免费获取学习方案
ARTICLE DETAIL

资讯详情

深耕编程基础知识与建站技术分享的一线实战洞察。

Obsius-AI:AI驱动全能安全平台,小白程序员必备网络安全学习利器(收藏版)

Obsius-AI:AI驱动全能安全平台,小白程序员必备网络安全学习利器(收藏版) Obsius-AIAI驱动全能安全平台小白程序员必备网络安全学习利器收藏版Obsius-AI 是一个AI驱动的全能安全平台涵盖渗透测试、红队、CTF、二进制逆向、Pwn、IoT与AI安全等方向。平台采用前后端分离反向代理的轻量架构支持单代理和多代理运行态具有发现常驻黑板功能可复用项目方便用户学习和实践网络安全技能。平台目前处于迭代期功能尚未完全收尾存在一些bug但适合小白和程序员学习网络安全知识。Obsius-AI 项目一、技术架构项目定位Obsius-AI 是一个AI 驱动的全能安全平台覆盖渗透测试、红队、CTF、二进制逆向Reverse、Pwn、IoT 与 AI 安全等方向原生 Windows 优先项目 requires-python 3.11依赖链大量面向 Windows。核心理念来自 README / DESIGN.md单代理 / 多代理Multi-Agent两种运行态既可以让一个 Agent 独立完成链路也可以编排多个 Agent 协作。发现常驻黑板 Blackboard所有“发现/资产/证据”写入一个可复用的统一知识库跨会话、跨任务沉淀避免重复劳动。可复用项目Project把目标、资产、情报、剧本pack组织成项目随取随用。项目明确处于迭代期关键功能未收尾、存在较多 bug文档与代码细节可能随版本变动。整体架构采用前后端分离 反向代理的轻量架构不是单体程序┌─────────────────────────┐ ┌──────────────────────────────┐ │ 浏览器 (用户) │ │ 后端 API (FastAPI/uvicorn) │ │ http://localhost:5173 │ /api/* │ 127.0.0.1:8420 │ │ ───────────────────── │ ──────▶ │ scripts/serve.py │ │ Vite dev (React SPA) │ 代理 │ core/api/app.py (create_app) │ │ HMR 热更新 │ ◀────── │ └─ 核心引擎 core/* │ └─────────────────────────┘ └──────────────────────────────┘ 前端进程 (Node) 后端进程 (Python .venv)前端Vite 开发服务器端口 5173提供 React 单页应用SPA通过 vite.config.ts 把 /api 代理到后端 8420浏览器无跨域。后端uvicorn 拉起 FastAPI 应用仅监听 127.0.0.1本机不暴露公网。进程关系两者是两个独立进程。官方 .bat 与本地手动启动本质都是分别拉起这俩进程。后端进程内的应用由 core.api.create_app(workspace_root, packs_root, tools_root, static_dir) 构建在内存中常驻维护项目库ProjectStoreAgent 会话表浏览器实例池BrowserPoolIDA-MCP 管理器IdaMcpManagerLLM 供应商路由ModelRouter / ProviderStore技术栈后端Python项说明运行时Python ≥ 3.11本机用 3.13Web 框架FastAPI兼容版本 0.111.0 Starlette 0.37.2代码用到 add_event_handler新版已移除详见第二部分“已踩坑”ASGI 服务器uvicorn0.32监听 127.0.0.1:8420HTTP 客户端httpx供重放/爆破客户端、情报检索等表单/文件python-multipart上传资产、剧本等表格解析openpyxl资产批量导入 xlsx缺失时 503 降级CSV 恒可用浏览器能力可选Playwright Chromiumbrowser 依赖组窗口壳可选pywebview WebView2window 依赖组–window 分支依赖管理uvuv.lock 锁定核心引擎刻意保持零第三方依赖唯一 import fastapi 处是 core/api/前端Node / TypeScript项说明包管理npm构建工具Vite ^8npm run dev 起开发服npm run build 出 webui/dist语言TypeScript ~6UI 框架React ^19样式Tailwind CSS ^4tailwindcss/vite 插件图/可视化xyflow/react 流程图/攻击路径、lucide-react图标、radix-ui组件原语其它react-markdown remark-gfmMarkdown 渲染、tanstack/react-virtual虚拟列表、react-resizable-panels可拖拽面板后端核心模块core/core/ 是平台的“大脑”按职责划分子包。