1. 项目定位与用途
Decepticon是一个AI驱动的自主红队测试框架,定位为专业红队演练的自动化执行平台。它通过多代理系统模拟真实攻击链,自动化完成从侦察、漏洞利用到后渗透的完整流程,并生成专业报告。主要用于授权环境下的红队测试、安全评估和控制有效性验证,帮助团队在机器速度下覆盖更大攻击面,同时保持红队操作的严谨性、文档化和法律合规性。
Decepticon是基于LangGraph的多代理AI红队测试框架,自动化执行侦察、利用、后渗透完整攻击链。本文详解其安装配置、CLI使用方式、技术架构及适用场景,适用于授权红队演练与安全评估。
Decepticon是一个基于LangGraph的多代理AI红队测试框架,通过自动化侦察、利用、后渗透等完整攻击链,在Docker沙箱中安全执行授权渗透测试,帮助安全团队高效完成红队演练。
Decepticon是一个AI驱动的自主红队测试框架,定位为专业红队演练的自动化执行平台。它通过多代理系统模拟真实攻击链,自动化完成从侦察、漏洞利用到后渗透的完整流程,并生成专业报告。主要用于授权环境下的红队测试、安全评估和控制有效性验证,帮助团队在机器速度下覆盖更大攻击面,同时保持红队操作的严谨性、文档化和法律合规性。
传统红队测试依赖大量人工操作,耗时耗力且难以规模化。Decepticon解决的核心问题是:将重复性任务(端口扫描、服务枚举、漏洞验证、凭证收集、横向移动)交由AI代理自动执行,释放安全专家精力以专注于战略决策与创造性攻击路径设计。同时,通过OPPLAN中间件确保操作可追踪、可审计,避免‘黑箱’式自动化,维持专业红队的操作规范与法律边界。
主要适用于有明确授权的安全测试场景:1)企业红队定期演练,验证防御体系有效性;2)渗透测试服务中的自动化评估环节;3)网络安全能力验证与攻防竞赛;4)安全控制措施(如EDR、防火墙)的绕过测试。项目强调合法授权使用,禁止未授权测试,使用者需对操作负全部法律责任。
安装需预先准备Docker和Docker Compose v2。执行官方安装脚本:curl -fsSL https://decepticon.red/install | bash。脚本会自动配置环境并部署所需容器。安装后使用decepticon config命令设置LLM API密钥(支持Anthropic或OpenAI),然后通过decepticon启动系统。配置文件位于~/.decepticon/.env,可调整模型配置文件(eco/max/test)、端口、C2框架等参数。
基础使用:decepticon启动交互式CLI;decepticon demo运行预置演示,自动启动Metasploitable2目标并执行完整攻击链(包括vsftpd漏洞利用、Sliver C2植入、凭证窃取和内网侦察)。高级使用可通过CLI界面控制代理行为,或自定义OPPLAN(操作计划)定义任务目标与规则。系统支持通过Docker Compose profiles切换C2框架(默认c2-sliver),并可通过LiteLLM代理集成多种LLM服务。
架构上,Decepticon采用多代理编排模式,各代理拥有独立上下文窗口与工具集,通过中间件栈提供技能披露、文件系统操作、命令安全验证等功能。基础设施采用Three-Space模型,将C2服务器、沙箱目标、攻击者控制平面分离,通过Docker网络隔离。安全特性包括:所有命令执行于沙箱容器内;中间件阻止危险操作;OPPLAN记录完整操作轨迹;支持LangSmith追踪用于审计。项目当前为Alpha版本,依赖Python 3.13+和Node.js CLI客户端。
Decepticon是一个AI驱动的多代理红队测试框架,核心区别在于‘自主性’与‘专业性’结合:它不只是运行单个工具(如nmap),而是通过多个专业代理协同完成完整kill chain,同时保持红队操作所需的严谨文档、规则遵守和审计追踪,适用于真实红队演练而非简单演示。
必须安装Docker和Docker Compose v2。使用前需通过decepticon config配置LLM API密钥(支持Anthropic或OpenAI)。系统依赖Python 3.13+和Node.js(CLI客户端),但安装脚本会自动处理容器化部署,本地无需额外环境。
绝对禁止。项目明确声明仅限授权红队测试使用,未授权访问计算机系统违法。使用者需对自身行为负全责,项目作者不承担任何 misuse 责任。所有操作应在隔离的沙箱环境(如Metasploitable2)或已获书面授权的目标上进行。
LLM方面,通过LiteLLM支持Anthropic(Claude系列)、OpenAI(GPT系列)及Google模型,可通过配置文件切换eco/max/test三种性能 profile。C2框架默认集成Sliver,并通过Docker Compose profiles设计支持未来扩展(如c2-havoc),当前版本以c2-sliver为默认。
根据pyproject.toml分类器,项目处于Alpha阶段(Development Status :: 3 - Alpha),适合开发者与研究人员实验使用,不建议直接用于生产关键系统。代码仍在积极迭代,文档与稳定性持续完善中,建议在隔离环境测试并关注官方更新。