Advent-Cybersecurity/breachwright
GitHub: Advent-Cybersecurity/breachwright
一款开源的渗透测试管理软件,帮助安全团队将扫描器输出转化为可审查的漏洞发现,映射攻击路径并生成客户交付报告。
Stars: 0 | Forks: 0
# Breachwright
Breachwright 是一款开源的渗透测试管理软件,用于组织评估证据、将扫描器输出转化为可审查的漏洞发现、映射攻击路径,以及生成可直接交付给客户的报告。
由 [Advent Cybersecurity](https://www.adventcybersecurity.com) 创建,并作为开源项目发布给安全社区。
## 开源发布
Breachwright 只有一个包含完整产品功能集的发行版。没有付费版本、激活密钥、席位限制、项目限制、漏洞发现数量限制、功能门槛或订阅检查。
此前托管的 Advent AI provider 并不属于开源版本的一部分,因为它依赖于 Advent 运营的基础设施和私有访问服务。所有 AI 辅助的产品工作流仍然可以通过用户自行控制的 provider 使用:
- Anthropic
- OpenAI
- Azure OpenAI
- AWS Bedrock
- Ollama、vLLM、llama.cpp、LM Studio 及其他兼容的本地 endpoint
第三方 AI 服务可能会收取 API 使用费。本地模型支持不需要商业 API。
## 功能
- 支持 nmap、Nessus、Burp Suite 和结构化工具输出的扫描结果导入
- AI 辅助的漏洞发现草稿,包含严重程度、CVSS、证据和修复建议
- 漏洞利用链和感知 MITRE ATT&CK 的攻击叙述
- 支持 SharpHound 和 BloodHound ZIP 导入,并进行 Active Directory 攻击路径分析
- Markdown 和 DOCX 报告生成
- 证据附件、复测跟踪以及项目导出/导入
- 适用于 nmap、nikto、subfinder、feroxbuster、nuclei 及相关工具的 Tool Runner 工作流
- PTES、OWASP 和 NIST 方法论核对清单及差距分析
- 跨项目情报、客户风险概况以及重复漏洞发现分析
- 自定义报告模板和 AI prompt
- 支持多用户角色,无应用强制实施的席位限制
- 支持浅色和深色主题
## 安全与授权
Breachwright 能够执行安全工具并处理敏感的评估数据。请仅在您获得授权测试的系统和数据上使用它。在执行前请检查 Tool Runner 命令,妥善保护应用数据目录,并且不要将 API 直接暴露给不受信任的网络。
有关漏洞报告和支持的版本,请参阅 [SECURITY.md](SECURITY.md)。
## 从源码安装
### 要求
- Python 3.11 或更高版本
- Node.js 18 或更高版本
- 在 Linux 上使用桌面窗口时需要 GTK3 和 WebKit2
- 在 Windows 上使用桌面应用程序时需要 Edge WebView2
- 您希望通过 Tool Runner 调用的任何外部评估工具
### Linux 和 macOS
```
git clone https://github.com/Advent-Cybersecurity/breachwright.git
cd breachwright
python3 -m venv .venv
source .venv/bin/activate
python -m pip install -r backend/requirements.txt
cd frontend
npm ci
npm run build
cd ..
python run.py
```
### Windows PowerShell
```
git clone https://github.com/Advent-Cybersecurity/breachwright.git
Set-Location breachwright
py -3.11 -m venv .venv
.\.venv\Scripts\Activate.ps1
python -m pip install -r backend\requirements.txt
Set-Location frontend
npm ci
npm run build
Set-Location ..
python run.py
```
首次启动时,Breachwright 会引导您创建初始管理员账户。
## 配置 AI provider
应用程序将其配置存储在特定于平台的数据目录中:
- Windows: `%APPDATA%\Breachwright\.env`
- macOS: `~/Library/Application Support/Breachwright/.env`
- Linux: `${XDG_DATA_HOME:-~/.local/share}/breachwright/.env`
您可以在“设置”页面中配置 Anthropic、OpenAI 或本地模型。Azure OpenAI 和 AWS Bedrock 可以通过环境文件进行配置。请从 [.env.example](.env.example) 开始。
对于手动录入漏洞发现、证据管理、核对清单、基于现有内容生成报告、导出/导入以及其他非 AI 工作流,AI 配置是可选的。
## Docker
内置的 Docker Compose 配置可运行 API、PostgreSQL 和 Web 前端:
```
cp .env.example .env
# 在继续之前,请在 .env 中设置 POSTGRES_PASSWORD。
docker compose up --build
```
Docker 部署默认监听 80 端口。在使用真实的评估数据之前,请检查身份验证、TLS 终止、网络暴露、备份和密钥管理情况。
## 架构
- 后端:FastAPI、SQLAlchemy、Alembic、SQLite 或 PostgreSQL
- 前端:React、Vite、Tailwind CSS
- 桌面端:pywebview
- 报告:python-docx 和 Markdown
- 打包:使用 PyInstaller 针对 Windows 和 Linux 打包
有关系统架构图和数据流,请参阅 [docs/ARCHITECTURE.md](docs/ARCHITECTURE.md)。当前的依赖安全咨询评估请见 [docs/DEPENDENCY_SECURITY.md](docs/DEPENDENCY_SECURITY.md)。
## 许可与署名
Breachwright 采用 [Apache License 2.0](LICENSE) 授权。
版权所有 2026 Advent Cybersecurity LLC.
Apache 许可证允许在其条款规定下进行使用、修改和再分发。它并不授予使用 Advent Cybersecurity 商标的许可,也不暗示任何背书。请参阅 [NOTICE](NOTICE)、[TRADEMARKS.md](TRADEMARKS.md) 和 [THIRD_PARTY_NOTICES.md](THIRD_PARTY_NOTICES.md)。
标签:AI辅助, BloodHound, MITM代理, Web报告查看器, 安全管理平台, 插件系统, 测试用例, 漏洞报告, 请求拦截, 逆向工具