做安全测试的朋友大概都经历过这两种无奈:要么排期等外部评估,一轮下来几周起步;要么自己拼一整套工具链——扫描器、爬虫、验证脚本、报告模板,光配置和维护就劝退一半人。
我们在开源社区维护的 BugTraceAI,想解决的就是这个断层:把"安全测试"做成一整条 AI 智能体流水线。
它是什么
BugTraceAI 是一个开源(Apache-2.0)、自托管的漏洞挖掘与渗透测试框架。它把自主 AI 智能体(负责规划与优先级)和真实的确定性安全工具(负责验证与取证)结合起来,在一条固定的六阶段流水线里跑完一次完整评估:
Recon(侦察)→ Discovery(发现)→ Strategy(策略)→ Exploit(利用)→ Validate(验证)→ Report(报告)
核心设计原则一句话:AI 只负责提假设,证据才能让它成为结论——每条发现都附带可复核的证据链(请求、代码片段、轨迹)。
为什么是"智能体 + 工具",不是"纯 AI 扫描"
纯 AI 扫描的问题是"看起来都对,验证起来全废"。BugTraceAI 让 AI 干它最擅长的事(梳理攻击面、决定先测什么、把模糊信号变成待验证假设),把最终裁决交给确定性工具(含 Go 模糊测试器与 Playwright 浏览器验证)。
四个组件 + 一个练习场
- BugTraceAI-CLI:自主扫描器——终端工作台(TUI)、REST API 与 MCP
- BugTraceAI-WEB:浏览器控制台——20+ AI 安全工具、实时扫描监控
- BugTraceAI-API:面向 API 目标的独立测试引擎(REST/MCP)
- BugTraceAI-Launcher:一条命令部署,向导或 AI 辅助安装,本地或 Docker
- BugStore:故意布满 32 个 OWASP 漏洞的练习靶站,合法练手
全部自托管:扫描、报告、证据都留在你自己的基础设施里,大模型用你自己的 Key。
实战战绩
用 BugTraceAI 已披露 3 个 CVE:Wallos(CVE-2026-27479,7.7)、ZoneMinder(CVE-2026-27470,8.8)、Piwigo(CVE-2026-27834,7.2)。今年分别在 DEF CON 34(拉斯维加斯)、RootedCON 2026(马德里)、HKOSCon 2026(香港)做过分享。
上手
curl -fsSL https://raw.githubusercontent.com/BugTraceAI/BugTraceAI-Launcher/main/install.sh | bash
想先看效果:官网 Demo(demo.bugtraceai.com)可直接看一份真实扫描,不用安装。
GitHub:github.com/BugTraceAI | 官网:bugtraceai.com | 觉得有用的话,点个 Star 就是最大的支持 ⭐
#开源 #网络安全 #人工智能 #渗透测试