核心引擎零第三方依赖只有 API 层与可选能力组才 import 外部库。子包 / 模块职责api/FastAPI 应用与全部 HTTP 路由约 177 个 /api/* 端点集中在 app.py。是整个后端唯一 import fastapi 的地方。agent/Agent 会话与配置AgentSession / AgentConfig以及任务循环 loop断点续跑、transcript、快照。autonomy/自主运行ROE 规则、顾问 advisor 默认配置。blackboard/统一知识库/黑板任务队列 TaskQueue、资产 assets、关系图 graph、攻击路径 attackpath、意图 intents、轨迹 traces、任务树 tasktree、战役记忆 campaign、存储 storeBlackboard。所有“发现”在此沉淀复用。browser/浏览器能力BrowserConfig / BrowserPool、重放与爆破客户端 replayIntruder / ReplayClient、目标策略 policy、原始报文解析 httpmsg。未装 Playwright 时整链 no-tool 降级。chat/对话/聊天相关。coverage/覆盖率统计attach_effective_status 等。fofa/FOFA 网络空间测绘集成资产发现数据源之一。intel/情报子系统config、vault凭据保管、intel_service、store情报存储。llm/LLM 层ModelRouter / ProviderStore / providers供应商配置 providers.json/ routingAVAILABLE_MODELS、KNOWN_ROLES 角色路由/ probe_credentials凭据探测。orchestrator/多代理编排Orchestrator / OrchestratorConfig、判定 judgments、状态 state。projects/项目模型与存储Project / ProjectStore首次启动自动建 workspaces/。runtime/执行网关 ExecutionGateway、宿主探测 HostDetector、policy运行级别 RUNTIME_LEVELS。skills/技能/剧本体系registry技能注册、parse_frontmatter、router技能路由、taxonomy分类、experts专家、doctor诊断、writing剧本写作、proposals提案状态机、refs引用、profiles看板视图。tools/外部工具集成ida_mcp_managerIDA-MCP 管理、decompiler反编译/反汇编headless 服务、xrefs、strings、IDA GUI 解析等。toolchain/工具链装配。verify/ / phases/ / assetimport.py验证、阶段推进、资产导入逻辑。启动形态scripts/serve.py 是统一入口支持多种形态详见文件 docstring无窗模式默认python scripts/serve.py → 起 127.0.0.1:8420控制台看日志。窗口模式桌面壳python scripts/serve.py --window → 用 pywebview WebView2 弹原生窗口端口已在跑则 attach附窗连已有服务否则 owner本进程拉起服务。最后一窗关闭触发优雅停机。静态同源模式M2先cd webui npm run build 生成 webui/dist再起服务 → 后端在 8420 同源托管整个 UI/ 即 WebUI无需单独 Vite。打包 exeM3预留scripts/build_exe.py 冻结为 exe双击即窗口模式。优雅停机进程持有 uvicorn Server 句柄并注册 POST /api/admin/shutdown置 should_exitFastAPI shutdown 钩子趁机关闭时给所有在跑会话落断点快照重启不丢现场配合 core/agent/loop 的 task_resume_path。