Skip to main content
Glama

NullSec-RedTeam-AI

CI License: MIT Python 3.10+ Status: Beta

Autorisierung zuerst, MCP-gesteuerte Sicherheitsausführung für ausdrücklich genehmigte Umgebungen.

NullSec-RedTeam-AI ist eine Single-Host-Steuerungsebene für gesteuerte Sicherheitswerkzeug-Abläufe. Sie erfasst den genehmigten Umfang einer Kampagne, den Akteurskontext, die Richtlinienentscheidung, den dauerhaften Job-Lebenszyklus, den Prüfpfad und den Evidenzverweis, bevor ein Worker einen Job ausführen darf. Die Standardhaltung ist Sandbox erforderlich und Fail-Closed: Eine erforderliche Sandbox wird niemals auf Host-Ausführung herabgestuft.

Nur mit ausdrücklicher schriftlicher Genehmigung verwenden. Dieses Projekt ist frühe Sicherheitssoftware, kein autonomes Red-Team-System, kein Ersatz für einen Einsatzvertrag und kein Multi-Tenant-Dienst. Führen Sie es in isolierten Testumgebungen oder auf Ressourcen aus, die Sie ausdrücklich bewerten dürfen.

Warum NullSec?

Prinzip

Was es in der Praxis bedeutet

Autorisierung vor Ausführung

Jeder Job wird gegen eine Kampagne, Aufruferidentität, Zielbereich, Kompetenzstufe, Zeitfenster, Richtlinienentscheidung, Idempotenzschlüssel und Trace-Kennung ausgewertet.

Containment, das fail-closed ist

Sandbox-erforderliche Arbeit benötigt ein unveränderbares Image, eine verfügbare Container-Laufzeitumgebung, Least-Privilege-Konfiguration und einen begrenzten Arbeitsbereich. Fehlende Kontrollen führen zum Fehlschlagen des Jobs anstatt zur lokalen Ausführung.

Prüfbare Operationen

SQLite-gestützte Jobs speichern Lebenszyklus-Ereignisse, Leases, Abbruchstatus, Akteurs- und Kampagnenverknüpfung, Richtlinienkontext und Evidenz-Metadaten.

Begrenzte KI-Zusammenarbeit

AURA trennt Planung, Richtlinienprüfung, Ausführungserlaubnis und Evidenzprüfung. Ein Planer kann keinen Runner direkt aufrufen.

Wahrheitsgetreues KI-Sicherheitstesten

Das KI-Sicherheitslabor kennzeichnet Simulationsausgaben als not_evaluated; es stellt synthetische Ausgaben nicht als Anbieter-Finding dar.

Related MCP server: Nervora

Architektur auf einen Blick

Ein Benutzer oder MCP-Client erreicht die Transportschicht erst nach Authentifizierung und Konstruktion des Aufruferkontexts. Die Kampagnen-Richtlinien-Engine entscheidet, ob eine typisierte Anfrage im Rahmen ist. Der dauerhafte Job-Speicher koordiniert Leases und Prüfereignisse; ein lease-fähiger Worker kann dann eine Least-Privilege-Sandbox-Ausführung anfordern. AURA bleibt oberhalb der Ausführungsgrenze, mit einer separaten Evidenzprüfungsstufe.

Das quellgesteuerte Mermaid-Diagramm befindet sich unter docs/assets/control-plane-architecture.mmd. Lesen Sie die Architekturbegründung in ADR-001.

Schnellstart für sichere lokale Entwicklung

Der Entwicklungsworkflow verwendet Mocks und simulierte Fixtures; er installiert, lädt oder führt keine Sicherheitswerkzeuge aus.

git clone https://github.com/Panda1847/NullSec-RedTeam-AI.git
cd NullSec-RedTeam-AI
python3 -m venv .venv
source .venv/bin/activate
python -m pip install --upgrade pip
python -m pip install -e '.[dev]'

pytest
ruff check .

