那个叫猎影的渗透测试平台,又回来了

admin 2026-08-11 05:26:07 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 猎影渗透测试平台发布V3.1版本,核心更新包括AI三级降级误报处理流程、教育SRC支持15所985高校域名库与主流教务系统指纹、报告一键导出带脱敏功能、集成MCPServer提供13个工具并支持AI客户端连接。工具强调合规性,限制授权门禁与QPS,数据可本地化处理。项目开源,提供exe安装包,鼓励安全研究使用。 综合评分: 75 文章分类: 渗透测试,安全工具,AI安全,WEB安全,红队


cover_image

那个叫猎影的渗透测试平台,又回来了

原创

逍遥 逍遥

昆仑AI安全实验室

2026年8月11日 00:31 广东

在小说阅读器读本章

去阅读

记得四月份,我们发了个公开测试版的公告。说实话,发之前心里是打鼓的——功能还不全,界面也说不上好看,就这么拿出去,挺不好意思的。

但你们给了我们很大的鼓励。

陆陆续续收到不少反馈,有人说UI要改,有人说功能不够,有人直接报了bug。每条我们都在看,也都记下了。那会儿我就想,得认真把这东西弄好,才对得起这些愿意花时间的人。

所以这段时间,我们没有发什么动态,闷头把大家提的问题过了一遍又一遍。今天回来,就是想跟大家说一声:

猎影V3.1来了。

先说我们这段时间干了什么

不敢说翻天覆地,但确实比上次好用了一些。挑几个改动大的地方,跟大伙儿汇报一下。

AI这块,我们重新捋了一遍。 以前AI更像是个聊天窗口,现在它进了漏洞处理的流水线:rule → AI → human,三级降级。扫描结果先过规则,规则判不了的交给AI看是不是误报,最后留给人拍板。AI拿不准的,还有布尔、时间、XSS渲染、内容四类主动验证器直接实测,疑似漏洞不进主列表。

说出来有点得意,但误报率现在是可以统计的,报告里敢写清楚。

教育SRC这块,挖洞的朋友应该会喜欢。 内置了15所985高校域名库,能导入扩展;教务系统指纹覆盖正方、强智、金智、URP、青果这些主流货;还有对应的专项POC库。教育Agent「学影」能自动跑recon → edu_poc → verify → report四步链,批量扫多所高校,带漏洞趋势统计。

有一点我们坚持要做:授权门禁、QPS限到50、只扫公开域名。工具可以锋利,但合规这根红线,我们写进了代码里,不是写在宣传语里。

报告这块,想帮大家省点熬夜的时间。 Markdown、Word、PDF一键导出,单份报告5秒内生成,带导出脱敏——邮箱、手机号、内网IP、密钥自动掩码,交报告前不用自己一行行删了。SRC提交格式内置教育模板,补天、漏洞盒子风格都有。

还有个新尝试:接了MCP。 内置MCP Server,开放了13个工具,Claude Code、GitHub Copilot、Windsurf这些AI客户端都能连上来干活。写操作要人工确认,带鉴权,还有SSRF拦截——AI客户端发起的内网请求,默认挡在门外。这一步走得很谨慎,但方向我们觉得是对的。

分发也更省事了。 后端Go写的,SQLite用纯Go驱动,编译成单个exe才28MB左右,前端直接内嵌进去。下载下来双击就启动,数据全在本地一个文件里。不想联网?AI可以接本地Ollama,隐私不出门。想用云端模型也行,DeepSeek、Claude、OpenAI兼容接口都支持。

还是想多说两句

有朋友问,为什么开源?

这行里很多工具要么收费,要么用着用着就变味了。我们不想搞那一套。做安全的人心里都清楚,有些东西藏不得。代码就在那儿,想看就看,想改就改,想骂就骂,都没问题。

也有朋友问,是不是完美了?

真不是。猎影现在还是测试版,肯定有照顾不到的地方,界面上也还有不少糙的地方。但核心功能——扫描、检测、保存结果、报告导出——我们都验证过,能用,好用。

你们提的需求、报的bug,只要合理,我们都会安排。后面会定期更新,不会让大家等太久。

想试试的话

项目地址:

GitHub主页已上传打包版本 猎影_setup_v3.1.0.exe

https://github.com/xyz-1008/lieying-PublicTestVersion

下载exe安装即可使用

上手很简单:

  1. 下载deploy包

  2. 双击启动脚本

  3. 浏览器打开就能用

后端默认8081端口,前端5173,健康探针都有,起没起来一眼便知。遇到问题去GitHub提issue,想讨论的去Discussion,都欢迎。

猎影回来了。

上次是赶鸭子上架,这次,我们做好了准备,也做好了长期维护下去的准备。这行里见过太多工具来了又走,我们想当那个一直在的。

接下来的路还长,希望能和大家一起,把这个工具越做越好。

谢谢每一个用过、提过意见、骂过我们的朋友。


免责声明:本文仅作安全技术交流。「猎影」仅可用于授权渗透测试与安全研究,请勿对未授权目标使用,由此产生的一切后果由使用者自行承担。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:昆仑AI安全实验室 逍遥 逍遥《那个叫猎影的渗透测试平台,又回来了》

评论:0   参与:  0