DarkMoon lleva las pruebas de penetración autónomas impulsadas por IA al código abierto

DarkMoon es una nueva plataforma de código abiertoque utiliza agentes de IA para ejecutar flujos de trabajo de pruebas de penetración automatizados en entornos web, de red, Active Directory, Kubernetes, nube y aplicaciones. El proyecto combina una capa de IA multiagente con más de 50 herramientas de seguridad dentro de una caja de herramientas basada en Docker.

La plataforma está diseñada para pruebas de seguridad autorizadas, no para escaneos casuales de sistemas desconocidos. Su principal promesa es la repetibilidad: los equipos de seguridad pueden definir un objetivo, dejar que la IA planifique la evaluación y recibir hallazgos basados ​​en evidencia sin encadenar manualmente todas las herramientas.

El repositorio GitHub del proyecto describe DarkMooncomo un motor autónomo de pentesting de IA que utiliza razonamiento agente, ejecución de exploits reales y análisis de rutas de ataque para producir vulnerabilidades basadas en pruebas. Actualmente cuenta con 110 estrellas de GitHub, 19 bifurcaciones y ninguna publicada.Lanzamientos de GitHub al momento de escribir este artículo.

¿Qué hace Luna Oscura?

DarkMoon actúa como una capa de orquestación para evaluaciones de seguridad. La IA decide qué probar a continuación, mientras que una capa de ejecución controlada del Protocolo de contexto del modelo maneja el acceso a las herramientas y mantiene los comandos dentro de los límites definidos de la plataforma.

La arquitectura separa la planificación de la ejecución. La IA razona y delega el trabajo, la capa MCP controla lo que se puede ejecutar y la caja de herramientas Docker ejecuta herramientas de seguridad de forma aislada.

Esto es importante porque las herramientas de seguridad autónomas conllevan un riesgo real si funcionan sin barandillas. El diseño de DarkMoon intenta reducir ese riesgo manteniendo la IA alejada de la ejecución directa del sistema y de la actividad de enrutamiento a través de una interfaz controlada.

De un vistazo

CategoríaDetalles
Nombre del proyectoLuna Oscura
RepositorioASCIT31/Luna Oscura
LicenciaGPL-3.0
Propósito principalPruebas de penetración autónomas impulsadas por IA
Modelo de ejecuciónPlanificación de IA, ejecución controlada por MCP, aislamiento de la caja de herramientas Docker
Herramientas integradasMás de 50 herramientas de seguridad
Áreas soportadasPruebas basadas en web, CMS, Active Directory, Kubernetes, GraphQL, red y navegador
Soporte de Maestría en DerechoOpenAI, Anthropic, OpenRouter, Ollama y llama.cpp

Cómo funciona el flujo de evaluación

Cuando un objetivo ingresa a la plataforma,DarkMoon comienza con el descubrimiento. Identifica puertos abiertos, servicios, protocolos, marcos de aplicaciones, sistemas de gestión de contenidos, API y otros detalles visibles de la superficie de ataque.

Luego, la plataforma elige subagentes especializados en función de lo que encuentra. Por ejemplo, los agentes centrados en CMS pueden manejar WordPress, Drupal, Joomla, Magento, PrestaShop y Moodle, mientras que un agente de Kubernetes puede usar herramientas específicas de Kubernetes.

El objetivo es ir más allá de un escaneo estático. DarkMoon puede adaptar sus próximos pasos en función de los resultados, validar los hallazgos con evidencia y generar un informe estructurado después de la evaluación.

El proyecto viene con una imagen de Docker que incluye más de 50 herramientas. Esto le brinda al agente de IA un entorno de prueba listo para usar sin necesidad de que los usuarios configuren cada escáner o utilidad manualmente.

El conjunto de herramientas incluye escáneres de puertos como Naabu y Masscan, herramientas de prueba web como Nuclei, ffuf, dirb, sqlmap, Arjun y wafw00f, y herramientas de reconocimiento como Subfinder, Katana, Waybackurls y httpx.

DarkMoon también incluye CMS, Active Directory, Kubernetes, redes y utilidades centradas en el navegador, incluidas WPScan, CMSeeK, WhatWeb, NetExec, BloodHound, Impacket scripts, kubectl, Kubescape, Kubeletctl, Hydra, curl, dig, herramientas SNMP y Lightpanda.

Principales categorías de agentes

  • Agentes CMS para plataformas como WordPress, Drupal, Joomla, Magento, PrestaShop y Moodle.
  • Agentes específicos de pila para PHP, Node.js, Flask, ASP.NET, Spring Boot y Ruby on Rails.
  • Agentes GraphQL para flujos de trabajo de evaluación específicos de API.
  • Agentes de Active Directory para redes internas y pruebas centradas en la identidad.
  • Agentes de Kubernetes para comprobaciones de clústeres y cargas de trabajo.
  • Agentes de navegador sin cabeza para casos en los que se requiere renderizado o interacción con el navegador.

Por qué los equipos de seguridad pueden estar interesados

DarkMoon encaja en un movimiento más amplio hacia las pruebas de seguridad asistidas por IA. Las pruebas de penetración todavía necesitan humanos capacitados, pero la orquestación de IA puede ayudar a los equipos a escalar el trabajo repetitivo de descubrimiento, escaneo, validación y generación de informes.