数据存储布局serve.py 在启动时会 os.chdir(_ROOT)项目根以下均为相对于项目根的路径惯例路径内容workspaces/项目与任务现场自动创建会话、快照、transcript 落盘处packs/技能/剧本包packtools/工具探测与配置config/运行配置providers.jsonLLM 供应商、browser.json浏览器配置等data/其它数据webui/dist/前端构建产物静态模式才需要logs/窗口/无控制台模式日志serve-window.logAPI 概览全部接口以 /api 为前缀如 GET /api/projects、POST /api/admin/shutdown共约 177 个路由。交互式文档http://127.0.0.1:8420/docs Swagger%20UI%EF%BC%89/%20http://127.0.0.1:8420/redoc%E3%80%82启动本身不依赖LLM key但真正跑 AI 任务前需在 config/providers.json 配置供应商PUT /llm/providers 可在运行时写入。设计要点 / 兼容性注意核心引擎零依赖只有 core/api/ 依赖 FastAPI可选能力浏览器/窗口按依赖组隔离、缺失即降级import 不炸。降级策略贯穿全局Playwright 缺失 → 浏览器链 no-toolopenpyxl 缺失 → xlsx 导入 503 但 CSV 可用pywebview/WebView2 缺失 → 回退无窗模式。版本敏感点项目代码使用 Starlette 0.37.x 才有的 app.add_event_handler而 uv.lock 可能被升级到新版本Starlette 1.6 / FastAPI 0.141 已移除该 API直接启动会 AttributeError。需用兼容组合见第二部分 §2.3。Windows 优先路径、窗口壳、WebView2、IDA/反编译等大量面向 Windows在非 Windows 上部分能力不可用如窗口模式会回退。二、运行指南本文命令基于本机实际路径/Obsius-AI-main 下文用 项目根 指代该路径。Windows 命令示例用 cmd反斜杠Git Bash 亦可但要注意路径/编码差异。一句话启动已就绪时后端依赖已装好、.venv 已存在的前提下分别拉起两个进程即可:: 终端 1 — 后端 (8420)cd /d 项目根.venv/Scripts/python.exe scripts/serve.py:: 终端 2 — 前端 (5173)cd /d 项目根/webuinpm run dev -- --port 5173 --strictPort【值得注意的是5173端口可能被其他项目使用建议更换端口如npm run dev – --port 5177 --strictPort】浏览器打开http://localhost:5173/。下面是从零开始的标准流程。环境要求Python≥ 3.11本机 3.13建议用 uv 管理虚拟环境Node.js≥ 18本机 Node 22 npmuvPython 包/虚拟环境管理官方 uv.lock 锁定依赖操作系统原生Windows 优先窗口模式/IDA/WebView2 等能力仅 Windows 完整后端启动端口 84201 建虚拟环境cd /d 项目根uv venv --python 3.13生成 项目根.venv。2 安装后端依赖关键不要直接 uv sync⚠️ uv sync 会尝试构建 window 组的 pywebview → proxy-tools在 Windows 上会因回收站删除报错而失败。无窗口需求时手动只装运行所需依赖uv pip install ”fastapi0.110” ”uvicorn0.29” ”httpx0.27” ”python-multipart0.0.9” ”openpyxl3.1”3 版本降级关键否则启动即报错⚠️ 项目代码使用了 Starlette 0.37.x 才有的 app.add_event_handler(“shutdown”, …)而新版 Starlette0.38已移除该 API若装到 FastAPI 0.141 / Starlette 1.6 会 AttributeError: ‘FastAPI’ object has no attribute ‘add_event_handler’。