelig, ikke åpen kildekode, og kommersiell bruk krever en egen lisens.
Hva bør du gjøre?
- Kjør verktøyet kun mot offentlige apper du eier eller har tillatelse til å teste, og la domeneverifiseringen være første steg.
- Vent med ekte skanninger til Nuclei-malsettet er på plass, og les listen over kjente begrensninger i dokumentasjonen først.
- Installer skillen i et testrepo og be agenten vente på din godkjenning før skanningen starter, slik eksempelet i README-en gjør.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.