Verwenden Sie für lokale API-Entwicklungsarbeit den projektlokalen Zustand, einen Nicht-Produktions-Token und nur Loopback-Bindung.

mkdir -p .nullsec/logs .nullsec/jobs
export NULLSEC_LOG_DIR="$PWD/.nullsec/logs"
export NULLSEC_JOB_DIR="$PWD/.nullsec/jobs"
export API_TOKEN="local-development-token"
export NULLSEC_LOCAL_ACTOR_ID="local-operator"
export NULLSEC_LOCAL_ACTOR_ROLES="operator"

hexstrike-server --host 127.0.0.1 --port 8888

Der Dienst lehnt Nicht-Loopback-Bindung ab, es sei denn, NULLSEC_ALLOW_NON_LOOPBACK=true ist explizit gesetzt. Behandeln Sie diese Einstellung als eine Bereitstellungsänderung, die einen authentifizierten Reverse-Proxy und eine genehmigte Netzwerkrichtlinie erfordert.

Sicherer Kampagnen-Ablauf

Eine Kampagne erfasst Autorisierung und Umfang. Das folgende Loopback-only-Beispiel erstellt einen Kampagnendatensatz; es führt kein Werkzeug aus.

curl --request POST http://127.0.0.1:8888/api/campaigns \
  --header "Authorization: Bearer $API_TOKEN" \
  --header 'Content-Type: application/json' \
  --data '{
    "campaign_id": "local-demo-001",
    "allowed_targets": ["127.0.0.0/8"],
    "allowed_capabilities": ["passive"],
    "starts_at": "2026-08-18T09:00:00+00:00",
    "ends_at": "2026-08-18T17:00:00+00:00"
  }'

Die Job-Einreichung erfordert diese Kampagne, eine unterstützte Kompetenzstufe und einen Idempotenzschlüssel. Mit dem Standardmodus sandbox_required bleibt ein Job sicher in der Warteschlange, schlägt aber bei der Ausführung fail-closed, es sei denn, ein Operator hat ein geprüftes unveränderbares Image und eine rootless Runner-Konfiguration bereitgestellt.

curl --request POST http://127.0.0.1:8888/api/tools/execute \
  --header "Authorization: Bearer $API_TOKEN" \
  --header 'Content-Type: application/json' \
  --header 'X-Trace-Id: local-demo-trace-001' \
  --data '{
    "tool": "nmap",
    "target": "127.0.0.1",
    "options": "-sV",
    "campaign_id": "local-demo-001",
    "capability": "passive",
    "idempotency_key": "local-demo-request-001"
  }'

Platzieren Sie keine Bearer-Token in der Shell-Historie, Quellcodeverwaltung, Screenshots oder CI-Protokollen.

KI-Sicherheitslabor

Das KI-Sicherheitslabor unterscheidet eine Simulation von einer tatsächlichen Anbieterbewertung. Seine Standardausgabe hat den Modus mode: simulation und den Status status: not_evaluated; es behauptet nicht, dass ein Modell verwundbar, widerstandsfähig oder bewertet ist. Die Anbieterbewertung bleibt nicht verfügbar, bis eine Organisation einen zugestimmten Adapter, einen versionierten Datensatz, geschützte Anmeldeinformationen, Evidenzspeicher und eine Bewertungsmethode bereitstellt.

ai-lab --list
ai-lab --model consented-test-model --technique PROMPT_INJECTION --mode simulation

Das Projekt erzeugt bewusst keine Bypass-Payloads. Jede anbieterbasierte Bewertung sollte einen geprüften, versionierten Datensatz in einer isolierten Umgebung verwenden.

Qualitätstore

Jeder Beitrag sollte vor der Veröffentlichung Erwartungen an Tests, Codequalität, Sicherheit, Paketierung und Überprüfung erfüllen.

Qualitätstore für Beiträge und Veröffentlichungen

Der öffentliche Workflow umfasst Tests mit fokussierter Abdeckung, Ruff-Linting, fokussierte Typüberprüfung, statische Sicherheitsanalyse, Abhängigkeitsprüfung und PEP-517-Paketerstellung. Die Quelle des Qualitätstor-Diagramms ist docs/assets/quality-gates.mmd.

