Advent-Cybersecurity/breachwright

GitHub: Advent-Cybersecurity/breachwright

一款开源的渗透测试管理软件,帮助安全团队将扫描器输出转化为可审查的漏洞发现,映射攻击路径并生成客户交付报告。

Stars: 0 | Forks: 0

# Breachwright Breachwright 是一款开源的渗透测试管理软件,用于组织评估证据、将扫描器输出转化为可审查的漏洞发现、映射攻击路径,以及生成可直接交付给客户的报告。 由 [Advent Cybersecurity](https://www.adventcybersecurity.com) 创建,并作为开源项目发布给安全社区。 ## 开源发布 Breachwright 只有一个包含完整产品功能集的发行版。没有付费版本、激活密钥、席位限制、项目限制、漏洞发现数量限制、功能门槛或订阅检查。 此前托管的 Advent AI provider 并不属于开源版本的一部分,因为它依赖于 Advent 运营的基础设施和私有访问服务。所有 AI 辅助的产品工作流仍然可以通过用户自行控制的 provider 使用: - Anthropic - OpenAI - Azure OpenAI - AWS Bedrock - Ollama、vLLM、llama.cpp、LM Studio 及其他兼容的本地 endpoint 第三方 AI 服务可能会收取 API 使用费。本地模型支持不需要商业 API。 ## 功能 - 支持 nmap、Nessus、Burp Suite 和结构化工具输出的扫描结果导入 - AI 辅助的漏洞发现草稿,包含严重程度、CVSS、证据和修复建议 - 漏洞利用链和感知 MITRE ATT&CK 的攻击叙述 - 支持 SharpHound 和 BloodHound ZIP 导入,并进行 Active Directory 攻击路径分析 - Markdown 和 DOCX 报告生成 - 证据附件、复测跟踪以及项目导出/导入 - 适用于 nmap、nikto、subfinder、feroxbuster、nuclei 及相关工具的 Tool Runner 工作流 - PTES、OWASP 和 NIST 方法论核对清单及差距分析 - 跨项目情报、客户风险概况以及重复漏洞发现分析 - 自定义报告模板和 AI prompt - 支持多用户角色,无应用强制实施的席位限制 - 支持浅色和深色主题 ## 安全与授权 Breachwright 能够执行安全工具并处理敏感的评估数据。请仅在您获得授权测试的系统和数据上使用它。在执行前请检查 Tool Runner 命令,妥善保护应用数据目录,并且不要将 API 直接暴露给不受信任的网络。 有关漏洞报告和支持的版本,请参阅 [SECURITY.md](SECURITY.md)。 ## 从源码安装 ### 要求 - Python 3.11 或更高版本 - Node.js 18 或更高版本 - 在 Linux 上使用桌面窗口时需要 GTK3 和 WebKit2 - 在 Windows 上使用桌面应用程序时需要 Edge WebView2 - 您希望通过 Tool Runner 调用的任何外部评估工具 ### Linux 和 macOS ``` git clone https://github.com/Advent-Cybersecurity/breachwright.git cd breachwright python3 -m venv .venv source .venv/bin/activate python -m pip install -r backend/requirements.txt cd frontend npm ci npm run build cd .. python run.py ``` ### Windows PowerShell ``` git clone https://github.com/Advent-Cybersecurity/breachwright.git Set-Location breachwright py -3.11 -m venv .venv .\.venv\Scripts\Activate.ps1 python -m pip install -r backend\requirements.txt Set-Location frontend npm ci npm run build Set-Location .. python run.py ``` 首次启动时,Breachwright 会引导您创建初始管理员账户。 ## 配置 AI provider 应用程序将其配置存储在特定于平台的数据目录中: - Windows: `%APPDATA%\Breachwright\.env` - macOS: `~/Library/Application Support/Breachwright/.env` - Linux: `${XDG_DATA_HOME:-~/.local/share}/breachwright/.env` 您可以在“设置”页面中配置 Anthropic、OpenAI 或本地模型。Azure OpenAI 和 AWS Bedrock 可以通过环境文件进行配置。请从 [.env.example](.env.example) 开始。 对于手动录入漏洞发现、证据管理、核对清单、基于现有内容生成报告、导出/导入以及其他非 AI 工作流,AI 配置是可选的。 ## Docker 内置的 Docker Compose 配置可运行 API、PostgreSQL 和 Web 前端: ``` cp .env.example .env # 在继续之前,请在 .env 中设置 POSTGRES_PASSWORD。 docker compose up --build ``` Docker 部署默认监听 80 端口。在使用真实的评估数据之前,请检查身份验证、TLS 终止、网络暴露、备份和密钥管理情况。 ## 架构 - 后端:FastAPI、SQLAlchemy、Alembic、SQLite 或 PostgreSQL - 前端:React、Vite、Tailwind CSS - 桌面端:pywebview - 报告:python-docx 和 Markdown - 打包:使用 PyInstaller 针对 Windows 和 Linux 打包 有关系统架构图和数据流,请参阅 [docs/ARCHITECTURE.md](docs/ARCHITECTURE.md)。当前的依赖安全咨询评估请见 [docs/DEPENDENCY_SECURITY.md](docs/DEPENDENCY_SECURITY.md)。 ## 许可与署名 Breachwright 采用 [Apache License 2.0](LICENSE) 授权。 版权所有 2026 Advent Cybersecurity LLC. Apache 许可证允许在其条款规定下进行使用、修改和再分发。它并不授予使用 Advent Cybersecurity 商标的许可,也不暗示任何背书。请参阅 [NOTICE](NOTICE)、[TRADEMARKS.md](TRADEMARKS.md) 和 [THIRD_PARTY_NOTICES.md](THIRD_PARTY_NOTICES.md)。
标签:AI辅助, BloodHound, MITM代理, Web报告查看器, 安全管理平台, 插件系统, 测试用例, 漏洞报告, 请求拦截, 逆向工具