Agen keamanan siber berbasis AI yang dirancang untuk melakukan pengujian penetrasi (penetration testing) dan bug bounty hunting secara otomatis. Alat ini menggabungkan kecerdasan buatan DeepSeek dengan kerangka kerja LangGraph untuk meniru pola pikir seorang security engineer, mulai dari rekognisi hingga eksploitasi, dengan mekanisme Human-in-the-loop untuk keamanan dan kontrol.
HARAP BACA SEBELUM MENGGUNAKAN:
Alat ini dibuat HANYA UNTUK TUJUAN EDUKASI DAN PENGUJIAN KEAMANAN YANG SAH.
- Izin Tertulis: Jangan pernah menjalankan alat ini pada target (website/server) yang tidak Anda miliki atau tanpa izin tertulis yang eksplisit dari pemiliknya.
- Tanggung Jawab: Penulis/pembuat kode ini TIDAK BERTANGGUNG JAWAB atas kerusakan, kerugian data, atau konsekuensi hukum apa pun yang timbul dari penyalahgunaan alat ini.
- Hukum: Penggunaan alat ini untuk menyerang target tanpa izin adalah tindakan ilegal dan dapat dikenakan sanksi pidana sesuai hukum yang berlaku di negara Anda (misal: UU ITE di Indonesia).
Dengan menggunakan alat ini, Anda setuju untuk mematuhi semua hukum yang berlaku dan bertanggung jawab penuh atas tindakan Anda.
Script ini mengintegrasikan berbagai alat keamanan terkemuka di bawah kendali AI:
- DeepSeek Integration: Menggunakan model DeepSeek untuk penalaran (reasoning) mendalam tentang celah keamanan.
- LangGraph Architecture: Alur kerja otonom yang dapat mengambil keputusan, memperbaiki kesalahan, dan merencanakan serangan bertahap.
- Human-in-the-Loop: Mekanisme persetujuan manual sebelum AI melakukan tindakan berbahaya (ofensif) seperti SQL Injection atau XSS attack.
- Subdomain Enumeration: Pencarian subdomain pasif menggunakan
crt.sh. - WAF Detection: Mendeteksi Web Application Firewall menggunakan
wafw00f. - Port Scanning: Pemindaian port cepat menggunakan
Nmap. - Attack Surface Analysis: Analisis struktur HTML (Form, Input, API Endpoint) secara otomatis.
- Browser Stealth: Menggunakan
Playwrightdengan teknik anti-bot untuk merender halaman JavaScript/SPA. - Technology Detection: 🆕 Deteksi CMS (WordPress, Joomla, dll), framework (Laravel, Django, React, dll), dan teknologi yang digunakan target.
- CORS Misconfiguration Check: 🆕 Pemeriksaan konfigurasi CORS yang salah - kerentanan umum yang sering terlewat.
- SSL/TLS Analysis: 🆕 Analisis keamanan sertifikat SSL, protokol TLS, dan cipher suite.
- Robots.txt & Sitemap Parser: 🆕 Ekstraksi path tersembunyi dari robots.txt dan sitemap.xml.
- JavaScript Endpoint Extractor: 🆕 Ekstraksi API endpoint, URL, dan informasi sensitif dari file JavaScript.
- Common Sensitive Files Check: 🆕 Pemeriksaan file sensitif (.git, .env, backup, config, admin panel, dll).
- Vulnerability Scanner: Integrasi
NucleidanWapitiuntuk pemindaian kerentanan umum. - Fuzzing: Pencarian direktori dan file tersembunyi menggunakan
FFUF. - Parameter Discovery: Menemukan parameter tersembunyi menggunakan
Arjun. - SQL Injection: Pengujian otomatis menggunakan
SQLMap. - XSS (Cross-Site Scripting): Pemindaian celah XSS menggunakan
Dalfox. - Secret Scanning: Pencarian kebocoran kredensial/token menggunakan
TruffleHog.
Sebelum menjalankan, pastikan sistem Anda memiliki:
- Python 3.10 atau lebih baru.
- API Keys:
- DeepSeek API Key (untuk otak AI).
- Webshare API Key (untuk rotasi proxy agar tidak terblokir).
- External Tools: Alat-alat berikut harus terinstall dan dapat diakses melalui terminal (PATH):
nmapnucleisqlmapffufdalfoxwapiti(bisa via pip)arjun(bisa via pip)trufflehog
📘 Panduan Instalasi Lengkap: Silakan baca file
PANDUAN_INSTALASI.mduntuk instruksi detail cara menginstall semua alat di atas pada Windows/Linux.
-
Clone Repository
https://github.com/Codexxxa/Ethical-Hacker cd Ethical-Hacker -
Install Python Dependencies Buat virtual environment (disarankan) dan install paket:
python -m venv venv # Windows: .\venv\Scripts\activate # Linux/Mac: source venv/bin/activate pip install -r requirements.txt
-
Install Playwright Browser
playwright install chromium
-
Konfigurasi Environment (.env) Buat file
.envdi root folder (atau gunakan menu konfigurasi di dalam aplikasi nanti):DEEPSEEK_API_KEY=sk-xxxx... WEBSHARE_API_KEY=xxxx...
Jalankan script utama menggunakan Python:
python main.pyAplikasi berbasis CLI (Command Line Interface) dengan menu interaktif:
-
Mulai Scan Website:
- Masukkan URL target (contoh:
https://target-anda.com). - (Opsional) Masukkan fokus serangan (contoh:
Cari celah SQL Injection di halaman login). - AI akan mulai menganalisis. Jika AI memutuskan perlu melakukan serangan berat (seperti menjalankan SQLMap), ia akan MEMINTA IZIN Anda terlebih dahulu.
- Masukkan URL target (contoh:
-
Konfigurasi API Key:
- Menu untuk memasukkan atau mengubah API Key DeepSeek dan Webshare tanpa mengedit file
.envmanual.
- Menu untuk memasukkan atau mengubah API Key DeepSeek dan Webshare tanpa mengedit file
-
Lihat Log Hasil Analisis:
- Membaca laporan hasil scan yang tersimpan di folder
logs/. Format laporan adalah Markdown yang rapi.
- Membaca laporan hasil scan yang tersimpan di folder
main.py: Entry point aplikasi (antarmuka pengguna).src/: Kode sumber logika program.agent.py: Logika AI (LangGraph & DeepSeek).tools.py: Alat internal (Playwright, BeautifulSoup, dll).external_tools.py: Wrapper untuk alat eksternal (Nmap, SQLMap, dll).
logs/: Tempat penyimpanan laporan hasil scan (dibuat otomatis).PANDUAN_INSTALASI.md: Panduan setup tools eksternal.
- Error "Tool not found": Pastikan alat tersebut (misal
nmap) sudah terinstall dan path-nya sudah ditambahkan ke System Variables (Environment Variables). - Error Browser/Playwright: Jalankan
playwright install chromiumlagi. - Koneksi Gagal: Periksa Webshare API Key Anda atau koneksi internet. Script ini sangat bergantung pada proxy untuk menghindari pemblokiran.
Selamat menggunakan, dan ingat: Stay Ethical, Stay Safe.