Skip to content

Dhunter v0.3.0 — 首个发布

Choose a tag to compare

@Dest1ny-Sec Dest1ny-Sec released this 16 Aug 14:20
· 24 commits to main since this release

Dhunter v0.3.0 — AI 驱动的自主渗透测试平台 · 首个发布

⚠️ 仅供学术交流与安全研究使用,请确保所有测试目标均已获得授权。

🧠 核心能力

  • 黑板引擎:facts / intents / hints 持久化到 SQLite,planner 提出攻击意图 → 多 worker 并行探索 → 收敛(stigmergy 协调,worker 间不直接通信)
  • 手动化侦察与主动测试:20+ 内置工具(子域枚举 / JS 分析 / 指纹 / 历史 URL / HTTP 手工探测 / 参数 fuzz / 认证绕过 / WAF 检测),LLM 自主选工具
  • SRC 验收门禁:每条漏洞做机械重放 + 稳定性检查,时变噪声自动驳回;verifier 二次复核定级
  • 实时思考流:SSE 推送推理 / 工具调用 / 结果,攻击图实时可视化;支持暂停/恢复、token 预算红线、Markdown 报告导出

🔐 本版安全加固

  • 前端报告/证据渲染接入 DOMPurify,堵住"目标页内容 → 管理员浏览器"的存储型 XSS 链
  • 三进程统一 Bearer 鉴权:Go server(13343)、Python agent(9100)、MCP(9124)同一标准(agent 侧 DHUNTER_AGENT_TOKEN
  • 删除默认静态 token:admin.token 留空时首次启动自动生成随机值并持久化,重启不变
  • 登录接口每 IP 限速(10 次/分钟),防口令爆破
  • Token 预算红线生效(此前为死代码);新增 force_reset_password 密码找回路径

🛠 功能修复

  • 双账号 A/B IDOR 真正可用:后端接收 account_a/account_b(此前被静默丢弃),"已配置会话"标记不再误报
  • 实时事件流修复:SSE 事件携带 type + call_id,推理/回复/工具调用分栏恢复,run 结束后页面状态自动更新(此前卡在 running 需手动刷新)
  • 运行记录列表显示目标名(后端 JOIN targets)
  • 仪表盘真实趋势数据 + 30s 轮询(移除硬编码假曲线)
  • 失败原因直接展示、30 分钟运行上限提示、HTML 报告导出(DOMPurify 净化)

🧪 测试与工程

  • Go E2E 契约测试(10+ 用例)锁定 HTTP 字段契约,杜绝前后端字段名再漂移
  • 前端 vitest 测试框架(28 用例)接入 CI
  • 端口默认值统一 13343;scripts/dev-env.sh 手动启动 token 一键一致
  • smoke-test 自动清理测试数据

📦 安装

./scripts/setup-tools.sh          # 可选外部扫描器
./scripts/start-dhunter.sh start  # 一键启动三件套 → http://127.0.0.1:13343/

详见 README。

后续版本 v0.3.1(Token 优化 · 跨运行去重 · 预算可视化)与 v0.3.2(上下文窗口压缩 · 版本对比 · 收藏/通知/向导)已发布在相同仓库。