cargopete/bulwark

GitHub: cargopete/bulwark

Bulwark 是一个多轮次多智能体智能合约审计流水线,通过集成 Slither、Forge、Halmos 和 Claude Code 实现从静态分析到形式化验证的全自动化安全审计。

Stars: 0 | Forks: 0

# Bulwark 多轮次、多智能体智能合约审计流水线。 Rust CLI + Docker 容器,集成了 Slither、Forge、Halmos、Claude Code 以及 70 项 AI 审计技能。 ## 快速开始 ### 1. 设置你的 API key ``` # .env (gitignored) ANTHROPIC_API_KEY=sk-ant-... ``` ### 2. 构建并运行 ``` docker compose build docker compose up ``` 流水线会自动启动。要在容器运行期间与其进行交互: ``` docker exec -it bulwark bash ``` ### 3. 在容器内手动控制 ``` bulwark run # Full 6-pass pipeline bulwark run --pass 1 # Recon only (no AI, no auth needed) bulwark run --pass 1-3 # Recon + Agents + PoC Gate bulwark run --pass 2 --agent red # Single agent bulwark status # Which passes completed bulwark findings # List findings with severity bulwark findings --severity high bulwark report # Regenerate final report bulwark doctor # Check tool availability ``` ## 流水线 ``` Pass 1: Reconnaissance ──────── Deterministic (Slither, Forge, Rust) ~1 min │ Pass 2: Multi-Agent Analysis ── 3× parallel Claude (RED/BLUE/GOLD) ~16 min │ Pass 3: PoC Gate ────────────── "No PoC, no finding" validation (Forge) ~5–15 min │ Pass 4: Fuzzing Campaign ────── Foundry invariant tests (AI-generated) ~8 min │ Pass 5: Formal Verification ─── Halmos bounded model checking ~12 min │ Pass 6: Adversarial Review ──── Fresh Claude session challenges all ~3 min │ └──► final-report.md + final-report.json ``` ### 第一轮:侦察 确定性执行,不需要 AI。生成结构化 JSON,供后续所有轮次使用。 - 编译所有范围内的包 (`forge build`) - Slither 静态分析 — H/M/L 严重性分类 - 映射所有 external/public 状态更改入口点 - 通过 `forge inspect --json` 提取存储布局 - 构建继承/依赖关系图 - 枚举访问控制修饰符和角色 - 盘点算术运算(除法、乘法) - 识别代理模式 - 可选的 AI 辅助漏洞扫描 (`/tob-scv-scan`) **在 Graph Protocol 上的表现:** 涉及 5 个合约的 55 个入口点,Slither 检测出 H:28 M:75 L:48。 ### 第二轮:多智能体对抗分析 三个独立的 Claude Code 会话并行运行。智能体之间无法看到彼此的输出。 每个智能体都会读取第一轮的侦察数据、上下文文件和源代码。 | 智能体 | 角色 | 关注点 | |-------|---------|-------| | RED | 攻击者 | 盗取资金的漏洞。每发现一个关键漏洞即可获得奖励。 | | BLUE | 系统化验证者 | 验证/反驳 PROPERTIES.md 中的每一项属性。 | | GOLD | DeFi 经济学家 | 舍入误差、MEV、闪电贷。需要数据支持。 | 完成后,审计发现将被
标签:AI辅助安全, Docker, Web3安全, 云安全监控, 可视化界面, 安全防御评估, 形式化验证, 智能合约审计, 请求拦截, 通知系统, 静态分析