必须降级到兼容组合uv pip install ”fastapi0.111.0” ”starlette0.37.2”验证uv pip show starlette 应显示 0.37.2fastapi 0.111.0 允许 starlette 0.37.2。4 启动后端cd /d 项目根.venv/Scripts/python.exe scripts/serve.py成功后会看到obsius core API - http://127.0.0.1:8420 文档: http://127.0.0.1:8420/docs Application startup complete.默认端口 8420可用 scripts/serve.py 8421 改端口。–window可起桌面窗口壳需 pywebview WebView2。首次启动会自动创建 workspaces/。前端启动端口 51731 安装依赖cd /d 项目根/webuinpm install2 启动 Vite 开发服务器cd /d 项目根/webuinpm run dev -- --port 5173 --strictPort默认即 5173–strictPort 表示端口被占则报错而非换端口。启动后 vite.config.ts 自动把 /api 代理到 127.0.0.1:8420前端无需知道后端真实地址、无跨域。访问地址用途地址前端界面主用http://localhost:5173/后端 API 文档http://127.0.0.1:8420/docs后端 OpenAPI JSONhttp://127.0.0.1:8420/openapi.json只访问 5173 即可前端通过代理把 /api/* 转发到 8420。停止服务方式 A推荐已修复双击项目根目录停止平台.bat。它会先 POST /api/admin/shutdown 优雅停机落快照再按端口 taskkill 掉前端。方式 B手动直接结束两个终端的后台进程serve.py 与 vite。方式 C优雅单停后端POST http://127.0.0.1:8420/api/admin/shutdown 。⚠️ 历史上四个 .bat停止平台 / 启动平台 / 启动新UI / 启动平台窗口是 UTF-8 无 BOM在部分 Windows 上 chcp 65001 自举无法可靠重读导致中文被当 GBK 误解析成乱码命令。已给它们加上 UTF-8 BOM 修复现在双击即可正常用。已踩坑速查排错现象原因解决uv sync --extra api 失败报回收站/代理工具构建错window 组的 pywebview→proxy-tools 在 Windows 构建失败不用 uv sync改 §2.2 手动只装 5 个依赖启动报 ‘FastAPI’ object has no attribute ‘add_event_handler’uv.lock 被升级到 Starlette 1.6 / FastAPI 0.141已移除该 API按 §2.3 降级到 fastapi0.111.0 starlette0.37.2双击 .bat 报大量“不是内部或外部命令” 中文乱码.bat 为 UTF-8 无 BOMcmd 按 GBK 误读已加 UTF-8 BOM 修复若仍异常用 §0 的手动命令运行 .venv/Scripts/python.exe scripts/serve.py 报 ‘.venv’ 不是内部或外部命令.venv 是相对路径当前目录不在 项目根 时找不到先 cd /d 项目根 再执行或直接用绝对路径 C:/…/Obsius-AI-main/.venv/Scripts/python.exe C:/…/Obsius-AI-main/scripts/serve.py前端 5173 能开但 API 404后端没起或代理没连上确认 8420 已监听netstat -ano配置 LLM 供应商启动本身不依赖API key但真正驱动 Agent 需要配置 LLM配置文件项目根/config/providers.json运行时写入PUT /api/llm/providers后端在请求时惰性读取不影响启动在 WebUI 的设置页也能填。配置后模型路由core/llm/routing 的 KNOWN_ROLES才能按角色如 planner/executor选模型。