Jakkxbt/cobra-oracle

GitHub: Jakkxbt/cobra-oracle

ORACLE 是一款 LLM 辅助的 Web 安全代理,通过「AI 初筛 + 确定性复测」两阶段机制验证漏洞并消除误报。

Stars: 1 | Forks: 0

# ORACLE **一个由 LLM 辅助的攻击性 Web 代理,它能够*证实*其发现。** 将其指向 Web 流量,AI 大脑会标记*可能*存在的安全问题——然后 ORACLE **通过确定性的检查重新测试每一个问题,并仅报告那些它能够证实的问题。** 不会误报,不会在每个请求上烧钱,也不会盲目信任模型。 ## 与“GPT + Burp”插件的一线之差 那些插件只是询问模型并打印出它所说的一切。**ORACLE 会询问大脑,然后证实它**——每一个 AI 假设都会通过真实的检查进行重新测试,只有被证实的问题才会成为发现。未经证实的线索会被如实标记,绝不会伪装成发现。 ## 经证实,而非被炒作 针对一个刻意设置漏洞的本地目标,一次完整的运行产生了 **3 个已证实的高危发现**(反射型 XSS、SQL 注入、OS 命令注入)——每一个都带有真实的 PoC——同时诚实地拒绝了 2 个看似合理但无法被证实的 AI 线索。它能确认真实的漏洞,而在正常的网站上保持安静。 ## 安装 ``` pip install git+https://github.com/Jakkxbt/cobra-oracle.git # install from GitHub # 或从 clone 安装: # git clone https://github.com/Jakkxbt/cobra-oracle.git # cd cobra-oracle && pip install . # 添加 -e 以进行 editable/dev install ``` 需要 Python 3.10+,并且 PATH 中必须包含 Chromium/Chrome 以支持弹出式浏览器。 ## 使用 ``` oracle proxy # intercepting proxy + history UI (http://127.0.0.1:8081) + browser popout oracle analyze --brain subscription --report report.html # AI pass -> auto-confirm -> branded report oracle analyze --brain mock # offline, no AI cost (limited) oracle repeat --path /admin?x=1 # Burp-Repeater-style resend ``` 在 `~/.oracle/scope.txt` 中设置授权的 scope(每行一个主机/后缀)。ORACLE 会对捕获的流量标记是否在 scope 内或外;AI 和确认机制只对在 scope 内的主机起作用。 ### 大脑(可替换) - `mock` —— 离线,确定性,免费(用于试用 / CI)。 - `subscription` —— 你的 Claude Code CLI (`claude -p`);在你的套餐上运行,而不是使用 API key。 - `local` —— 本地模型(已计划;尚未接入)。 ## 工作原理 ``` browse / HAR / capture -> history store -> AI brain flags leads (only the ambiguous slices) -> confirm-bridge re-tests each lead with a real check -> branded report: CONFIRMED findings kept separate from unproven leads ``` ## 诚实的局限性 - 仅限反射型 / 带内检查——存储型和基于 DOM 的问题不在范围内。 - 只有具备匹配检查机制的漏洞类别才能被自动确认;其他类别会显示为“unconfirmable”,绝不造假。 - AI 的*线索*可能是错误的——这正是存在确认层的原因。 ## 仅限授权使用 这是攻击性安全工具。仅针对你拥有或被明确授权测试的系统运行它。请参阅 [LICENSE](LICENSE)。
标签:CISA项目, HTTP代理, Python, Web安全, 无后门, 蓝队分析, 逆向工具