ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

VulnClaw Docker部署完全指南:从.env配置到容器内Web UI全解

VulnClaw Docker部署完全指南:从.env配置到容器内Web UI全解 VulnClaw Docker部署完全指南从.env配置到容器内Web UI全解【免费下载链接】VulnClaw基于 AI Agent MCP 工具链 渗透 Skill 编排 配合大语言模型 自然语言输入 → 自动完成「信息收集 → 漏洞发现 → 漏洞利用 → 报告生成」全流程。项目地址: https://gitcode.com/GitHub_Trending/vu/VulnClawVulnClaw 是一款 AI Agent 驱动的自动化渗透测试工具基于大语言模型 MCP 工具链自然语言输入即可自动完成「信息收集 → 漏洞发现 → 漏洞利用 → 报告生成」全流程。本文带你用 Docker 部署 VulnClaw只需配好 .env 文件里的 LLM 密钥一条命令即可启动内置的 Web UI无需安装任何 Python 或 Node 环境。为什么选择 Docker 部署 VulnClaw官方镜像是一个精心构建的多阶段镜像见 Dockerfile内置了开箱所需的全部组件Python CLI 主程序—— 完整渗透测试引擎编译好的 React Web UI—— 第一级用 Node 20 构建 SPA随镜像分发MCP 运行时——nodejs提供npx和uv提供uvx默认 MCP 服务memory、fetch可直接运行MCP 服务源码见 vulnclaw/mcp/可选依赖已打包——webFastAPI Uvicorn、kbChromaDB 知识库、pdfPDF 报告导出均以 extras 形式安装trafficmitmproxy Playwright 浏览器被刻意剔除以保持镜像精简安全细节—— 以非特权用户vulnclawUID 1000运行所有可变状态收敛到/data数据卷也就是说一条docker compose up就能得到一个带 Web 界面的完整 AI 渗透测试环境。Docker 部署三步走克隆 → .env → 启动第 1 步获取代码并复制 .env 模板git clone https://gitcode.com/GitHub_Trending/vu/VulnClaw cd VulnClaw cp .env.example .env仓库中的 .env.example 是完整的配置模板每一项都带注释说明。第 2 步编辑 .env填入 LLM 凭据打开.env至少填好这 4 个变量VULNCLAW_LLM_API_KEYsk-your-key-here # 必填你的模型 API 密钥 VULNCLAW_LLM_PROVIDERopenai # 提供商标签 VULNCLAW_LLM_BASE_URLhttps://api.openai.com/v1 # 必须与密钥所属提供商匹配 VULNCLAW_LLM_MODELgpt-4o # 模型名需与提供商匹配⚠️ 关键坑位通过环境变量配置时PROVIDER只是一个标签不会像交互式vulnclaw config命令那样自动填充 Base URL 和模型名。如果密钥不是 OpenAI 的却忘了改BASE_URL请求会打到 OpenAI 端点并报 invalid api key。支持 openai、anthropic、deepseek、zhipu、moonshot、qwen、minimax 等 14 个提供商。其他可选变量默认注释按需放开变量作用VULNCLAW_LLM_MAX_TOKENS/MAX_CONTEXT_TOKENS输出与上下文长度调优VULNCLAW_LLM_TEMPERATURE采样温度默认建议 0.2VULNCLAW_SUBAGENT_*系列异步协作子代理背景分组、叶子并发、超时、Token 预算VULNCLAW_CONFIG_DIR状态存储目录镜像内已默认/data一般不用改第 3 步构建并启动 Web UIdocker-compose.yml 已预设好端口映射、数据卷和重启策略直接执行docker compose up --build首次构建会编译前端并安装依赖稍等片刻后打开浏览器访问http://127.0.0.1:7788即可进入 VulnClaw 的 Web 控制台Web 服务入口源码见 vulnclaw/web/app.py。容器内 Web UI 与数据持久化 端口策略compose 文件将端口映射为127.0.0.1:7788:7788即只对本机可见。容器内部绑定0.0.0.0只是让发布端口可达真正的暴露面由宿主侧映射控制。注意 Web UI 本身没有认证机制不要随意改映射对外暴露。状态持久化所有配置、会话、目标、报告都写在/data卷命名卷vulnclaw-data中容器删除重建后数据依然保留。配置优先级启动时环境变量会覆盖/data中持久化的config.yaml所以.env里的设置始终生效。