📋 監査フローログ![]() Agent の思考と実行プロセスをリアルタイムで確認 |
🎛️ スマートダッシュボード![]() プロジェクトのセキュリティ状況を一目で把握 |
⚡ 即時分析![]() コード貼り付け / ファイルアップロードで、数秒で結果が出る |
🗂️ プロジェクト管理![]() GitHub/GitLab/Gitea からのインポート、複数プロジェクトの協調管理 |
DeepAudit の内部テスト版は OpenClaw プロジェクトに対して深度セキュリティ監査を実施し、現時点で 6 件のセキュリティ脆弱性 を発見しました。いずれも公式に確認され、セキュリティアドバイザリ(GHSA)が公開されています。脆弱性の種類はコマンドインジェクション、署名検証バイパス、リモートコード実行、認証情報漏洩、リソース枯渇、機密情報漏洩をカバーし、その中には複数の High レベルの脆弱性が含まれています。さらなる脆弱性の発掘も継続中です。
| GHSA 番号 | プロジェクト | 人気度 | 脆弱性タイプ | 深刻度 |
|---|---|---|---|---|
| GHSA-g353-mgv3-8pcj | OpenClaw | Signature Verification Bypass | 8.6 | |
| GHSA-99qw-6mr3-36qr | OpenClaw | Code Execution | 8.5 | |
| GHSA-7h7g-x2px-94hj | OpenClaw | Credential Exposure | 6.9 | |
| GHSA-g2f6-pwvx-r275 | OpenClaw | Command Injection | Medium | |
| GHSA-jq3f-vjww-8rq7 | OpenClaw | Resource Exhaustion | High | |
| GHSA-xwcj-hwhf-h378 | OpenClaw | Information Disclosure | Medium |
| CVE 番号 | プロジェクト | 人気度 | 脆弱性タイプ | CVSS |
|---|---|---|---|---|
| CVE-2026-1884 | Zentao PMS | SSRF | 5.1 | |
| CVE-2025-13789 | Zentao PMS | SSRF | 5.3 | |
| CVE-2025-13787 | Zentao PMS | Privilege Escalation | 9.1 | |
| CVE-2025-64428 | Dataease | JNDI Injection | 9.8 | |
| CVE-2025-13246 | Modulithshop | SQL Injection | 6.3 | |
| CVE-2025-64163 | Dataease | SSRF | 9.8 | |
| CVE-2025-64164 | Dataease | JNDI Injection | 9.8 | |
| CVE-2025-11581 | PowerJob | Privilege Escalation | 7.5 | |
| CVE-2025-11580 | PowerJob | Privilege Escalation | 5.3 | |
| CVE-2025-10771 | Jimureport | Deserialization | 9.8 | |
| CVE-2025-10770 | Jimureport | Deserialization | 6.5 | |
| CVE-2025-10769 | H2o-3 | Deserialization | 9.8 | |
| CVE-2025-10768 | H2o-3 | Deserialization | 9.8 | |
| CVE-2025-58045 | Dataease | JNDI Injection | 9.8 | |
| CVE-2025-10423 | Newbee-mall | Guessable Captcha | 3.7 | |
| CVE-2025-10422 | Newbee-mall | Privilege Escalation | 4.3 | |
| CVE-2025-9835 | Mall | Privilege Escalation | 4.3 | |
| CVE-2025-9737 | O2oa | XSS | 5.4 | |
| CVE-2025-9736 | O2oa | XSS | 5.4 | |
| CVE-2025-9735 | O2oa | XSS | 5.4 | |
| CVE-2025-9734 | O2oa | XSS | 5.4 | |
| CVE-2025-9719 | O2oa | XSS | 5.4 | |
| CVE-2025-9718 | O2oa | XSS | 5.4 | |
| CVE-2025-9717 | O2oa | XSS | 5.4 | |
| CVE-2025-9716 | O2oa | XSS | 5.4 | |
| CVE-2025-9715 | O2oa | XSS | 5.4 | |
| CVE-2025-9683 | O2oa | XSS | 5.4 | |
| CVE-2025-9682 | O2oa | XSS | 5.4 | |
| CVE-2025-9681 | O2oa | XSS | 5.4 | |
| CVE-2025-9680 | O2oa | XSS | 5.4 | |
| CVE-2025-9659 | O2oa | XSS | 5.4 | |
| CVE-2025-9658 | O2oa | XSS | 5.4 | |
| CVE-2025-9657 | O2oa | XSS | 5.4 | |
