Awesome AI Hacking Agents: Kho 88+ công cụ pentest AI trên GitHub

ByNgọc Trai MKT21/06/2026in GitHub Tools 0
awesome-ai-hacking-agents

Awesome AI Hacking Agents là bộ sưu tập GitHub tổng hợp 88 công cụ AI hỗ trợ pentest, vulnerability discovery và red teaming, được duy trì bởi EvanThomasLuke. Có thể xem thêm framework AI trong cùng chuyên mục. Thay vì đọc lướt hàng chục repo lẻ, bạn có một danh mục sống kèm link học thuật, ngày cập nhật và mô tả ngắn. Tính đến tháng 5/2026, danh sách có 88 mục trên repository gốc, từ AutoPentest-DRL (2021) đến RAMPART của Microsoft (2026).

Thank you for reading this post, don't forget to subscribe!

Awesome AI Hacking Agents

Vì sao Awesome AI Hacking Agents đáng theo dõi nhất trong mảng pentest AI?

Vì nó giải quyết đúng bài toán khó nhất của pentester: theo dõi hơn 80 công cụ AI hacking mà không bị phân tán. Mỗi repo đơn lẻ như PentestGPT hay RAMPART đều có trạng thái riêng, còn danh sách này nhóm chúng theo thời gian cập nhật, kèm link arXiv hoặc USENIX. Chỉ cần mở một trang là bạn thấy bức tranh toàn cảnh về AI ứng dụng trong an ninh mạng.

Trong bối cảnh OWASP Top 10 for LLM Applications xếp prompt injection và các cơ chế kiểm soát truy cập yếu vào 10 rủi ro hàng đầu, việc có một kho công cụ đối chiếu giúp bạn nhanh chóng chọn agent phù hợp để kiểm tra từng lớp rủi ro. Hơn nữa, repo không chỉ liệt kê tool mà còn gắn kèm bài báo học thuật, giúp bạn đọc hiểu thuật toán trước khi chạy, thay vì dùng mù.

Awesome AI Hacking Agents khác gì so với các kho Awesome bảo mật khác?

Khác biệt lớn nhất là phạm vi hẹp và chuyên sâu: repo này chỉ tập trung AI hacking agents, không trộn chung với payload, checklist hay framework tổng quát như Awesome-LLM-Security hay PayloadsAllTheThings. Nếu kho Awesome-LLM-Security nhắm tới bảo mật ứng dụng LLM nói chung, thì repo của EvanThomasLuke hướng trực tiếp vào agent tự động hóa tấn công, từ brute-force đến audit smart contract.

Awesome AI Hacking Agents khác gì so với các kho Awesome bảo mật khác?

Tiêu chí Awesome AI Hacking Agents Awesome-LLM-Security NVIDIA garak / Microsoft PyRIT
Phạm vi 88 agent pentest AI, từ web3 đến LLM Bảo mật LLM: prompt injection, defense, eval Thư viện kiểm thử và tấn công LLM chuyên sâu
Dạng tài nguyên Danh mục link + paper Danh mục link + paper Công cụ chạy được
Đối tượng Pentester, red team, researcher AI security engineer ML engineer / AI red team
Điểm phù hợp Khám phá nhanh, học xu hướng Học mảng LLM security tổng thể Chạy thử attack/defense ngay

Bảng trên cho thấy chúng bổ sung cho nhau, không thay thế. Bạn vẫn cần đọc OWASP LLM Top 10 để hiểu rủi ro, nhưng khi cần một agent cụ thể để chạy thử, Awesome AI Hacking Agents là nơi duyệt nhanh nhất. Ngoài ra, kho này còn có ai-web3-security cho smart contract, Beelzebub cho honeypot AI và Wazuh-MCP-Server cho tích hợp SIEM.

Cách dùng Awesome AI Hacking Agents để chọn đúng agent pentest theo nhu cầu

Bạn không cần cài đặt repo gốc. Hãy coi nó như một bảng mục lục: đọc tên agent, check ngày cập nhật, xem link GitHub và bài báo, rồi mới quyết định clone repo con. Quy trình bốn bước dưới đây giúp bạn không bị loạn giữa hơn 80 mục.

  1. Truy cập trang GitHub và nhấn Ctrl+F để tìm từ khóa như web3, brute, MCP.
  2. Lọc theo ngày cập nhật, ưu tiên repo có commit trong ba tháng gần nhất.
  3. Đọc mô tả và link paper để đánh giá mức độ nghiên cứu.
  4. Mở repo con, kiểm tra README, license và hướng dẫn cài đặt riêng.

Cách dùng Awesome AI Hacking Agents để chọn đúng agent pentest theo nhu cầu

Cách này rút ngắn thời gian chọn công cụ từ vài giờ xuống còn vài phút, đặc biệt khi bạn cần tìm agent cho một nền tảng cụ thể. Với người mới, hãy bắt đầu từ PentestGPT vì tài liệu nhiều nhất; với người làm Web3, hãy ưu tiên ai-web3-security.

PentestGPT, RAMPART, ai-web3-security: công cụ nào đáng chú ý nhất?

Tùy mục tiêu. PentestGPT nổi bật cho pentest web truyền thống và có bài báo USENIX Security 2024; RAMPART của Microsoft mạnh về kiểm tra an toàn agent AI trong môi trường wargame; ai-web3-security dành riêng cho smart contract. Cả ba đều nằm trong danh sách, nhưng mức độ chín khác nhau rõ rệt.

PentestGPT được phát triển dựa trên ChatGPT, giúp pentester duy trì ngữ cảnh khi thực hiện các bước tấn công phức tạp. Mô hình này đã có bài báo trên arXiv và được báo cáo là hoạt động tốt trong môi trường web thông thường.