Projektstatus und Fahrplan

Bereich

Aktueller Zustand

Nächster bedeutender Meilenstein

Identität

Lokaler Single-Host-Akteursadapter

Bereitstellungsspezifischer OAuth/OIDC oder gleichwertiger Identitätsadapter

Richtlinie

Kampagnenumfang, Fähigkeit, Fenster- und Zielprüfungen

Dauerhaftes Richtlinien-Repository und Genehmigungsworkflow

Ausführung

Lokaler lease-fähiger Worker mit Fail-Closed-Sandbox-Profil

Geprüftes rootless Laufzeitprofil und signiertes unveränderbares Runner-Image

AURA

Typisierte, begrenzte Workflow-Zustandsmaschine

Dauerhafte Sitzungen, dauerhafte Evidenzverweise und richtliniengesteuerte Anbieteradapter

Evidenz

Job-Prüfereignisse und Evidenzverweise

Verwalteter Evidenzspeicher mit Aufbewahrungs- und Integritätskontrollen

Siehe ROADMAP.md für die gepflegte Implementierungssequenz und IMPLEMENTATION_SUMMARY.md für den Modernisierungsdatensatz 7.1.

Dokumentation

Dokument

Verwenden Sie es für

RESPONSIBLE_USE.md

Autorisierung, Containment und Betreiberverantwortlichkeiten

SECURITY.md

Privates Schwachstellenmelde- und Antwortverfahren

CONTRIBUTING.md

Entwicklungseinrichtung, Überprüfungsstandards und sichere Adapteranforderungen

CODE_OF_CONDUCT.md

Standards für die Gemeinschaftsteilnahme

docs/runbooks/deployment.md

Single-Host-Bereitstellungs- und Rollback-Workflow

docs/runbooks/runner-hardening.md

Rootless Runner, Image und Containment-Überprüfung

docs/runbooks/evidence-retention.md

Evidenzherkunft, Aufbewahrung und Vorfallsicherung

CHANGELOG.md

Versionierte Änderungen und Versionshinweise

Mitwirken

Beiträge müssen die Autorisierung-zuerst-Haltung bewahren. Neue Integrationen benötigen ein typisiertes Anfragemodell, Risikostufe, Fähigkeitsbereich, sicheres Ausführungsprofil, deterministische Tests und einen Evidenzparser oder dokumentierte Einschränkung. Fügen Sie keine willkürliche Shell-Ausführung, unbegrenzte Optionszeichenfolgen, Live-Zieltests, Anmeldeinformationen, Zielinventare oder generierte Scan-Artefakte hinzu.

Eröffnen Sie ein Design-Issue oder schlagen Sie einen Architekturentscheidungsdatensatz vor größeren Änderungen vor. Überprüfen Sie zuerst CONTRIBUTING.md und verwenden Sie SECURITY.md anstelle öffentlicher Issues für Schwachstellenmeldungen.

Lizenz

Dieses Projekt ist unter der MIT-Lizenz lizenziert. Die Lizenz gewährt keine Autorisierung zur Bewertung eines Systems. Die Betreiber bleiben verantwortlich für geltendes Recht, Verträge, Unternehmensrichtlinien, schriftliche Autorisierung und Einsatzgenehmigung.

Install Server
A
license - permissive license
B
quality
C
maintenance

Maintenance

Maintainers
Response time
Release cycle
1Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • F
    license
    -
    quality
    A
    maintenance
    A production-ready MCP gateway and control plane that provides credential vault, policy engine, audit logging, and managed runtime for routing tool calls between AI agents and downstream MCP servers.
    57
  • A
    license
    -
    quality
    C
    maintenance
    A secure MCP gateway for enterprise AI tool execution, enabling governed invocation of business tools with authentication, RBAC, audit logging, PII redaction, and async processing.
    Apache 2.0
  • A
    license
    -
    quality
    C
    maintenance
    A secure tool-execution plane for agentic AI that enforces JWT authentication, rate limiting, prompt-injection inspection, and audit logging, while ingesting downstream OpenAPI endpoints as MCP tools.
    MIT
  • A
    license
    -
    quality
    A
    maintenance
    Governed execution cells for AI agents via MCP; provides shell, code, file, and browser tools inside isolated, policy-enforced Citadels with deny-by-default security, human-in-the-loop approvals, and tamper-evident audit trails.
    1
    Apache 2.0

View all related MCP servers

Related MCP Connectors

  • Control plane for autonomous software labor. Agents claim objectives over MCP with audit trail.

  • Runtime permission, approval, and audit layer for AI agent tool execution.

  • MCP server for AI agents to plan, verify, and deploy Cloudflare-native apps.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/Panda1847/NullSec-RedTeam-AI'

If you have feedback or need assistance with the MCP directory API, please join our Discord server