| CVE-2025-9655 | O2oa | XSS | 5.4 | |
| CVE-2025-9646 | O2oa | XSS | 5.4 | |
| CVE-2025-9602 | RockOA | Database Backdoor | 6.5 | |
| CVE-2025-9514 | Mall | Privilege Escalation | 3.7 | |
| CVE-2025-9264 | Xxl-job | Privilege Escalation | 5.4 | |
| CVE-2025-9263 | Xxl-job | Privilege Escalation | 4.3 | |
| CVE-2025-9241 | Eladmin | CSV/XLSX Injection | 7.5 | |
| CVE-2025-9240 | Eladmin | Sensitive Information Disclosure | 4.3 | |
| CVE-2025-9239 | Eladmin | Hardcoded Credentials | 3.7 | |
| CVE-2025-8974 | Litemall | Hardcoded Credentials | 9.8 | |
| CVE-2025-8852 | Wukong CRM | Sensitive Information Disclosure | 4.3 | |
| CVE-2025-8840 | Jsherp | Privilege Escalation | 5.4 | |
| CVE-2025-8839 | Jsherp | Privilege Escalation | 8.8 | |
| CVE-2025-8764 | Litemall | XSS | 5.4 | |
| CVE-2025-8753 | Litemall | Arbitrary File Deletion | 5.4 | |
| CVE-2025-8708 | White-Jotter | Deserialization | 7.5 |
上記の脆弱性は、DeepAudit チームメンバー @lintsinghua @ez-lbz が DeepAudit を使用して発見したものです
DeepAudit を使って脆弱性を発見された場合は、ぜひ Issues にてフィードバックをお寄せください。皆さまの貢献がこの脆弱性リストを大いに充実させます。誠にありがとうございます!
DeepAudit は、Multi-Agent 協調アーキテクチャに基づく次世代コードセキュリティ監査プラットフォームです。単なる静的スキャンツールではなく、セキュリティ専門家の思考プロセスを模倣し、複数のエージェント(Orchestrator、Recon、Analysis、Verification)の自律的な協調によって、コードの深い理解、脆弱性の発掘、そして 自動化されたサンドボックス PoC 検証 を実現します。
私たちは、従来の SAST ツールが抱える三大課題の解決に取り組んでいます:
- 高い誤検知率 — 意味理解の欠如により、大量の誤検知が人手を消耗させる
- ビジネスロジックの盲点 — ファイル横断の呼び出しや複雑なロジックを理解できない
- 検証手段の欠如 — 脆弱性が本当に悪用可能かどうか分からない
ユーザーはプロジェクトをインポートするだけで、DeepAudit が完全自動で動き出します:技術スタックの識別 → 潜在リスクの分析 → スクリプト生成 → サンドボックス検証 → レポート生成、そして最終的にプロフェッショナルな監査レポートを出力します。
コアコンセプト: AI にハッカーのように攻撃させ、専門家のように防御させる。
| 😫 従来の監査の課題 | 💡 DeepAudit のソリューション |
|---|---|
| 手動監査の効率が低い CI/CD のコード反復速度に追いつけず、リリースを遅延させる |
🤖 Multi-Agent 自律監査 AI が監査戦略を自動編成し、24時間自動実行 |
| 従来ツールは誤検知が多い 意味理解の欠如により、毎日ノイズの除去に大量の時間を費やす |
🧠 RAG 知識ベース強化 コードの意味とコンテキストを組み合わせ、誤検知率を大幅に低減 |
| データプライバシーの懸念 コアソースコードがクラウド AI に漏れることを懸念し、コンプライアンス要件を満たせない |
🔒 Ollama ローカルデプロイ対応 データは社内ネットワークから出ず、Llama3/DeepSeek などのローカルモデルに対応 |
| 真実性を確認できない 外注プロジェクトは脆弱性が多く、どの脆弱性が実際に悪用可能か分からない |
💥 サンドボックス PoC 検証 攻撃スクリプトを自動生成・実行し、脆弱性の実際の危険性を確認 |
DeepAudit はマイクロサービスアーキテクチャを採用し、コアは Multi-Agent エンジンによって駆動されます。
| ステップ | フェーズ | 担当 Agent | 主なアクション |
|---|---|---|---|
| 1 | 戦略立案 | Orchestrator | 監査タスクを受け取り、プロジェクトタイプを分析し、監査計画を策定し、サブ Agent にタスクを配布 |
| 2 | 情報収集 | Recon Agent | プロジェクト構造をスキャンし、フレームワーク/ライブラリ/API を識別し、攻撃面(Entry Points)を抽出 |
| 3 | 脆弱性発掘 | Analysis Agent | RAG 知識ベースと AST 分析を組み合わせ、コードを深く精査し、潜在的な脆弱性を発見 |
| 4 | PoC 検証 | Verification Agent | (重要) PoC スクリプトを作成し、Docker サンドボックス内で実行。失敗した場合は自己修正して再試行 |
