Открытая рабочая среда ИБ · Живая модель объектов · Подключаемые инструменты

Исследуйте систему.
Стройте её модель по мере работы

Pre-alpha · Apache-2.0 · v0.1.8

Быстрая локальная среда для пентеста, расследований и инженерных задач ИБ. Встроенный сканер строит первичную модель системы, а подключаемые инструменты дополняют её наблюдениями, доказательствами, выявленными проблемами, связями, данными о достижимости и путях атаки.

ИИ-модели рассуждают. 1337 хранит состояние, контролирует выполнение и сохраняет доказательства

Одна живая модель вместо разрозненных результатов

Встроенный сканер

Первичная модель — без обязательных внешних инструментов

1337 сам обнаруживает цели, хосты, сервисы, конечные точки, технологии и связи. По мере подключения дополнительных инструментов и источников данных модель уточняется и расширяется.

Единая модель

Все инструменты дополняют одну модель

Nmap, Nuclei, браузеры, инструменты Kali, импортированные артефакты и внешние системы добавляют проверяемые наблюдения в одну модель, а не создают набор несвязанных отчётов.

Живой интерфейс

Долгие задачи не останавливают работу

Слева запускаются команды, а справа в реальном времени обновляется выбранный срез модели: объекты, доказательства, выявленные проблемы, пути атаки или хронология.

От первичного сканирования — к модели объектов ИБ (Security Object Model)

Встроенный сканер
        ↓
    Объекты ИБ
        ↑
Инструменты / источники
        ↓
Наблюдения + доказательства
        ↓
Проблемы + связи
        ↓
Достижимость / пути атаки

Встроенный сканер строит первичную модель. Ваши инструменты обогащают её

Инструменты — полноценная часть 1337: встроенные проверки, привычные консольные утилиты, браузеры, генераторы нагрузки, внешние сканеры и интеграции передают результаты в единое рабочее пространство вместо набора разрозненных хранилищ.

Базовый 1337 работает локально и не требует установки агентов. Тяжёлые сканеры, наборы инструментов Kali, браузерные движки, поисковые индексы и интеграции подключаются только при необходимости.

Одна модель — четыре рабочих представления (lenses)

Пентест

Поверхность атаки и пути проникновения

Разведка, выявленные проблемы, учётные данные, точки закрепления, перемещение по инфраструктуре, достижимость, пути атаки и контролируемая проверка эксплуатации — с прямым доступом к привычным инструментам.

DFIR

Доказательства и реконструкция атаки

Происхождение данных, артефакты, индикаторы компрометации (IOC), хронология, связи и подтверждённый данными маршрут злоумышленника. Каждый существенный вывод остаётся привязан к исходным доказательствам.

DevSecOps

От исходного кода до среды выполнения

Репозиторий, зависимости, SBOM, образы, развёртывания, API, связи с развёрнутой средой и результаты проверок — в одной модели с воспроизводимыми проверками безопасности.

Purple Team

Атака, детектирование, защита, повторная проверка

Одна модель связывает разрешённые действия атакующей стороны с телеметрией, срабатываниями средств защиты, защитными мерами и результатами повторной проверки.

Архитектурное ядро

Модель объектов ИБ (Security Object Model)

Единая модель целей, активов, сервисов, конечных точек, учётных записей, доказательств, выявленных проблем, связей, достижимости и путей атаки.

Встроенное обнаружение (Native Discovery)

Строит исходную модель исследуемой системы без обязательной установки внешних сканеров и интеграций.

Модульные инструменты (Modular Tooling)

Встроенные механизмы и заменяемые внешние инструменты предоставляют нужные возможности без привязки к одному сканеру или дистрибутиву.

Доказательства и происхождение данных (Evidence & Provenance)

Наблюдения и выводы остаются привязаны к источнику, границам проверки, времени, инструменту, контексту выполнения и подтверждающим материалам.

Границы проверки и правила выполнения (Scope & Policy)

Явно задают разрешённую область проверки и допустимое воздействие, ограничивая выполнение операций, но не подменяя собой рабочую среду.

Рабочие представления и интерфейсы (Lenses & Interfaces)

Терминальный и веб-интерфейсы, API, SDK, MCP, CI и ИИ используют одно состояние через разные рабочие представления.

Одна модель объектов ИБ · Несколько рабочих представлений · Любой подходящий инструмент

Демо M4: воспроизводимые пути атаки

M4 · план разработки · воспроизводимый стенд Спецификация #115 →

В M4 появится воспроизводимый стенд на Docker Compose с тремя сценариями атаки, работающими поверх одной модели 1337. Пользователь сможет локально поднять стенд, исследовать его разрешёнными инструментами, изучить доказательства, подтвердить путь атаки, применить меру защиты и пересчитать граф.

Критичный бизнес-сценарий

Интернет → Портал клиента → Учётная запись → Billing API → Критичная бизнес-операция

Привилегии и доступ

Интернет → Портал поддержки → Учётная запись → SSO/IAM → Консоль администратора

Цепочка поставки ПО

Репозиторий → CI Job → Runner → Artifact Registry → Deployment → Production

Какие пути к критичным активам действительно достижимы, какими доказательствами это подтверждается и какая мера защиты разрывает цепочку?

M4 пока входит только в план разработки и не является частью v0.1.8. Цель — воспроизводимый стенд на Docker Compose, а не заранее записанная демонстрация.

Поднять стенд · воспроизвести проблему · подтвердить путь атаки · проверить исправление

Что уже работает

В v0.1.8

Рабочая инженерная база pre-alpha-версии

  • открытое ядро под лицензией Apache-2.0
  • устанавливаемые команды 1337 и 1337-dev
  • базовый реестр команд (Command Registry)
  • изолированный тестовый стенд из репозитория
  • базовый функциональный тестовый контур на pytest
  • публичные версионируемые контракты и архитектурная документация
  • детерминированные проверки качества на нескольких платформах
Следующие этапы

В разработке

  • живой двухпанельный терминальный интерфейс
  • встроенное обнаружение и минимальная модель объектов ИБ (Security Object Model)
  • подключаемые сканеры и инструменты, Quick Scan
  • рабочие представления для Pentest, DFIR, DevSecOps и Purple Team
  • доказательства, анализ достижимости и пути атаки
  • API/SDK/MCP и интеграции с внешними продуктами

Реализованными считаем только возможности, подтверждённые кодом, тестами и публичными контрактами. Остальное явно помечается как планы

Документация и материалы

Ответственное использование

1337 предназначен для защитной инженерии ИБ, разрешённых пентестов, расследований, обучения, исследований, CTF и лабораторных сред, а также для систем, которыми вы владеете или на проверку которых у вас есть явное разрешение.

Не используйте проект для сканирования, эксплуатации уязвимостей или нарушения работы чужих систем без разрешения.