Skip to content

什么是 ARTEX ​

ARTEX 是一个开源的「AI 自主渗透测试系统」,由 GitHub 账号 Autumn-27 于 2026 年 7 月 26 日发布。它用大语言模型(LLM)驱动多个智能体协同工作,让 AI 自己去分析目标、识别漏洞、规划攻击路径、调用安全工具并核对结果。

项目仓库名就叫 ARTEX,README 的中文描述是「AI 自主渗透测试系统」。它采用 AGPL-3.0 许可证发布,并曾拿下百度安全响应中心主办的「Agent+」攻防挑战赛冠军——据韩国媒体报道,是在约 150 支队伍中排名第一。

一个关键澄清:它不是大模型 ​

容易被标题误导的一点是:ARTEX 本身并不是一个大语言模型。它是一个编排框架(orchestration framework),把现成的外部模型——比如 Anthropic 的 Claude、OpenAI 的 GPT、DeepSeek——接进来,然后围绕这些模型构建「会自己动手」的智能体。

打个比方:

  • 大模型是「会思考、会写字的大脑」。
  • ARTEX 是「给大脑配上手脚、工具箱和任务清单的身体」。

所以讨论 ARTEX 时,真正的新东西不是「更强的 AI」,而是「把 AI 的思考能力接到真实的渗透测试工具链上,并让它自主循环」。这套「自主循环」正是它既高效、又危险的根源。

作者是谁 ​

公开层面能确认的身份,是 GitHub 账号 Autumn-27(昵称「Autumn / 秋」)。该账号还维护另一个网络空间测绘工具 ScopeSentry。

部分报道(如《华尔街日报》)提到作者是一位名为 Li Puhua 的中国网络安全工程师,但这一说法并未被所有信源独立证实。也有安全媒体(如 RuntimeWire)明确指出:公开材料只能确认到 Autumn-27 这个账号,无法据此核实背后的真实姓名、履历或公司,更不能把项目维护者直接等同于攻击事件的嫌疑人。

本站立场

作者身份、以及后文事件中攻击者的身份,都存在未证实的成分。本站按「中等置信度推断」对待,不把它写成定论,也不收录具体的个人身份信息。

定位与声明 ​

ARTEX 的项目页声明,它面向个人学习、代码研究和本地技术验证,不应用于针对线上系统或网站的真实测试。事件曝光后,作者又在使用须知里补充了「不得用于未授权入侵、数据窃取等恶意用途」的措辞。

这类「仅供学习研究」的免责声明,在安全工具里很常见,但它能不能真正约束滥用,是两用困境那一章要讨论的问题。

它能做什么 ​

按官方描述和多家报道,ARTEX 的自主能力大致覆盖一条完整的渗透测试工作流:

阶段ARTEX 的自主行为
资产发现可从 ScopeSentry 同步域名、子域名、IP、端口、站点、接口
漏洞识别由 LLM 分析目标,判断可能的弱点
路径规划规划器把目标拆成任务,维护共享任务清单
执行工作智能体调用真实工具(shell 命令、HTTP 请求、端口扫描等)
核对智能体之间互相检索日志,寻找线索并校验结果

这些能力的技术细节,见技术架构一栏。本站只在概念层面描述「它做了什么」,不展开「如何用它攻击目标」。

ARTEX 研究笔记:面向安全研究与防御的非官方资料,与 ARTEX 原作者、CrowdStrike 及相关机构均无隶属关系。内容仅供学习与防御用途。