Нов проект с отворен код, наречен Cybermes, навлезе в пренаселената сфера на инструментите за офанзивна сигурност, базирани на изкуствен интелект. Той се позиционира като автономен агент от корпоративен клас, способен да извършва пълни тестове за проникване с минимален човешки надзор.

Пуснат от разработчика Zyrexnn и хостван в GitHub, Cybermes вече е на версия 2.0.0 след основно преструктуриране на архитектурата, което премести критичните за производителността компоненти от Python към компилирани Go файлове.

Инструментът е публично описан като „рамка за автономен агент за офанзивна сигурност, търсене на бъгове срещу възнаграждение (Bug Bounty) и Red Teaming“, изградена около това, което нейните създатели наричат двигател за разсъждения Hermes.

В основата си Cybermes автоматизира целия процес от разузнаването до докладването, който специалистите по тестване за проникване традиционно извършват ръчно. Агентът открива повърхността за атака, изследва уязвимости с удостоверяване на автентичността, валидира експлойти и след това компилира констатациите си в готови за ръководството доклади, без да е необходимо анализатор да сглобява резултатите ръчно.

Това отразява по-широка тенденция в индустрията към агентски AI Red Teaming, илюстрирана от собствения AI Red Teaming Agent на Microsoft в Azure AI Foundry, който по подобен начин автоматизира софтуерното тестване при симулирани атаки и генерира карти с резултати за степента на успешност на атаките срещу системи с генеративен изкуствен интелект.

Cybermes обаче е насочен към традиционните уеб приложения и инфраструктура, а не към тестване на безопасността на големи езикови модели. Той се опира на повече от 50 вградени модула за сигурност, покриващи тестване за IDOR и BOLA, сценарии за заобикаляне на автентификация, откриване на състояния на състезание (race conditions) и матрици за инжектиране за SSRF и базиран на DOM XSS.

Едно от по-забележителните твърдения около Cybermes е неговият филтър за нулеви фалшиви положителни резултати – слой за валидиране, който изисква детерминирано HTTP доказателство, точни кодове за състояние и самостоятелен възпроизводим Python скрипт (Proof of Concept), преди дадена констатация да бъде вписана в доклада.

Този дизайн директно адресира сериозен проблем при инструментите за автоматизирано сканиране, които често заливат анализаторите с непотвърдени или спекулативни предупреждения, губещи време за триаж.

За да направи това възможно в голям мащаб, инструментът разчита на архитектура с икономия на токени: собствен Go компонент, наречен smart_pipe, прихваща шумния терминален изход от инструменти за разузнаване като katana и ffuf, филтрира статичните ресурси и 404 съобщенията и изпраща само високосигнални резултати към модела за разсъждения, намалявайки консумацията на токени със 70 до 85 процента за всяка фаза на сканиране.

След приключване на оценката, Cybermes автоматично генерира четири документа паралелно: резюме за ръководството в markdown формат, структуриран JSON файл с метаданни за CI/CD конвейери, интерактивно HTML табло и готов за печат PDF доклад, допълнен с CVSS v3.1 оценки и цветово кодирани значки за нивото на риска.

Вграденият инструментариум свързва добре познати помощни програми с отворен код, включително subfinder, httpx, nmap, nuclei, sqlmap и dalfox, заедно със скенер за компрометирани пароли с 48 шаблона и офлайн база данни със знания, изградена от ресурси като PayloadsAllTheThings и HackTricks.

Този тип оркестрация отразява разрастващ се модел в екосистемата за AI Red Teaming в GitHub, където десетки проекти вече обединяват възможности за сканиране с агенти, MCP сканиране и оценяване на опити за джейлбрейк в единни платформи.

Cybermes поддържа инсталация на Linux, macOS, Windows чрез PowerShell или WSL2, както и Docker, като разполага и с Telegram бот, който позволява на операторите да стартират тестове от разстояние.

Проектът се разпространява под лиценза PolyForm Noncommercial License 1.0.0, което означава, че комерсиалната употреба е ограничена, а документацията му изрично изисква цялото тестване да се извършва само срещу оторизирани цели в рамките на структурирано споразумение за обхват и разрешение.

Екипите по сигурността, които оценяват Cybermes, трябва да третират твърденията за липса на фалшиви положителни резултати и лесно докладване като декларирани от разработчика, докато не бъдат направени независими тестове – предупреждение, което важи в голяма степен за бързо развиващата се категория от автономни инструменти за AI Red Teaming, появяващи се успоредно с корпоративните предложения от Microsoft и други големи доставчици.