| 5 | レポート生成 | Orchestrator | すべての発見を集約し、誤検知と検証された脆弱性を除外し、最終レポートを生成 |
DeepAudit/
├── backend/ # Python FastAPI バックエンド
│ ├── app/
│ │ ├── agents/ # Multi-Agent コアロジック
│ │ │ ├── orchestrator.py # 総指揮:タスクオーケストレーション
│ │ │ ├── recon.py # 偵察兵:アセット識別
│ │ │ ├── analysis.py # アナリスト:脆弱性発掘
│ │ │ └── verification.py # 検証者:サンドボックス PoC
│ │ ├── core/ # コア設定とサンドボックスインターフェース
│ │ ├── models/ # データベースモデル
│ │ └── services/ # RAG、LLM サービスのラッパー
│ └── tests/ # ユニットテスト
├── frontend/ # React + TypeScript フロントエンド
│ ├── src/
│ │ ├── components/ # UI コンポーネントライブラリ
│ │ ├── pages/ # ページルーティング
│ │ └── stores/ # Zustand 状態管理
├── docker/ # Docker デプロイ設定
│ ├── sandbox/ # セキュリティサンドボックスイメージのビルド
│ └── postgres/ # データベース初期化
└── docs/ # 詳細ドキュメント
ビルド済み Docker イメージを使用。コードのクローン不要、1 コマンドで起動できます:
curl -fsSL https://raw.githubusercontent.com/lintsinghua/DeepAudit/v3.0.0/docker-compose.prod.yml | docker compose -f - up -d南京大学ミラーサイトを使用して Docker イメージのプルを高速化(ghcr.io を ghcr.nju.edu.cn に置き換え):
# 中国国内高速版 - 南京大学 GHCR ミラーサイトを使用
curl -fsSL https://raw.githubusercontent.com/lintsinghua/DeepAudit/v3.0.0/docker-compose.prod.cn.yml | docker compose -f - up -dイメージを手動でプル(個別にプルする場合)(クリックで展開)
# フロントエンドイメージ
docker pull ghcr.nju.edu.cn/lintsinghua/deepaudit-frontend:latest
# バックエンドイメージ
docker pull ghcr.nju.edu.cn/lintsinghua/deepaudit-backend:latest
# サンドボックスイメージ
docker pull ghcr.nju.edu.cn/lintsinghua/deepaudit-sandbox:latest💡 ミラーソースは 南京大学オープンソースミラーサイト によって提供されています
💡 Docker イメージアクセラレータの設定(オプション、プル速度をさらに向上)(クリックで展開)
イメージのプルがまだ遅い場合は、Docker イメージアクセラレータを設定できます。Docker 設定ファイルを編集し、以下のミラーソースを追加してください:
Linux / macOS:/etc/docker/daemon.json を編集
Windows:Docker Desktop アイコンを右クリック → Settings → Docker Engine
{
"registry-mirrors": [
"https://docker.1ms.run",
"https://dockerproxy.com",
"https://hub.rat.dev"
]
}保存後、Docker サービスを再起動します:
# Linux
sudo systemctl restart docker
# macOS / Windows
# Docker Desktop アプリを再起動🎉 起動成功! http://localhost:3000 にアクセスして体験を始めましょう。
カスタム設定や二次開発が必要なユーザー向け:
# 1. プロジェクトをクローン
git clone https://github.com/lintsinghua/DeepAudit.git && cd DeepAudit
# 2. 環境変数を設定
cp backend/env.example backend/.env
# backend/.env を編集し、あなたの LLM API Key を入力
# 3. ワンクリック起動
docker compose up -d初回起動時にサンドボックスイメージが自動でビルドされるため、数分かかる場合があります。
開発者による二次開発・デバッグ向け。
- Python 3.11+
- Node.js 20+
- PostgreSQL 15+
- Docker(サンドボックス用)
docker compose up -d redis db adminercd backend
# 環境設定
cp env.example .env
# uv で環境を管理(推奨)
uv sync
source .venv/bin/activate
# API サービスを起動
uvicorn app.main:app --reloadcd frontend
# 環境設定
cp .env.example .env
pnpm install