Trong khi đó, RAMPART sử dụng pytest để xây dựng wargame kiểm tra an toàn cho agent AI, phù hợp với nhóm đang phát triển agent nội bộ. Còn ai-web3-security hướng tới audit smart contract, giúp bạn tìm lỗ hổng trong mã Solidity hoặc ứng dụng Web3.

Ngoài ba công cụ trên, danh sách còn nhắc tới Claude Code của Anthropic, mở rộng phạm vi từ pentest truyền thống đến bảo vệ agent AI.

Red teamer và researcher cần chuẩn bị gì trước khi chạy các agent này?

Cần chuẩn bị môi trường lab hợp pháp, kiến thức Python, Docker và hiểu rõ mức độ không ổn định của nhiều agent. Đa số agent cần API key LLM hoặc GPU, còn một số được đóng gói như prototype nghiên cứu. Nếu chạy ngoài phạm vi được cấp phép, bạn có thể vi phạm pháp luật.

Theo IBM, chi phí trung bình một vụ vi phạm dữ liệu năm 2024 là 4,88 triệu USD, mức cao nhất từ trước đến nay. Điều này giải thích vì sao các tổ chức ngày càng đưa AI vào kiểm thử an ninh: ngăn chặn sớm rẻ hơn nhiều so với xử lý hậu quả. Tuy vậy, với cá nhân, hãy chạy trong môi trường ảo hóa, cách ly với hệ thống thật và chỉ dùng dữ liệu do bạn sở hữu.

Stanford AI Index 2024 ước tính chi phí huấn luyện GPT-4 vào khoảng 78 triệu USD, cho thấy LLM lớn không hề rẻ. Nhiều agent trong repo cho phép gọi API, vì vậy bạn nên giới hạn ngân sách trước khi thử nghiệm.

Red teamer và researcher cần chuẩn bị gì trước khi chạy các agent này?

Mức độ sẵn sàng của agent trong repo: prototype nghiên cứu hay production

Phần lớn ở mức prototype hoặc research proof-of-concept, không phải sản phẩm thương mại. Một số ngoại lệ như Beelzebub có thể chạy như honeypot ổn định, còn nhiều agent khác chỉ hoạt động trong điều kiện lab. Vì vậy, hãy dành thời gian kiểm thử trước khi đưa vào quy trình.

Thị trường AI trong an ninh mạng được Grand View Research định giá 22,4 tỷ USD vào năm 2023 và dự kiến tăng trưởng kép 21,9% từ 2024 đến 2030. Sự tăng trưởng này kéo theo nhiều dự án mã nguồn mở ra đời, nhưng không phải dự án nào cũng đạt độ chín thương mại. Bạn nên thử nghiệm trong staging trước, kiểm tra khả năng rollback và ghi lại toàn bộ hành vi của agent.

Làm sao xác minh độ tin cậy và đóng góp Pull Request vào danh sách?

Kiểm tra bốn dấu hiệu: số sao GitHub, ngày commit cuối, có bài báo hội nghị hay không, và README có hướng dẫn tái lập kết quả hay không. Đóng góp thì fork repo, thêm mục theo đúng định dạng, tạo Pull Request.

Theo GitHub Octoverse 2024, Python đã vượt JavaScript trở thành ngôn ngữ được dùng nhiều nhất trên nền tảng này; đa số agent trong Awesome AI Hacking Agents đều viết bằng Python, nên bạn dễ dàng đọc code và đóng góp.

Khi tạo Pull Request, hãy giữ đúng cấu trúc link, mô tả ngắn và kèm preprint nếu có. Dự án khuyến khích cộng đồng bổ sung, miễn là công cụ thực sự thuộc phạm vi AI hacking.

Câu hỏi thường gặp

Làm sao để biết công cụ nào đáng tin cậy?

Ưu tiên repo có nhiều sao, commit gần đây và tài liệu học thuật đi kèm. Ví dụ PentestGPT có bài báo USENIX Security 2024, còn RAMPART là sản phẩm Microsoft. Nếu repo không có release, không có license rõ ràng, hãy coi đó là mã nghiên cứu và cần kiểm thử kỹ.

Tôi có thể đóng góp vào danh sách không?

Có. Bạn hãy fork repository, thêm mục mới vào đúng vị trí theo thời gian, ghi rõ link GitHub và paper, sau đó tạo Pull Request. Dự án duy trì bởi cộng đồng, hầu hết các PR hợp lệ đều được xem xét trong vài tuần.

Có agent nào hỗ trợ brute-force không?

Có, mục BruteForceAI dùng LLM để kết hợp suy luận với tấn công tự động vào trang đăng nhập. Bạn có thể tìm từ khóa ‘brute’ ngay trong trang danh sách và đọc README của repo con trước khi chạy.

Danh sách có bao gồm agent cho web3 không?

Có, ai-web3-security của pashov chuyên về bảo mật smart contract và ứng dụng web3. Ngoài ra còn có VulnVibes cho microservices và một số mục liên quan đến blockchain, giúp bạn mở rộng kiểm thử sang hệ thống phi tập trung.

Tóm lại, Awesome AI Hacking Agents không phải là tool thần kỳ, mà là điểm khởi đầu chiến lược. Hãy bookmark, đọc và thử vài agent phù hợp với hạ tầng bạn đang bảo vệ. Nếu muốn tìm hiểu sâu hơn về AI trong bảo mật, bạn có thể bắt đầu từ các framework SOC hiện đại và kết hợp với danh sách này để xây dựng quy trình kiểm thử tự động.

Related Posts