可选单端口静态托管把前端构建进后端同源端口只需一个进程一个端口8420:: 1) 构建前端cd /d 项目根/webuinpm run build :: 生成 webui/dist:: 2) 只起后端自动同源托管 /cd /d 项目根.venv/Scripts/python.exe scripts/serve.py之后浏览器直接访问http://127.0.0.1:8420/无需再开 Vite验证清单启动后自检:: 后端文档可达curl http://127.0.0.1:8420/openapi.json :: 应返回 JSON含 ~177 个路径:: 前端页面可达curl http://localhost:5173/ :: 应返回含 的 HTML:: 经代理端到端curl http://localhost:5173/api/projects :: 应 200返回项目列表初始为空全部通过即代表前后端已连通可正常使用平台。项目截图 模型添加项目地址 https://github.com/ILOVCTRY/Obsius-AI互动话题如果你对网络攻防技术感兴趣想学习更多网安方面的知识和工具可以看看以下题外话题外话黑客/网络安全学习路线今天只要你给我的文章点赞我私藏的网安学习资料一样免费共享给你们来看看有哪些东西。网络安全学习资源分享:下面给大家分享一份2026最新版的网络安全学习路线资料帮助新人小白更系统、更快速的学习黑客技术一、2026最新网络安全学习路线一个明确的学习路线可以帮助新人了解从哪里开始按照什么顺序学习以及需要掌握哪些知识点。对于从来没有接触过网络安全的同学我们帮你准备了详细的学习成长路线图学习规划。可以说是最科学最系统的学习路线大家跟着这个大的方向学习准没问题。**读者福利 |***CSDN大礼包《网络安全入门进阶学习资源包》免费分享 *安全链接放心点击我们把学习路线分成L1到L4四个阶段一步步带你从入门到进阶从理论到实战。L1级别:网络安全的基础入门L1阶段我们会去了解计算机网络的基础知识以及网络安全在行业的应用和分析学习理解安全基础的核心原理关键技术以及PHP编程基础通过证书考试可以获得NISP/CISP。可就业安全运维工程师、等保测评工程师。L2级别网络安全的技术进阶L2阶段我们会去学习渗透测试包括情报收集、弱口令与口令爆破以及各大类型漏洞还有漏洞挖掘和安全检查项目可参加CISP-PTE证书考试。L3级别网络安全的高阶提升L3阶段我们会去学习反序列漏洞、RCE漏洞也会学习到内网渗透实战、靶场实战和技术提取技术系统学习Python编程和实战。参加CISP-PTE考试。L4级别网络安全的项目实战L4阶段我们会更加深入进行实战训练包括代码审计、应急响应、红蓝对抗以及SRC的挖掘技术。并学习CTF夺旗赛的要点和刷题整个网络安全学习路线L1主要是对计算机网络安全的理论基础的一个学习掌握而L3 L4更多的是通过项目实战来掌握核心技术针对以上网安的学习路线我们也整理了对应的学习视频教程和配套的学习资料。二、技术文档和经典PDF书籍书籍和学习文档资料是学习网络安全过程中必不可少的我自己整理技术文档包括我参加大型网安行动、CTF和挖SRC漏洞的经验和技术要点电子书也有200多本书籍含电子版PDF三、网络安全视频教程对于很多自学或者没有基础的同学来说书籍这些纯文字类的学习教材会觉得比较晦涩难以理解因此我们提供了丰富的网安视频教程以动态、形象的方式展示技术概念帮助你更快、更轻松地掌握核心知识。网上虽然也有很多的学习资源但基本上都残缺不全的这是我自己录的网安视频教程上面路线图的每一个知识点我都有配套的视频讲解。四、网络安全护网行动/CTF比赛学以致用当你的理论知识积累到一定程度就需要通过项目实战在实际操作中检验和巩固你所学到的知识同时为你找工作和职业发展打下坚实的基础。五、网络安全工具包、面试题和源码“工欲善其事必先利其器”我为大家总结出了最受欢迎的几十款款黑客工具。涉及范围主要集中在 信息收集、Android黑客工具、自动化工具、网络钓鱼等感兴趣的同学不容错过。面试不仅是技术的较量更需要充分的准备。在你已经掌握了技术之后就需要开始准备面试我们将提供精心整理的网安面试题库涵盖当前面试中可能遇到的各种技术问题让你在面试中游刃有余。如果你是要找网安方面的工作它们绝对能帮你大忙。这些题目都是大家在面试深信服、奇安信、腾讯或者其它大厂面试时经常遇到的如果大家有好的题目或者好的见解欢迎分享。参考解析深信服官网、奇安信官网、Freebuf、csdn等内容特点条理清晰含图像化表示更加易懂。内容概要包括 内网、操作系统、协议、渗透测试、安服、漏洞、注入、XSS、CSRF、SSRF、文件上传、文件下载、文件包含、XXE、逻辑漏洞、工具、SQLmap、NMAP、BP、MSF…**读者福利 |***CSDN大礼包《网络安全入门进阶学习资源包》免费分享 *安全链接放心点击
返回列表