>_ DevTrendsit

Lingua

Home

Linguaggi

Sezioni

Frontend Backend Mobile DevOps AI / ML GameDev Blockchain Embedded Sicurezza
Python

Hacker Autonomo in un Container Docker: Come Decepticon Cambia le Regole del Gioco per i Red Team

Conosci quella sensazione quando lanci un altro "strumento AI per il pentest" e si limita a passare l'output di nmap a ChatGPT chiedendogli di analizzarlo? Onestamente, queste soluzioni raffazzonate sono diventate piuttosto noiose. L'hacking vero non riguarda la lettura dei log — è una catena di azioni: ricognizione, persistenza, scalata dei privilegi e movimento laterale.

Recentemente mi sono imbattuto nel progetto Decepticon da parte del team di PurpleAILAB. Non è solo un wrapper di script, ma un tentativo di creare un agente autonomo a tutti gli effetti per i Red Team che si comporti come un penetration tester in carne e ossa.

Logo

Cos'è Questa Bestia

Decepticon si posiziona come un agente professionale per la conduzione di attacchi. La differenza principale rispetto a decine di progetti simili è che non si limita a "scansionare" — esegue catene di attacco realistiche. Gli sviluppatori affermano che l'agente può lavorare con shell interattive (ciao, msfconsole e sliver), comprende le regole di ingaggio e pianifica le operazioni utilizzando la metodologia MITRE ATT&CK.

Interessante notare che il progetto ha ottenuto il 98% sul benchmark XBOW. Questo significa che su 104 task di difficoltà variabile, ne ha completati con successo 102. Per un sistema autonomo, è un risultato serio.

Come Funziona Sotto il Cofano

L'architettura del progetto appare matura. Gli sviluppatori hanno suddiviso il sistema in due reti isolate. In una (decepticon-net) risiede il "cervello": database PostgreSQL, grafo della conoscenza Neo4j, orchestratore LangGraph e LiteLLM per la connessione alle reti neurali. La seconda rete (sandbox-net) è la sandbox. Lì gira Kali Linux in un container, insieme ai server di command and control (C2) e ai bersagli stessi.

Questo isolamento garantisce che l'agente non distrugga la tua macchina host se qualcosa va storto. I comandi vengono eseguiti all'interno di sessioni tmux, il che permette all'agente di "vedere" i prompt interattivi dei comandi e rispondere ad essi.

Infrastructure

Team di Specialisti

invece di un unico mega prompt che dice "violami tutto", Decepticon utilizza 16 agenti specializzati. Ognuno è responsabile della propria fase:

  • Ricognizione e raccolta dati.
  • Sfruttamento delle vulnerabilità.
  • Post-sfruttamento.
  • Lavoro con Active Directory e infrastrutture cloud.
  • Ingegneria inversa e analisi di smart contract.

Ogni agente ha il proprio contesto, il che risolve il problema della "dimenticanza" nelle conversazioni LLM lunghe. Quando un task è completato, l'orchestratore passa il testimone al prossimo agente specializzato.

Come Lanciarlo e Provarlo

Puoi distribuire tutto con un singolo comando tramite curl se hai Docker installato. Supportato su macOS, Linux e Windows (via WSL2 o nativamente).

curl -fsSL https://decepticon.red/install | bash
decepticon onboard   # Настройка ключей API и моделей
decepticon           # Запуск CLI

Dopo il lancio, decepticon onboard chiederà quali modelli vuoi usare. Il progetto supporta praticamente tutto: Anthropic, OpenAI, Gemini, Ollama locale e persino DeepSeek. Ci sono tre profili di carico di lavoro: eco (leggero), max (migliori modelli per tutti i task) e test (per il debugging).

Se non vuoi complicarti con Docker, gli autori hanno una versione cloud, ma per una ricerca approfondita, eseguire tutto in locale tramite CLI sembra più affidabile.

Vantaggi Pratici

Perché un normale sviluppatore o amministratore di sistema dovrebbe averne bisogno?

Prima di tutto, è un ottimo modo per verificare automaticamente i tuoi servizi per vulnerabilità di sicurezza di base. Decepticon genera un piano operativo (OPPLAN) e report che puoi studiare.

Secondo, il progetto può essere usato come libreria. Se stai costruendo il tuo strumento di monitoraggio o sicurezza, l'SDK di Decepticon ti permette di incorporare le capacità dell'agente direttamente nel tuo codice Python.

pip install decepticon

Ne Vale la Pena

Il progetto sembra molto ambizioso. Mi piace che gli autori non stiano solo rincorrendo l'hype dell'AI — stanno cercando di instillare disciplina nel lavoro dell'agente. Prima genera RoE (rules of engagement) e solo poi inizia ad agire.

Dall'altro lato, il progetto è piuttosto pesante in termini di risorse dato che fa girare un sacco di container, inclusi Neo4j e strumenti specializzati come BloodHound o Ghidra. Ma se hai bisogno non solo di un port scanner, ma di uno strumento che simuli un vero attaccante per testare le tue difese — Decepticon vale sicuramente una serata di esplorazione.

Main View

Ricorda che puoi usare strumenti come questo solo su reti dove hai il permesso scritto dal proprietario. Violare i sistemi altrui è illegale, ma testare i propri è vantaggioso.

Progetti correlati