跳到主要内容
项目档案应用项目

DeepAudit 开源多智能体 AI 代码安全审计系统 - 一键部署自动漏洞挖掘与报告生成

lintsinghua/DeepAudit:DeepAudit 是基于多智能体架构的 AI 驱动自动化代码安全审计系统,通过 LLM 中心化决策与自主协作实现漏洞挖掘,支持 Ollama 本页整理它解决什么问题、适用场景、安装方式和使用方法。

7,053PythonStar 于 2025年12月22日2026年9月20日 更新

AI 总结

DeepAudit 是基于多智能体架构的 AI 驱动自动化代码安全审计系统,通过 LLM 中心化决策与自主协作实现漏洞挖掘,支持 Ollama 私有部署和一键报告生成,让专业级安全审计触手可及。

中文项目介绍

DeepAudit 是国内首个开源的代码漏洞挖掘多智能体系统,旨在让每个人都能拥有专业的 AI 安全审计能力。系统基于 LLM 中心化决策架构,通过 Orchestrator 协调 Recon、Analysis、Verification 等专业 Agent,实现从代码侦察、漏洞分析到沙箱验证的完整自动化审计流程。 系统采用 ReAct 模式实现思考-行动-观察循环,集成 Semgrep、Bandit、Gitleaks 等 20+ 专业安全工具,并结合 RAG 知识库增强代码语义理解与 CWE/CVE 漏洞知识匹配。已成功发现 49 个 CVE 编号和 6 个 GHSA 安全公告,涉及 17 个知名开源项目。 支持 Ollama 私有部署,提供 Web 界面进行 Multi-Agent 深度审计,可导入 GitHub/GitLab/Gitea 项目,支持粘贴代码或上传文件即时分析,实时查看 Agent 思考过程,并一键导出 PDF/Markdown/JSON 格式专业报告。通过 Docker 一键部署,大幅降低安全审计门槛和成本。

详细信息与使用说明

1. 项目定位与用途

DeepAudit 是一个基于多智能体架构的 AI 驱动自动化代码安全审计平台,定位为"人人拥有的 AI 黑客战队"。其核心用途是通过 LLM 作为决策大脑,协调多个专业 Agent 完成自主化的代码安全审计,覆盖从项目 reconnaissance、漏洞分析到沙箱验证的完整流程。系统旨在降低专业安全审计的技术与成本门槛,使中小团队和个人开发者也能负担起专业级的代码安全检测。

2. 解决的问题

传统代码审计高度依赖安全专家人工分析,存在效率低、成本高、周期长、专家资源稀缺等痛点。DeepAudit 通过多智能体协作自动化解决这些问题:LLM 自主决策动态调整审计策略,ReAct 模式实现闭环优化,集成专业工具链提升扫描覆盖率,沙箱环境自动验证漏洞真实性以减少误报。最终实现审计流程的标准化、自动化与可规模化,让安全不再昂贵,让审计不再复杂。

3. 适用场景

主要适用于:1) 开源项目代码安全审计,帮助维护者发现潜在漏洞;2) 企业内部代码库自动化漏洞扫描,集成到 CI/CD 流程;3) 软件开发周期的代码审查环节,作为人工审计的补充;4) 安全团队大规模漏洞挖掘与研究;5) 个人开发者代码安全检查与学习。支持 GitHub/GitLab/Gitea 项目导入,也支持单文件/代码片段即时分析,场景覆盖全面。

4. 安装方式

DeepAudit 提供多种安装方式:1) Docker 一键部署:使用 docker-compose 或提供的 Dockerfile 快速启动;2) 本地开发部署:通过 backend/start.sh 脚本启动后端服务;3) 生产环境部署:参考 docs/DEPLOYMENT.md 进行配置。关键依赖包括 Python 3.11+、PostgreSQL、Redis 等。需配置 LLM 服务(支持 OpenAI、Azure、Anthropic 或 Ollama 私有部署),并运行 alembic 数据库迁移。环境配置模板见 backend/env.example 和 frontend/.env.example。