不想开 Web容器内直接跑 CLI 命令镜像的 ENTRYPOINT 是vulnclaw可执行文件追加参数即可覆盖默认的 Web UI 行为# 一次性扫描把 TARGET 换成你的授权目标 docker run --rm -it \ -e VULNCLAW_LLM_API_KEYsk-your-key-here \ -v vulnclaw-data:/data \ vulnclaw:latest scan TARGET # 交互式 REPL docker run --rm -it \ -e VULNCLAW_LLM_API_KEYsk-your-key-here \ -v vulnclaw-data:/data \ vulnclaw:latest repl # 查看帮助 docker run --rm vulnclaw:latest --help已用 compose 启动的话更简洁的写法是docker compose run --rm vulnclaw scan TARGET可选进阶接入本地 Ollama 模型 VulnClaw 通过 OpenAI Chat Completions 协议调用模型而 Ollama 恰好暴露了这个接口所以只改配置、不改代码即可切换本地模型。在宿主机不是容器里启动 Ollama 并放开监听OLLAMA_HOST0.0.0.0 ollama serve ollama pull llama3.1修改.envVULNCLAW_LLM_PROVIDERollama VULNCLAW_LLM_BASE_URLhttp://host.docker.internal:11434/v1 VULNCLAW_LLM_API_KEYollama # 任意占位符Ollama 会忽略 VULNCLAW_LLM_MODELllama3.1在 docker-compose.yml 中给服务加一行主机网关别名services: vulnclaw: extra_hosts: - host.docker.internal:host-gateway三个高频翻车点必须用host.docker.internal而不是localhost—— 容器内的localhost是容器自己调大上下文窗口—— Ollama 默认num_ctx只有几千 token 且超限会静默截断建议用Modelfile加PARAMETER num_ctx 32768后ollama create模型必须支持工具调用Tool Calling—— VulnClaw 全靠函数调用驱动llama3.1、qwen2.5、mistral-nemo 均可建议 14B 以上。启动前可在容器内验证连通性docker compose exec vulnclaw \ python -c import socket; socket.create_connection((host.docker.internal, 11434), 3); print(reachable)localhost 陷阱如何扫描宿主机上的目标 容器内的127.0.0.1指向容器自身直接扫localhost:PORT永远打不中别处的服务目标在宿主机如本地起的一个npm run dev服务加extra_hosts别名后用host.docker.internal:3000扫描同时注意很多开发服务器默认只绑定回环地址请改成--host 0.0.0.0启动目标在另一个容器让两个容器加入同一 Docker 网络直接用服务名/容器名访问例如targetapp:8080。扫描前先用同样的 socket 连通性检查确认目标可达能省掉大量排查时间。完整的容器扫描注意事项见官方文档 DOCKER.md。最后检查清单 ✅事项说明镜像版本可用 Makefile 查看开发构建目标发布流程参考 scripts/ 下的预检脚本知识库kbextra 已内置知识库模块见 vulnclaw/kb/浏览器自动化chrome-devtoolsMCP 默认关闭镜像未装 Chrome 以保持精简数据备份定期备份vulnclaw-data卷即可保留全部会话与报告前端源码Web UI 前端工程在 frontend/可二次定制到这里VulnClaw 的 Docker 部署就全部完成了.env填好密钥、docker compose up --build拉起服务、浏览器打开127.0.0.1:7788输入一句自然语言AI Agent 就会自动跑完整个渗透测试闭环。记得只在已获授权的目标上进行测试【免费下载链接】VulnClaw基于 AI Agent MCP 工具链 渗透 Skill 编排 配合大语言模型 自然语言输入 → 自动完成「信息收集 → 漏洞发现 → 漏洞利用 → 报告生成」全流程。项目地址: https://gitcode.com/GitHub_Trending/vu/VulnClaw创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表