pnpm dev開発モードでは、ローカルの Docker でサンドボックスイメージをプルする必要があります:
# 標準プル
docker pull ghcr.io/lintsinghua/deepaudit-sandbox:latest
# 中国国内高速化(南京大学ミラーサイト)
docker pull ghcr.nju.edu.cn/lintsinghua/deepaudit-sandbox:latest
|
|
📖 詳細なドキュメントは Agent 監査ガイド をご覧ください
|
OpenAI GPT-4o / GPT-4 |
通義千問 Qwen |
Ollama |
💡 API 中継サービスに対応し、ネットワークアクセスの問題を解決 | 詳細な設定 → LLM プラットフォームサポート
| 機能 | 説明 | モード |
|---|---|---|
| 🤖 Agent ディープ監査 | Multi-Agent 協調、監査戦略の自律的オーケストレーション | Agent |
| 🧠 RAG 知識強化 | コードの意味理解、CWE/CVE 知識ベース検索 | Agent |
| 🔒 サンドボックス PoC 検証 | Docker 隔離実行、脆弱性の有効性を検証 | Agent |
| 🗂️ プロジェクト管理 | GitHub/GitLab/Gitea インポート、ZIP アップロード、10+ 言語対応 | 汎用 |
| ⚡ 即時分析 | コードスニペットを秒単位で分析、貼り付けるだけで使用可能 | 汎用 |
| 🔍 五次元検出 | Bug · セキュリティ · パフォーマンス · スタイル · 保守性 | 汎用 |
| 💡 What-Why-How | 正確な位置特定 + 原因説明 + 修正提案 | 汎用 |
| 📋 監査ルール | OWASP Top 10 内蔵、カスタムルールセット対応 | 汎用 |
| 📝 プロンプトテンプレート | ビジュアル管理、中英バイリンガル対応 | 汎用 |
| 📊 レポートエクスポート | PDF / Markdown / JSON ワンクリックエクスポート | 汎用 |
| ⚙️ ランタイム設定 | ブラウザで LLM を設定、サービスの再起動不要 | 汎用 |
私たちは継続的に進化しており、今後さらに多くの言語とより強力な Agent 機能をサポートしていきます。
- 基本的な静的分析、Semgrep の統合
- RAG 知識ベースの導入、Docker セキュリティサンドボックス対応
- Multi-Agent 協調アーキテクチャ (Current)
- よりリアルなシミュレーションサービス環境をサポートし、より現実的な脆弱性検証フローを実現
- サンドボックスを function_call から安定した MCP サービスへ最適化・統合
- 自動修復 (Auto-Fix): Agent が直接 PR を提出して脆弱性を修正
- 増分 PR 監査: PR 変更を継続的に追跡し、脆弱性をインテリジェントに分析、CI/CD フローと統合
- RAG の最適化: カスタム知識ベースのサポート
皆さまの貢献を心より歓迎します!Issue の提出、PR、ドキュメントの改善など、何でも大歓迎です。 詳細は CONTRIBUTING.md をご覧ください。
ぜひ気軽に交流・議論しましょう!技術的な質問、機能提案、コラボレーションのご意向など、皆さまとのコミュニケーションを楽しみにしています~ (プラットフォームのカスタマイズ、コード監査サービス、技術コンサルティング、提携のご相談などはメールにてご連絡ください)
| 連絡先 | |
|---|---|
| 📧 メール | lintsinghua@qq.com |
| 🐙 GitHub | @lintsinghua |
本プロジェクトは AGPL-3.0 License の下でオープンソース化されています。
以下のオープンソースプロジェクトのサポートに感謝します:
FastAPI · LangChain · LangGraph · ChromaDB · LiteLLM · Tree-sitter · Kunlun-M · Strix · React · Vite · Radix UI · TailwindCSS · shadcn/ui
- 許可のない脆弱性テスト、ペネトレーションテスト、セキュリティ評価 はいかなるものも禁止します
- 本プロジェクトはサイバーセキュリティの学術研究、教育、学習目的でのみ使用できます
- 本プロジェクトを違法な目的や許可のないセキュリティテストに使用することは固く禁じます
- セキュリティ脆弱性を発見した場合は、速やかに合法的なルートで報告してください
- 発見した脆弱性を利用した違法行為は固く禁じます
- 国のサイバーセキュリティ関連法令を遵守し、サイバー空間の安全を守ってください
- 許可された環境において、教育および研究目的でのみ使用可能
- 許可のないシステムに対するセキュリティテストへの使用は禁止
- 使用者は自身の行為に対してすべての法的責任を負うものとします
作者は、本プロジェクトの使用によって生じたいかなる直接的・間接的損失についても責任を負いません。使用者は自身の行為に対してすべての法的責任を負うものとします。
インストールポリシー、免責事項、コードプライバシー、API 使用のセキュリティ、脆弱性報告に関する詳細は、DISCLAIMER.md と SECURITY.md をご参照ください。
- コードプライバシー警告: あなたのコードは選択した LLM プロバイダーのサーバーに送信されます
- 機密コードの取り扱い: 機密コードはローカルモデルで処理してください
- コンプライアンス要件: データ保護およびプライバシー関連法令を遵守してください
- 脆弱性報告: セキュリティ問題を発見した場合は合法的なルートで報告してください


.png)