5. 使用方式

用户通过 Web 界面使用 DeepAudit:1) Multi-Agent 深度审计:导入代码仓库(GitHub/GitLab/Gitea)后启动全流程审计,实时查看 Agent 思考过程与审计流日志;2) 即时分析:粘贴代码片段或上传文件即可快速扫描;3) 项目管理:多项目协同管理,通过仪表盘掌握安全态势;4) 报告导出:审计完成后一键生成 PDF/Markdown/JSON 格式专业报告,包含漏洞详情、风险等级、修复建议及安全评分。所有操作均提供可视化界面,无需命令行 expertise。

6. 实现特点与成果

核心实现特点包括:LLM 中心化决策而非规则驱动;动态构建层级化 Agent 树;ReAct 循环实现自主迭代;事件驱动架构通过 SSE 实时推送;RAG 知识库融合 CWE/CVE 数据;Docker 沙箱自动执行 PoC 验证。系统已取得实际安全成果:累计发现 49 个 CVE 编号和 6 个 GHSA 安全公告,涉及 17 个知名开源项目,其中对 OpenClaw 的审计发现 6 个被官方确认的安全漏洞,涵盖命令注入、签名验证绕过、远程代码执行等高危类型。

思维导图

DeepAudit
核心架构
LLM 中心化决策
Multi-Agent 协作
ReAct 模式
事件驱动(SSE)
Agent 层级
Orchestrator(编排决策)
Recon Agent(信息收集)
Analysis Agent(漏洞分析)
Verification Agent(漏洞验证)
技术栈
后端:Python 3.11+, FastAPI
前端:React 18, TypeScript
数据库:PostgreSQL
工具链:Semgrep, Bandit, Gitleaks
核心功能
RAG 知识库增强
沙箱 PoC 验证
多格式报告生成
实时审计流日志
部署与配置
Docker 一键部署
Ollama 私有部署
环境变量配置
数据库迁移
安全成果
49 个 CVE 编号
6 个 GHSA 公告
17 个知名项目
OpenClaw 6 个漏洞

常见问题

DeepAudit 是什么?能做什么?

DeepAudit 是一个基于多智能体架构的 AI 驱动自动化代码安全审计系统,能够自主协作完成代码侦察、漏洞分析、沙箱验证等全流程,并生成专业报告。系统通过 LLM 作为决策大脑协调多个专业 Agent,实现从项目导入到漏洞确认的完整自动化审计,让专业级安全审计变得简单可及。

如何部署 DeepAudit?

支持 Docker 一键部署,提供 docker-compose 配置;也可通过 backend/start.sh 脚本本地启动。需配置 LLM 服务(支持 OpenAI、Azure、Anthropic 或 Ollama 私有部署),并运行 alembic 数据库迁移。生产环境部署请参考 docs/DEPLOYMENT.md,环境变量模板见 backend/env.example。

支持哪些代码审计方式?

支持三种主要方式:1) Multi-Agent 深度审计:导入 GitHub/GitLab/Gitea 项目后启动全流程自动化审计;2) 即时分析:粘贴代码片段或上传文件快速扫描;3) 快速模式:基础规则扫描。所有方式均实时显示 Agent 思考过程与审计流日志,并提供专业报告。

审计结果如何呈现和导出?

审计完成后自动生成专业报告,支持 PDF、Markdown、JSON 三种格式一键导出。报告包含漏洞详情、CWE/CVE 分类、风险等级、置信度评估、修复建议及项目整体安全评分。同时提供智能仪表盘,可视化展示项目安全态势、漏洞分布统计和多项目对比分析。

是否支持完全私有化部署?

完全支持。可通过配置 Ollama 或兼容 OpenAI 格式的本地 LLM 服务实现 LLM 私有化;数据库可部署在私有 PostgreSQL;所有代码分析在本地或私有云环境执行,确保代码数据不出内网,满足企业安全合规要求。系统还支持 API 中转站配置以适应复杂网络环境。