
源码系统概览
文章正文
XuanMu(玄幕)是玄幕安全团队开源并汉化的红队多智能体协作平台,定位为面向授权安全测试的控制平面系统。
它把 React 操作台、FastAPI 控制平面、会话级多智能体运行时、结构化证据平面与共享推理黑板整合在同一个平台内。
本项目仅适用于合法且获得明确授权的渗透测试、漏洞挖掘、代码审计与安全研究场景,严禁用于任何未经授权的目标。
本文从技术架构、运行环境与二次开发角度,对这份开源源码做中性梳理,供安全从业者与技术爱好者在合规范围内参考。
源码简介
XuanMu 的核心是一个控制平面型(control-plane-oriented)红队多智能体平台,由一名主导智能体(CSO)与五名专家智能体协作完成安全任务。
五名专家分别覆盖代码审计、情报与侦察、渗透测试、逆向分析、密码学分析五个方向,任务分解与结论都作为显式应用数据持久化。
平台最大特点是「边界清晰、完全可复核」:项目范围、资产、漏洞发现、关系图、攻击路径、可回放时间线以及智能体推理过程都写入数据库。
与同类工具相比,XuanMu 去掉了 Docker 依赖,命令通过 Python asyncio 子进程直接在主机运行,更适合在 Kali Linux 等环境下快速部署。
它基于 Z3r0 工作台 fork 修改,并借鉴 Cairn 的 Fact-Intent 黑板推理图,实现智能体之间的间接协调而非直接通信。
适用场景
已获书面授权的企业内网红队演练与攻防对抗模拟,由具备资质的安全团队在隔离环境中使用。
高校与培训机构的网络安全课程实验,用于演示多智能体如何分工完成代码审计与漏洞发现。
安全研究员在授权范围内做漏洞挖掘、资产梳理与攻击路径验证,并把过程沉淀为可复盘的证据链。
开发者学习 FastAPI 加 React 加多智能体编排的工程实现,参考其黑板推理与可回放时间线设计。
功能亮点
多智能体编排:CSO 负责任务分解与协调,五名专家智能体通过委派加黑板机制并行工作。
结构化证据平面:资产、发现、关系图、攻击路径统一存储,结论可追溯到具体支撑材料。
黑板共享推理图:以 Fact、Intent、Hint 三类节点构成可追踪的协作推理图,类似 Cairn 的设计。
可回放时间线:归一化事件实时流式传输,也可作为历史加载,完整复盘一次评估的全过程。
本地优先大模型:直接调用 OpenAI 兼容 API,兼容 DeepSeek、Qwen、GLM 等多种本地或云端模型。
直连主机执行:通过 asyncio 子进程运行命令,支持超时同步执行、后台异步与按行读取输出,免去容器配置。
技术架构与部署指南
| 维度 | 本套源码 | 同类通用方案 |
|---|---|---|
| 技术栈 | 前端:React 18 加 Vite 加 TypeScript(操作台与项目工作区)。 | 依具体方案选型,需自行搭建与维护 |
| 部署方式 | 克隆仓库后,后端在 .xuanmu 目录维护配置,参考 .xuanmu/config.json.example 填写监听 | 多托管于第三方平台或订阅云服务 |
| 功能侧重 | 多智能体编排:CSO 负责任务分解与协调,五名专家智能体通过委派加黑板机制并行工作。 | 功能通用,定制深度有限 |
| 数据归属 | 数据自持,部署在自有服务器,不出站 | 数据通常留存于服务商侧 |
| 成本模式 | 获取后自主部署,无持续授权费用 | 通常按订阅或调用量计费 |
技术栈与运行环境
前端:React 18 加 Vite 加 TypeScript(操作台与项目工作区)。
后端:Python 3.11 以上 FastAPI 加 Uvicorn(控制平面与多智能体运行时)。
数据库:PostgreSQL(通过 asyncpg 加 SQLAlchemy 加 SQLModel 访问)。
运行环境:Linux(推荐 Kali),Python 虚拟环境,监听默认 127.0.0.1 比 8000。
其他依赖:openai-agents、docker(可选)、asyncssh、cryptography、PyJWT、LightRAG 类检索组件。
安装与部署提示
克隆仓库后,后端在 .xuanmu 目录维护配置,参考 .xuanmu/config.json.example 填写监听地址、加密密钥与引导管理员账号。
数据库需准备 PostgreSQL 实例,在配置中填入主机、端口、库名、账号与密码,并配置连接池参数。
前端进入 web 目录安装依赖后用 Vite 启动,生成 API 类型后构建,操作台通过 REST 与 WebSocket 连接控制平面。
智能体模型在 AgentConfig 中配置 base_url、api_key、model 与 context_window,可对接本地兼容接口。
首次启动可用引导管理员功能创建 admin 账号,登录后在系统用户页管理团队成员与权限。
截图与演示说明
操作台首页为 Playground 对话区与项目工作区,左侧列出会话与项目,中间是多智能体对话与工具调用流。
项目工作区(WorkProjectWorkspace)展示资产列表、关系图(GraphCanvas)、黑板列表(BlackboardList)与攻击路径视图。
容器外壳(ContainerShell)提供文件管理器、代码编辑器与终端,沙箱容器通过 noVNC 提供图形界面。
系统配置页可调整实例配置、LightRAG 检索参数与智能体池,所有改动落库并可触发服务重启。
常见问题
问:XuanMu 必须安装 Docker 才能运行吗?
答:不需要。XuanMu 的设计目标之一就是在 Kali Linux 上免 Docker 直接运行,命令通过 asyncio 子进程在主机执行。
问:支持哪些大模型?
答:通过 OpenAI 兼容 API 接入,可配置 DeepSeek、Qwen、GLM 等本地或云端模型,也可使用云端官方接口。
问:能否多人协作?
答:可以。系统支持多系统用户与权限管理,团队成员在统一工作区内协调执行并共享证据与时间线。
安全风险提示
特别提示:本源码未检测安全风险文件,下载后请务必进行安全审计,删除恶意代码后再部署使用!
合规提醒:XuanMu 属于红队与渗透测试类工具,仅限在合法且获得明确授权的范围内使用。
严禁对任何未授权系统、网络或数据运行其中的扫描、探测与利用能力,未授权使用可能触犯法律。
部署时建议保留默认监听地址 127.0.0.1,仅在内网或本机访问,避免将控制平面暴露到公网。
下载说明
源码仅供学习研究、测试部署和二次开发参考,商用前请自行确认授权、版权和安全风险。
本仓库为开源项目,遵循 MIT 许可证,下载后请遵守其许可条款与作者声明。
重要合规提示:本项目仅适用于授权渗透测试、漏洞发现、代码审计与安全研究,使用者须自行确保具备合法授权。
任何将本源码用于未经授权攻击、破坏或入侵的行为,均违反法律法规与开源协议,作者与发布方不承担任何责任。
GitHub项目开源地址:https://github.com/guaidao2/XuanMu-RedTeam-Agent