Los equipos de DevSecOps pueden utilizar este tipo de plataforma para ejecutar comprobaciones autorizadas después de la compilación o antes de los cambios de producción.Los investigadores y cazadores de recompensas de errores puedenÚselo para acelerar el mapeo y la clasificación de objetivos, siempre que permanezcan dentro del alcance del programa.

Para las organizaciones, el principal valor es la coherencia. Un flujo de trabajo de IA controlado puede aplicar el mismo proceso de evaluación en muchos activos, generar informes comparables y reducir los pasos perdidos causados ​​por las transferencias manuales.

Donde todavía se necesita precaución

Las pruebas de penetración autónomas pueden crear riesgos comerciales y legales si los equipos no definen claramente el alcance. Un objetivo mal configurado, una exclusión faltante o un análisis demasiado agresivo pueden afectar sistemas que el evaluador no posee ni controla.

Los agentes de IA también pueden hacer suposiciones erróneas. Un hallazgo aún necesita una revisión humana antes de que una organización lo trate como un riesgo confirmado, especialmente cuando el resultado afecta los sistemas de producción, los informes de cumplimiento o los datos de los clientes.

El propio diseño de DarkMoon utiliza una capa de ejecución controlada, pero eso no elimina la necesidad de autorización, límites de velocidad, registro y procedimientos de control de cambios.

  • Ejecute DarkMoon solo en sistemas de su propiedad o que tenga permiso por escrito para realizar pruebas.
  • Defina el alcance objetivo, las exclusiones, las credenciales y la intensidad de las pruebas antes de comenzar una evaluación.
  • Utilice entornos de prueba aislados al evaluar la herramienta por primera vez.
  • Revise cada hallazgo generado antes de compartirlo como una vulnerabilidad confirmada.
  • Mantenga registros de ejecución de herramientas, alcance objetivo, marcas de tiempo y aprobaciones de usuarios.
  • Coordine con los propietarios del sistema antes de realizar comprobaciones de los activos de producción.
  • Restrinja el acceso a las claves API de LLM, las credenciales de destino y los informes generados.
  • Supervise la actividad de la red saliente desde el entorno Docker.

Cómo se compara con los escáneres tradicionales

ÁreaEscáner tradicionalFlujo de trabajo de IA al estilo DarkMoon
Planificación de pruebasGeneralmente basado en reglas o definido por el usuarioLa IA planifica los próximos pasos en función del contexto descubierto
Encadenamiento de herramientasA menudo manual o escritoLos agentes coordinan herramientas a través de la capa de ejecución controlada.
AdaptaciónLimitado a la lógica del escánerPuede seleccionar subagentes basándose en huellas digitales tecnológicas.
InformesGeneralmente generado por escánerDiseñado para informes de evaluación estructurados y basados ​​en evidencia.
RiesgoFalsos positivos y escaneos ruidososFalsos positivos más razonamiento de IA y riesgos de control de alcance

La tendencia más grande

DarkMoon refleja un cambio más amplioen herramientas de ciberseguridad. Los agentes de IA están pasando de funciones simples de asesoramiento a sistemas que pueden planificar flujos de trabajo, ejecutar herramientas, interpretar resultados y producir informes.

Proyectos de investigación como PentestGPT y marcos de prueba autónomos más nuevos ya han mostrado un gran interés en las pruebas de penetración asistidas por LLM y con múltiples agentes. DarkMoon lleva esa idea a una cadena de herramientas de código abierto construida alrededor de utilidades de seguridad reales.

La dirección es clara: más pruebas de seguridad se automatizarán y estarán impulsadas por agentes. El desafío es hacer que esa automatización sea segura, con alcance, auditable y útil para los defensores, en lugar de riesgosa o ruidosa.

Resumen

  • DarkMoon es una plataforma de prueba de penetración autónoma de código abierto impulsada por IA.
  • Utiliza agentes de IA, una capa de ejecución controlada por MCP y una caja de herramientas Docker.
  • La caja de herramientas incluye más de 50 herramientas de seguridad para web, redes, CMS, Active Directory, Kubernetes y trabajos de reconocimiento.
  • La plataforma admite proveedores de LLM en la nube y opciones de modelos locales.
  • Su principal valor es la automatización de la evaluación repetible y basada en evidencia.
  • Los equipos deben usarlo solo en entornos autorizados con un alcance claro y revisión humana.

Preguntas frecuentes

¿DarkMoon admite modelos de IA locales?

Sí. La documentación del proyecto dice que admite proveedores de nube como OpenAI, Anthropic y OpenRouter, junto con opciones locales a través de Ollama y llama.cpp.

¿Qué es la Luna Oscura?

DarkMoon es una plataforma de pruebas de penetración de código abierto impulsada por IA que utiliza agentes especializados para planificar y ejecutar evaluaciones de seguridad a través de una capa de ejecución controlada.

¿Cuántas herramientas incluye DarkMoon?

El proyecto dice que su caja de herramientas Docker incluye más de 50 herramientas de seguridad, incluidas herramientas de escaneo, reconocimiento, pruebas de CMS, Active Directory, Kubernetes, redes y flujos de trabajo basados ​​en navegador.

¿DarkMoon es un escáner de vulnerabilidades?

DarkMoon incluye herramientas de escaneo de vulnerabilidades, pero es más amplio que un solo escáner. Actúa como una plataforma de orquestación de IA que puede elegir herramientas y subagentes en función del entorno de destino descubierto.