Jakkxbt/cobra-oracle
GitHub: Jakkxbt/cobra-oracle
ORACLE 是一款 LLM 辅助的 Web 安全代理,通过「AI 初筛 + 确定性复测」两阶段机制验证漏洞并消除误报。
Stars: 1 | Forks: 0
# ORACLE
**一个由 LLM 辅助的攻击性 Web 代理,它能够*证实*其发现。**
将其指向 Web 流量,AI 大脑会标记*可能*存在的安全问题——然后 ORACLE **通过确定性的检查重新测试每一个问题,并仅报告那些它能够证实的问题。** 不会误报,不会在每个请求上烧钱,也不会盲目信任模型。
## 与“GPT + Burp”插件的一线之差
那些插件只是询问模型并打印出它所说的一切。**ORACLE 会询问大脑,然后证实它**——每一个 AI 假设都会通过真实的检查进行重新测试,只有被证实的问题才会成为发现。未经证实的线索会被如实标记,绝不会伪装成发现。
## 经证实,而非被炒作
针对一个刻意设置漏洞的本地目标,一次完整的运行产生了 **3 个已证实的高危发现**(反射型 XSS、SQL 注入、OS 命令注入)——每一个都带有真实的 PoC——同时诚实地拒绝了 2 个看似合理但无法被证实的 AI 线索。它能确认真实的漏洞,而在正常的网站上保持安静。
## 安装
```
pip install git+https://github.com/Jakkxbt/cobra-oracle.git # install from GitHub
# 或从 clone 安装:
# git clone https://github.com/Jakkxbt/cobra-oracle.git
# cd cobra-oracle && pip install . # 添加 -e 以进行 editable/dev install
```
需要 Python 3.10+,并且 PATH 中必须包含 Chromium/Chrome 以支持弹出式浏览器。
## 使用
```
oracle proxy # intercepting proxy + history UI (http://127.0.0.1:8081) + browser popout
oracle analyze --brain subscription --report report.html # AI pass -> auto-confirm -> branded report
oracle analyze --brain mock # offline, no AI cost (limited)
oracle repeat --path /admin?x=1 # Burp-Repeater-style resend
```
在 `~/.oracle/scope.txt` 中设置授权的 scope(每行一个主机/后缀)。ORACLE 会对捕获的流量标记是否在 scope 内或外;AI 和确认机制只对在 scope 内的主机起作用。
### 大脑(可替换)
- `mock` —— 离线,确定性,免费(用于试用 / CI)。
- `subscription` —— 你的 Claude Code CLI (`claude -p`);在你的套餐上运行,而不是使用 API key。
- `local` —— 本地模型(已计划;尚未接入)。
## 工作原理
```
browse / HAR / capture -> history store
-> AI brain flags leads (only the ambiguous slices)
-> confirm-bridge re-tests each lead with a real check
-> branded report: CONFIRMED findings kept separate from unproven leads
```
## 诚实的局限性
- 仅限反射型 / 带内检查——存储型和基于 DOM 的问题不在范围内。
- 只有具备匹配检查机制的漏洞类别才能被自动确认;其他类别会显示为“unconfirmable”,绝不造假。
- AI 的*线索*可能是错误的——这正是存在确认层的原因。
## 仅限授权使用
这是攻击性安全工具。仅针对你拥有或被明确授权测试的系统运行它。请参阅 [LICENSE](LICENSE)。
标签:CISA项目, HTTP代理, Python, Web安全, 无后门, 蓝队分析, 逆向工具