开放式安全工作台 · 动态安全对象模型 · 可插拔安全工具

分析目标系统。
模型随工作过程持续更新

早期 pre-alpha · Apache-2.0 · v0.1.8

1337 是一套快速、本地优先的安全工作台,面向渗透测试、安全调查和安全工程分析。内置扫描与发现能力先建立目标系统的初始模型,随后由内置工具和外部工具持续补充观察结果、证据、发现项、关联关系、网络可达性和攻击路径。

模型负责推理;1337 负责保存状态、约束执行并留存证据

一个动态模型,而不是一堆互不关联的扫描结果

内置扫描与发现

无需依赖外部扫描器也能先建立基础模型

1337 可先发现目标、主机、服务、端点、技术栈及其关联关系;接入更多工具和数据源后,再持续补充和校验模型。

统一状态

所有工具都补充同一份模型

Nmap、Nuclei、浏览器、Kali 工具集、导入的取证材料和外部系统都向同一模型写入可追溯的观察结果,而不是各自留下孤立报告。

实时工作台

耗时任务不阻塞操作

左侧执行命令,右侧实时更新当前工作视图中的对象、证据、发现项、攻击路径或时间线。

从初始扫描到安全对象模型(Security Object Model)

内置扫描器
      ↓
   安全对象
      ↑
工具 / 数据源
      ↓
观察结果 + 证据
      ↓
发现项 + 关联关系
      ↓
可达性 / 攻击路径

内置扫描器建立初始模型,现有工具继续补充和验证

工具直接融入工作台:内置检查、常用命令行工具、浏览器、负载生成器、外部扫描器和集成都把结果汇入同一工作空间,而不是形成多套彼此割裂的数据。

1337 核心可在本地运行,默认不要求部署端点代理。大型扫描器、Kali 工具集、浏览器运行时、搜索索引和厂商连接器均按需启用。

同一模型,四种专业工作视图(lenses)

Pentest

攻击面与攻击路径

聚焦侦察、发现项、凭据、横向移动、网络可达性、攻击路径和受控验证,同时保留对常用工具的直接访问。

DFIR

证据与攻击过程重建

聚焦证据来源、取证材料、IOC、时间线、实体关联、置信度和基于证据的事件重建;每个关键结论都能回溯到原始证据。

DevSecOps

从源代码到运行环境

将源代码、依赖、SBOM、镜像、部署、API、运行时关联和安全发现统一到同一模型,并支持可复现的安全门禁。

Purple Team

攻击、检测、防护、复测

把授权的攻击动作与遥测数据、检测告警、防护控制和复测结果关联在同一模型中。

核心架构

安全对象模型(Security Object Model)

统一描述目标、资产、服务、端点、身份、证据、发现项、关联关系、网络可达性和攻击路径。

内置发现(Native Discovery)

无需强制安装外部扫描器或集成,即可先建立目标系统的初始黑盒模型。

模块化工具(Modular Tooling)

内置引擎与可替换的外部工具通过统一能力接口接入,不把工作台绑定到某个扫描器或发行版。

证据与来源追踪(Evidence & Provenance)

观察结果与结论始终保留来源、授权范围、时间、工具、执行器和相关支撑材料。

授权范围与执行策略(Scope & Policy)

明确约束授权范围和影响级别,负责限制执行边界,但不取代工作台本身。

工作视图与接口(Lenses & Interfaces)

TUI、Web、API、SDK、MCP、CI 和 AI 都基于同一底层状态,通过不同工作视图访问。

一个安全对象模型 · 多种工作视图 · 任意合适的工具

M4 展示:可复现的攻击路径

M4 路线图 · 可复现实验环境 展示规范 #115 →

M4 计划提供一个由项目仓库维护的 Docker Compose 实验环境,在同一份 1337 模型上复现三类攻击路径。用户可以在本地启动实验环境,使用已授权工具进行评估,查看证据,验证攻击路径,应用防护控制,并重新计算攻击图。

业务关键路径

Internet → 客户门户 → 用户身份 → Billing API → 关键业务操作

身份与权限

Internet → 支持门户 → 用户身份 → SSO/IAM → 管理控制台

软件供应链

代码仓库 → CI Job → Runner → 制品仓库 → Deployment → Production

哪些通往关键资产的攻击路径确实可达?哪些证据能够证明?哪项安全控制能够切断这条链路?

M4 仍属于路线图内容,并不包含在 v0.1.8 中。目标是可复现的 Docker Compose 实验环境,而不是预先录制的演示。

启动实验环境 · 复现问题 · 验证攻击路径 · 确认修复效果

当前已经可用的内容

v0.1.8 已提供

可运行的 pre-alpha 工程基础

  • Apache-2.0 开源核心
  • 可安装的 1337 与 1337-dev 命令
  • 命令注册机制(Command Registry)基础
  • 项目仓库自带的隔离测试环境
  • 基于 pytest 的功能测试基础
  • 公开、版本化的接口契约和架构文档
  • 可重复的跨平台质量检查
后续里程碑

正在开发

  • 实时双栏终端工作台
  • 内置发现能力与最小安全对象模型
  • 可插拔扫描器和工具,以及 Quick Scan
  • Pentest、DFIR、DevSecOps 与 Purple Team 工作视图
  • 证据、可达性分析与攻击路径
  • API/SDK/MCP 与厂商系统集成

只有经过代码、测试和公开接口契约验证的能力才视为已实现;其余内容均明确标注为路线图

项目资源

负责任地使用

1337 用于防御性安全工程、经授权的渗透测试与调查、培训、研究、CTF / 实验环境,以及你拥有或已获得明确授权进行测试的系统。

未经授权,不得使用本项目扫描、探测、利用或干扰第三方系统。