Dhunter v0.3.0 — 首个发布
Dhunter v0.3.0 — AI 驱动的自主渗透测试平台 · 首个发布
⚠️ 仅供学术交流与安全研究使用,请确保所有测试目标均已获得授权。
🧠 核心能力
- 黑板引擎:facts / intents / hints 持久化到 SQLite,planner 提出攻击意图 → 多 worker 并行探索 → 收敛(stigmergy 协调,worker 间不直接通信)
- 手动化侦察与主动测试:20+ 内置工具(子域枚举 / JS 分析 / 指纹 / 历史 URL / HTTP 手工探测 / 参数 fuzz / 认证绕过 / WAF 检测),LLM 自主选工具
- SRC 验收门禁:每条漏洞做机械重放 + 稳定性检查,时变噪声自动驳回;verifier 二次复核定级
- 实时思考流:SSE 推送推理 / 工具调用 / 结果,攻击图实时可视化;支持暂停/恢复、token 预算红线、Markdown 报告导出
🔐 本版安全加固
- 前端报告/证据渲染接入 DOMPurify,堵住"目标页内容 → 管理员浏览器"的存储型 XSS 链
- 三进程统一 Bearer 鉴权:Go server(13343)、Python agent(9100)、MCP(9124)同一标准(agent 侧
DHUNTER_AGENT_TOKEN) - 删除默认静态 token:
admin.token留空时首次启动自动生成随机值并持久化,重启不变 - 登录接口每 IP 限速(10 次/分钟),防口令爆破
- Token 预算红线生效(此前为死代码);新增
force_reset_password密码找回路径
🛠 功能修复
- 双账号 A/B IDOR 真正可用:后端接收
account_a/account_b(此前被静默丢弃),"已配置会话"标记不再误报 - 实时事件流修复:SSE 事件携带
type+call_id,推理/回复/工具调用分栏恢复,run 结束后页面状态自动更新(此前卡在 running 需手动刷新) - 运行记录列表显示目标名(后端 JOIN targets)
- 仪表盘真实趋势数据 + 30s 轮询(移除硬编码假曲线)
- 失败原因直接展示、30 分钟运行上限提示、HTML 报告导出(DOMPurify 净化)
🧪 测试与工程
- Go E2E 契约测试(10+ 用例)锁定 HTTP 字段契约,杜绝前后端字段名再漂移
- 前端 vitest 测试框架(28 用例)接入 CI
- 端口默认值统一 13343;
scripts/dev-env.sh手动启动 token 一键一致 - smoke-test 自动清理测试数据
📦 安装
./scripts/setup-tools.sh # 可选外部扫描器
./scripts/start-dhunter.sh start # 一键启动三件套 → http://127.0.0.1:13343/详见 README。
后续版本 v0.3.1(Token 优化 · 跨运行去重 · 预算可视化)与 v0.3.2(上下文窗口压缩 · 版本对比 · 收藏/通知/向导)已发布在相同仓库。