桃子桃子快讯
返回首页
工具

Xalgorix 开源 AI 渗透测试工具亮相 Hacker News

Xalgorix 是一款开源 AI 渗透测试代理,能自动复现漏洞并生成可验证报告,定位为传统扫描器与人工渗透测试的折中方…

2026.08.19 · 周三3 分钟阅读

Xalgorix 是一款主打「漏洞可复现」的开源 AI 渗透测试工具,近日在 Hacker News 以 Show HN 形式发布。该项目定位介于传统 DAST 扫描器与人工渗透测试服务之间,强调由 AI 代理自主完成侦察、利用与验证全流程,并以可运行的有效载荷作为漏洞确认依据,而非依赖静态规则匹配。

产品形态与核心能力

Xalgorix 以 SaaS + 自托管两种形式提供,定价从单次扫描 1 美元起步,另设 20、49、199 美元三档月度订阅,对应 50、200、1000 个扫描额度。其功能模块主要包括:

  • GitHub App 形式的免费 PR 安全审查,对增量 diff 自动给出评论;
  • 命令行工具与 REST API,支持在 CI 中拦截真实漏洞;
  • 22 阶段渗透测试方法论,覆盖侦察到利用再到报告生成的完整链路;
  • WebSocket 实时观测面板,可查看工具调用、HTTP 请求、LLM token 消耗与阶段进度;
  • 带 CVSS 评分与品牌 PDF 报告的输出。

自报测试数据

项目方展示了一次公开测试结果,靶场为刻意构造的脆弱应用 pentest-ground.com:9000:

  • 端到端耗时:约 17 分钟;
  • 验证漏洞:9 个,其中严重 3 个;
  • 典型发现包括 /eval 端点的远程代码执行(CVSS 9.8,uid=0 确认)、/tokens 的 SQL 注入(明文密码库 21 条)、/user/{id} 的 IDOR 越权访问等。

页面演示中可见扫描过程调用了 nuclei、sqlmap 等已知工具,并显示使用了 openai/gpt-5.4 模型完成推理。

与同类方案对比

项目方在对比表中列出几项差异化指标:

  • 出结果时间:分钟到小时(vs. 渗透测试公司数周、传统扫描器小时级);
  • 启动成本:1 美元起(vs. 渗透测试公司数千美元一单);
  • 是否提供经过验证的利用证明:是(与传统 DAST 的规则告警不同)。

定位与局限

Xalgorix 将自身定位为「深度等同于真实渗透测试、速度与价格接近扫描器」的工具,强调解决扫描器噪声高、人工渗透周期长的痛点。官方表示数据按客户隔离、传输加密、不用于模型训练。其 GitHub App 对个人开发者免费开放,付费档位主要用于 CI 卡控与团队协作场景。

值得注意的是,该项目目前以 Show HN 形式发布,产品成熟度、独立安全审计与社区反馈仍待观察;页面中的多项基准数据由官方自行提供,尚未见第三方测评。

信源