Decepticon
基于 LangGraph 的专业级自主红队代理,模拟真实攻击者执行完整杀伤链
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
基于 LangGraph 的专业级自主红队代理,模拟真实攻击者执行完整杀伤链
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
在网络安全领域,有一个令人不安的现实:大多数「AI 黑客工具」不过是包装精美的扫描器——跑一遍 nmap,生成一份 PDF 报告,然后就再也用不上了。但现实中的攻击者可不是这样工作的。他们有耐心,会侦察,会适应,会在受挫后换一条路继续前进。那么,为什么我们的自动化工具这么弱?Decepticon 给出了自己的答案。
Decepticon 是 PurpleAILAB 团队推出的专业级自主红队渗透测试代理(Autonomous Red Team Agent)。它不只是一个工具,而是一套完整的多智能体系统,能够像真实攻击者一样执行完整的攻击链:侦察 → 利用 → 权限提升 → 横向移动 → C2 通信。与传统扫描器最大的区别在于,Decepticon 在开始行动之前,会先生成一套完整的行动规范包——RoE(交战规则)、ConOps(作战概念)、去冲突计划和 OPPLAN(作战计划),并将其映射到 MITRE ATT&CK 框架,确保每一次「攻击」都在严格定义的边界内进行。

Decepticon 的核心创新
传统的 AI 渗透测试工具往往只是「命令执行器」——给 AI 一个任务,它就一条命令接一条命令地执行,遇到交互式提示就卡壳。而 Decepticon 的设计思路完全不同:它运行在 tmux 持久会话中,每条命令都在隔离的 Kali Linux 沙箱环境里执行,配合自动提示词检测机制——当工具(如 msfconsole、sliver-client、evil-winrm)进入交互模式时,Decepticon 能自动识别并继续发送后续命令,而不会陷入等待或超时。这种设计让它能真正驾驭那些「不可编程」的攻击工具。
整个系统的编排层基于 LangGraph 实现,这使得 Decepticon 能够维护攻击状态、记忆上下文、支持动态回溯和决策分支。架构上采用双网络隔离设计:管理服务(LiteLLM、PostgreSQL、LangGraph、Web Dashboard)运行在 decepticon-net;沙箱、C2 服务器和靶标环境运行在 sandbox-net 上,两个网络物理隔离,Neo4j 图数据库双归属,确保沙箱内的攻击行为数据能安全写回管理平面。
图 1:Decepticon 双网络隔离架构
系统内置了 16 个专业子代理,分别专注于杀伤链的不同阶段:侦察(Reconnaissance)、漏洞利用(Exploitation)、后渗透(Post-Exploitation)、漏洞研究(Vulnerability Research),以及四大领域专家(AD 域、云服务、智能合约、逆向工程)。每个代理拥有独立的上下文窗口,任务切换时干净利落,不会有上一个目标的残留状态污染下一个目标。
Decepticon 支持 多模型分层降级机制(Tier-based Fallback Chain)。用户只需声明手中拥有的凭证列表(按优先级排序),Decepticon 会自动构建主模型 → 降级模型的链路。支持 Anthropic、OpenAI、Google Gemini、MiniMax、DeepSeek、xAI、Mistral、OpenRouter、NVIDIA NIM 以及本地 Ollama。默认的 eco 配置文件针对不同类型代理分配不同算力层级(编排/利用代理用 HIGH、侦察代理用 LOW),在保证能力的同时节省 token 消耗。
![]()
图 2:Decepticon 在 XBOW 验证基准上的表现(102/104 通过率 98.08%)
在 XBOW 验证基准测试中,Decepticon 取得了令人印象深刻的数据:简单难度 45/45(100%)、中等难度 50/51(98%)、高难度 7/8(87.5%),综合通过率 98.08%,大幅领先其他开源 AI 渗透测试代理(Strix、PentestGPT、MAPTA、Cyber-AutoAgent 等)。基准测试的详细攻击链记录和 LangSmith 追踪已公开,供社区审查。
Decepticon 支持通过 pip 安装 SDK 的方式集成到自己的系统:pip install decepticon 即可获得核心 SDK,pip install "decepticon[neo4j]" 额外加载知识图谱攻击链工具。对于需要构建 SaaS、集成到研究平台或自定义编排器的开发者来说,这是将 Decepticon 能力嵌入现有工作流的关键入口。Docker 安装则提供一键启动脚本,安装后直接运行 decepticon 命令即可同时启动终端 CLI 和 Web Dashboard(默认 http://localhost:3000)。

图 3:Decepticon 命令行界面
技术架构解析
Decepticon 是一个典型的大型多智能体协作系统,核心依赖包括:
decepticon-core / decepticon-sdk / decepticon 三层包)clients/cli)和 Web Dashboard(clients/web)代码质量方面,项目维护了严格的 CI 流水线:Ruff 代码格式化、basedpyright 类型检查、pytest 完整测试套件(含 pytest-asyncio 异步支持、pytest-cov 覆盖率、pytest-xdist 并行执行)、Bandit 安全扫描、Semgrep 静态分析,以及 pre-commit 钩子保障每次提交的代码质量。
部署难度与门槛
Decepticon 的标准部署方式是 Docker Compose 一键启动,对硬件要求相对亲民:不需要 GPU,8GB 内存 + 10GB 磁盘即可运行完整服务栈。官方提供 macOS/Linux/WSL2 一键安装脚本(curl -fsSL https://decepticon.red/install | bash)和 Windows PowerShell 安装脚本,安装后运行 decepticon onboard 交互式引导配置 API Key 和模型档案。Web Dashboard 无需额外配置,开箱即用。对于有编程能力的开发者,也可以通过 pip 安装 SDK 并调用工厂函数进行自定义集成,官方文档中详细描述了 PluginBundle 插件机制和工厂函数覆盖接口。
局限性与注意事项
Decepticon 本质上是一把「网络安全训练刀」——它的所有攻击行为必须在严格定义的交战规则(RoE)下进行,未经授权的渗透测试在大多数司法管辖区都是违法行为。系统虽然内置了双网络隔离和硬编码的安全门(Safety Gate),但一旦配置不当(如 API Key 泄露、规则文件被篡改),后果仍然严重。此外,虽然 Decepticon 在基准测试中表现优异,但它依赖外部 LLM API 的能力上限——当使用低质量或低配模型时,攻击链的成功率会显著下降,这也是当前所有 LLM 驱动安全工具的共同瓶颈。
行业意义
Decepticon 的出现代表了一个重要趋势:AI 安全测试正在从单点工具向自主智能体演进。传统的渗透测试工具本质上是「执行者」——按照预设的规则执行固定动作。而 Decepticon 这样的系统更像是一个「思考者」——理解目标环境、制定攻击计划、动态调整策略。这不仅能大幅提升红队评估的效率,更重要的是,它能让安全团队更频繁、更低成本地进行实战化攻防演练。PurpleAILAB 团队规划的「Offensive Vaccine」概念——攻击 → 防御 → 验证的闭环——将把 Decepticon 产生的攻击发现自动转化为防御规则的增量,最终形成一个自我进化的安全评估飞轮。这条路还很长,但 Decepticon 已经迈出了坚实的第一步。