🐙 GitHub 今日之星 | 2026-07-06
每天一个最火开源项目,5分钟看懂
T3MP3ST — 让你的 AI 助手化身安全黑客
⭐ Stars: 2,183 | 🛠️ 语言: TypeScript | 📜 协议: AGPL-3.0 🔗 GitHub链接
⚡ 一句话
多 Agent 自主渗透测试平台,让你的 AI 编程助手自动挖漏洞。
📖 这个项目是干什么的?
T3MP3ST 是一个开源的安全测试平台,核心创意非常大胆:你日常用的 AI 编程助手(比如 Claude Code、GitHub Codex、Hermes 等)本身就具备理解和编写代码的能力——T3MP3ST 给这个「大脑」配了一套「武器库」,让它能自动对网站、智能合约、嵌入式设备进行安全检测。
项目的 slogan 很有冲击力:"Your AI coding agent is already a hacker — T3MP3ST hands it an arsenal."(你的 AI 编码助手已经是一名黑客——T3MP3ST 递给它一个武器库。)
更酷的是,所有结果都是可验证的。项目内置了一个 npm run verify-claims 命令,README 上的每一个数据都能从提交的文件中重新计算出来——不存在吹牛的数字。
发布才几天,项目已经飙到 2k+ Stars,是本周 GitHub 上最受关注的开源项目之一。
✨ 它为什么这么火?
🔥 无需额外 API Key:不需要单独付费或配置 API,直接用你已有的 AI 编码助手就能跑。零门槛启动,省了第二份账单。
⚡ 成绩遥遥领先:在 XBEN(业界标准安全测试套件)104 道挑战中,T3MP3ST 达到了 90.1% 的通过率,超过知名商业工具 XBOW 的 85% 自报成绩。
🎯 挖真实漏洞:在 10 个从未公开过的「新漏洞」测试中,T3MP3ST 准确找出了 8/10 的精确文件位置、代码行号和漏洞类型——这些漏洞都是 AI 模型未见过的(训练数据之后才出现的),不存在「背答案」的嫌疑。
🔐 全流程自动化:从信息收集(recon)→漏洞扫描→利用(exploit)→报告生成,整个攻击链全部自动完成。就像自动流水线一样,你告诉它目标,它一路跑到出报告。
🛡️ 安全有底线:内置了「作用域限定」机制——锁定目标后,工具不会对目标之外的公网主机进行探测,防止误伤(这在安全工具中非常难得)。
🎯 能用在哪里?
场景1:企业安全团队做渗透测试 安全团队接到一个新 Web 应用的渗透测试任务。以前需要高级安全工程师花几天手工操作,现在用 T3MP3ST,配置好目标范围,AI 自动走完信息收集→漏洞探测→利用验证的流程,最后生成结构化报告。
场景2:CTF 参赛者的神队友 在 CTF(网络安全竞赛)中,选手经常遇到各种逆向、Web 和智能合约挑战。T3MP3ST 在 Cybench 40 道 CTF 题中无提示破解 23 题(58%),可以作为比赛中的强力辅助工具。
场景3:独立开发者自查项目安全 个人开发者发布了一个开源项目,没有预算请安全审计。用 T3MP3ST 走一遍,能自动发现常见的 OWASP Top 10 漏洞,把安全风险降低一大截。
📦 怎么安装?
# 推荐方式 — npm 一键安装
npm install
# 启动 War Room(管理界面)
npm run server
# 浏览器访问 http://127.0.0.1:3333/ui/
完全本地运行(推荐):
# 1. 启动本地模型(用 Ollama)
ollama serve && ollama pull llama3
# 2. 配置环境变量指向本地模型
export TEMPEST_LOCAL_BASE_URL=http://localhost:11434/api
export TEMPEST_LOCAL_MODEL=llama3
# 3. 切换默认提供商
npx tempest config
# → 选择 "Change default provider" → local
# 4. 运行验证
npm run verify-claims
使用云 API(有 Key 的情况):
export OPENROUTER_API_KEY=your_key_here
# 或者
export VENICE_API_KEY=your_key_here
🚀 立刻上手
# 1. 克隆项目
git clone https://github.com/elder-plinius/T3MP3ST.git
cd T3MP3ST
# 2. 安装依赖
npm install
# 3. 启动后台服务
npm run server
# 4. 打开浏览器访问
# http://127.0.0.1:3333/ui/
# 在 War Room 界面中连接你的 AI Agent(Claude Code / Codex / Hermes)
# 然后在 Op Admiral 面板用自然语言描述目标,例如:
# "Scan the web app at http://test-site.local for OWASP Top 10 vulnerabilities"
# 5. 验证项目数据(所有数据可重算)
npm run verify-claims
# 预期输出: "24/24 claims verified" — 所有声明通过验证
预期效果:启动后会自动打开一个炫酷的终端仪表盘,显示 8 个安全操作员(侦察→扫描→利用→渗透→窃取→幽灵→协调→分析)的状态。AI Agent 会按顺序执行各阶段任务,最终输出结构化的安全评估报告。
💡 一句话总结
T3MP3ST 是目前最火的开源 AI 安全测试平台,特别适合安全研究员、CTF 爱好者和需要低成本安全审计的开发者——不花钱、无门槛、自动跑、有报告。