AboutSecurity
以AI Agent可执行格式沉淀的渗透测试知识库,覆盖侦察到后渗透全链路200+技能方法论
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
以AI Agent可执行格式沉淀的渗透测试知识库,覆盖侦察到后渗透全链路200+技能方法论
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
想象一个场景:你正对一个目标做渗透测试,面对一台陌生的 Redis 服务,手握 nmap 端口扫描结果,却不知道接下来该从哪里下手——是尝试未授权访问,还是爆破弱口令,还是找已知漏洞?传统做法是翻笔记、查 Google、在多个工具之间来回切换。而 AboutSecurity 想要做的,是把这一切变成 AI Agent 可以理解并直接执行的格式。
AboutSecurity 由国内网络安全团队 WgpSec(武器狂人安全团队)发起和维护。这是一个专注于渗透测试知识体系化整理的开源项目,核心思路是将纷繁复杂的安全技术文档,以 Skill(技能方法论) 的形式结构化沉淀,使其能够被 AI Agent 直接读取、理解并调用。
项目创始人曾在多个安全社区分享过他们的观察:当前 AI Agent 在安全领域的应用,最大的瓶颈不是模型能力不足,而是缺乏高质量的结构化知识输入。大多数安全工具只有 API 文档,却没有"什么场景下该用什么工具"的决策逻辑。AboutSecurity 正是填补这个空白的尝试——它不是一份普通的安全笔记,而是一套可被 AI 消费的技能体系。
项目的内容组织分为三大核心模块:
Skills 目录是整个项目的核心资产,按渗透测试的杀伤链(Kill Chain)逻辑组织,覆盖从侦察(Recon)到后渗透(Post-Exploitation)的每一个环节。每个 Skill 本质上是一份结构化的方法论文档(SKILL.md),告诉 AI "遇到 X 场景应该怎么做"。具体分类包括:
此外还有 ctf/(CTF 竞赛题目方法论)、dfir/(数字取证与反取证)、hardware/(硬件/物理安全)、mobile/(Android/iOS 移动应用渗透)、threat-intel/(威胁情报对抗)、tool/(主流工具 fscan、nuclei、sqlmap、msfconsole、ffuf、hashcat 的使用指南)。
字典是渗透测试中的"弹药",AboutSecurity 的字典库采用全小写连字符命名规范,每个子目录配有 _meta.yaml 元数据文件,方便 AI 理解和检索。覆盖范围包括:
Payload 目录同样采用结构化组织,每类攻击载荷配有元数据:
特别值得注意的是 prompt-injection/,这是 AI 安全专项 Payload,与 Skills/ai-security/ 模块呼应,形成了从检测到利用的完整知识闭环。
项目还维护了一个 600+ 条的结构化漏洞库(Vuln/),按产品分类:
AboutSecurity 最有特色的设计在于它的与 AI 编程工具的深度集成。
项目提供了 ./scripts/sync-claude-skills.sh 脚本,可以将仓库中按分类嵌套组织的 Skill 文件,同步到任意项目的 .claude/skills/<name>/SKILL.md 扁平结构中。这样一来,Claude Code 等 AI 编程工具就能在对话中自动匹配并加载相关的渗透测试方法论,实现"自然语言驱动渗透测试"的工作流。
更进一步,项目方还开发了独立的 MCP 服务 context1337,这是一个专门将 AboutSecurity 转化为可消费 API 的服务。部署后,只需一条 make run 命令即可启动,然后通过 claude mcp add aboutsecurity --transport http http://localhost:1337/mcp 接入 Claude Code,用自然语言搜索全部安全资源——"搜索 SQL 注入相关资源"、"列出所有 XSS payload"、"查找 Apache 高危漏洞"。
图1:WgpSec 团队 GitHub 头像
整个项目的使用流程被设计得极为轻量:
git clone 后,字典和 Payload 文件可直接通过 Read 工具引用,无需安装任何依赖sync-claude-skills.sh --target /path/to/your-project 将技能同步到工作项目,Claude Code 自动识别项目本身无 Dockerfile、无 Web UI、无 Python/Node 依赖,是真正的"零运维"知识库。
AboutSecurity 的出现,折射出 AI 安全领域的一个根本矛盾:模型越来越强,但模型不知道安全测试该怎么做。传统的渗透测试高度依赖经验积累和安全直觉,这些隐性知识从未被很好地结构化。AboutSecurity 通过 Skill 格式将这些隐性知识显性化,为 AI Agent 提供"做什么"和"怎么做"的方法论指导。
从数据规模看,项目已积累 200+ 技能方法论、600+ 漏洞条目、多类结构化字典和 Payload,覆盖渗透测试全生命周期。这在 GitHub 安全类仓库中属于体量最大、体系最完整的知识库之一。项目最近更新于 2026 年 5 月,仍处于活跃维护状态。
当然,这个项目也有明显的局限:它是知识库,不是工具集。Skill 告诉你方法论,但具体的漏洞利用仍需借助其他工具;Skill 的质量依赖于贡献者的专业水平,不同 Skill 之间的深度和实用性可能参差不齐;另外,项目以中文为主,对英文安全社区的覆盖有限。
总体而言,AboutSecurity 代表了安全知识工程化的一种新方向——让安全知识可以被 AI 理解和使用,这在 AI Agent 大规模落地的今天,具有重要的探索价值。
技术指标: Python 项目(仓库语言统计),非容器化,纯静态文件仓库,无 Web UI,部署难度极简。