Hacker News Nổi bật (buzzing.cc bản dịch tiếng Trung)
85

Sản phẩm

Nightcrawler: Công cụ AI kiểm thử xâm nhập chạy trực tiếp trên smartphone

(giờ Việt Nam)

Tóm tắt AI

Nightcrawler là một AI agent mã nguồn mở cho phép thực hiện kiểm thử bảo mật ngay trên thiết bị di động mà không cần kết nối đám mây, mở ra hướng tiếp cận mới cho nghiên cứu an ninh mạng.

Bản dịch AI

GitHub - garagehq/nightcrawler: Local AI powered red teamer on a phone

Một tác nhân kiểm thử xâm nhập (penetration testing) tự động chạy hoàn toàn trên điện thoại thông minh. Chỉ cần đặt điện thoại vào một mạng lưới, rời đi, và nó sẽ tự động khám phá các máy chủ, lập bản đồ dịch vụ, tìm kiếm lỗ hổng và tạo báo cáo pentest — tất cả đều không cần kết nối đám mây.

Đây là gì?

Kiểm thử xâm nhập (pentesting) là hoạt động kiểm tra tính bảo mật của mạng máy tính bằng cách mô phỏng một cuộc tấn công — với sự cho phép rõ ràng từ chủ sở hữu mạng. Các chuyên gia pentester được thuê để tìm ra các lỗ hổng trước khi những kẻ tấn công thực sự làm điều đó.

Nightcrawler tự động hóa quy trình này trên điện thoại. Nó sử dụng một mô hình AI nhỏ (LFM2.5-1.2B-Instruct-Heretic, 1,2 tỷ tham số) chạy cục bộ trên GPU của điện thoại để quyết định bước tiếp theo cần làm gì — thăm dò máy chủ nào, sử dụng công cụ nào, tìm kiếm những gì. Không cần kết nối internet hay API đám mây.

Bản demo

▶️ Xem Nightcrawler hoạt động trên Instagram

Cách thức hoạt động

Tác nhân này vận hành giống như một pentester con người kiên nhẫn — nó xoay vòng qua các máy chủ, thực hiện mỗi lần một hành động nhỏ và tích lũy kiến thức dần dần trong nhiều giờ. Điều này khiến nó khó bị phát hiện hơn nhiều so với các trình quét lỗ hổng truyền thống vốn tấn công dồn dập vào mọi máy chủ cùng lúc.

Các khái niệm chính

Kiến trúc

Để xem thiết kế hệ thống đầy đủ, hãy xem docs/ARCHITECTURE.md.

Tính năng

Xem docs/FEATURES.md để biết tài liệu tham khảo đầy đủ về tính năng.

Phần cứng

Yêu cầu

Tùy chọn

Hiệu năng GPU

Mọi suy luận (inference) đều thông qua OpenCL trên GPU Adreno 650:

Lưu ý: Android sẽ giảm hiệu năng GPU khi dùng pin (chậm hơn 6 lần). Nightcrawler bao gồm một daemon điều khiển GPU giúp ép xung tối đa và tự động giảm hiệu năng khi pin ≤15%.

Khởi động nhanh

Chạy thử (không thực thi lệnh thực tế)

Chế độ này sử dụng một máy chủ Kali giả lập để bạn có thể kiểm tra vòng lặp của tác nhân mà không cần thực thi các lệnh mạng thực tế.

Khởi động thủ công (nếu không sử dụng trình khởi chạy tmux)

Cấu hình

Chỉnh sửa config.yaml trước khi triển khai:

Tính năng phát hiện phạm vi động (dynamic scope detection) đồng nghĩa với việc không cần thay đổi cấu hình khi di chuyển giữa các mạng — tác nhân sẽ đọc subnet hiện tại từ wlan0 khi khởi động.

Cấu trúc dự án

Cách tác nhân tư duy

Tác nhân sử dụng một vòng lặp đơn giản nhưng hiệu quả:

Mô hình 1.2B có tỷ lệ thực thi lệnh thành công khoảng 50% (vốn có do kích thước mô hình). Tác nhân bù đắp điều này bằng cách:

Bảng điều khiển Web

Bảng điều khiển tại:8888 cung cấp khả năng giám sát và điều khiển theo thời gian thực:

Bảng điều khiển được lọc để đảm bảo tính tàng hình: nó giả mạo các tiêu đề nginx và trả về lỗi 404 trống cho các kết nối từ mạng mục tiêu.

Kết quả kiểm thử

Từ hơn 72 giờ vận hành tự động trên nhiều mạng khác nhau:

Đóng góp

Chúng tôi hoan nghênh mọi đóng góp! Xem CONTRIBUTING.md để biết hướng dẫn.

Các lĩnh vực cần hỗ trợ

Thiết lập môi trường phát triển

AIBảo mậtMã nguồn mởMobilePentest
Đọc bài gốc

Bài viết được AI dịch và tổng hợp tự động từ Hacker News Nổi bật (buzzing.cc bản dịch tiếng Trung). Liên kết bài gốc ở phía trên. Dữ liệu đồng bộ qua API công khai được ghi nguồn tại AI HOT (canonical) ↗. AIHOT.vn luôn dẫn nguồn đầy đủ — nếu bạn thấy điểm cần chỉnh sửa, hãy gửi ý kiến tại trang phản hồi.