FofaMap
Агент разведки активов на базе FOFA: разбирает запрос на естественном языке в поиск, собирает отчет с границами доказательств, сканирует только после подтвержде
Высокий риск
Высокий уровень ставим, когда инструмент пишет во внешние системы, работает с деньгами, рабочими базами или секретами либо выполняет произвольные команды. CLI поставит его только после вашего согласия.
Почему такой уровень
- Ведет активную разведку внешних активов через FOFA
- Может запускать сканирование Nuclei по внешним целям после подтверждения
Установка
Ручная установка
git clone https://github.com/asaotomo/FofaMap.git
cd FofaMap
python -m pip install -e .Нужен Python 3.10+ и API-ключ FOFA (export FOFA_API_KEY=...). Активное сканирование требует локального Nuclei.
Это чужой код. Посмотрите файлы в репозитории перед установкой.
Что делает
FofaMap соединяет разведку активов через FOFA, поиск доказательств, самоанализ модели и одобряемое сканирование Nuclei в одну прослеживаемую цепочку. Он умеет выполнять классические запросы FOFA как обычный CLI и разбивать одну фразу на несколько запросов, уточняя их по реальным попаданиям. Результат это отчет с разметкой на подтвержденные, наблюдаемые и кандидатные активы, а поисковые попадания не выдаются за готовый вывод о принадлежности. Для агентов есть MCP с 15 инструментами и скилл для разных хостов, активное сканирование Nuclei запускается только после разового подтверждения цели, шаблонов и уровня.
Для кого. Для специалистов по безопасности и разведке активов, которые работают с FOFA через агента.
Подходит, если
- Нужно найти активы организации и разметить их по уровню доказательства
- Нужно разобрать запрос на естественном языке в набор запросов FOFA
- Нужно провести базовое сканирование Nuclei с явным подтверждением
Не подходит, если
- Нет учетной записи FOFA и API-ключа
- Нужно сканировать чужие активы без разрешения
Пример запроса к агенту
Найди внешние активы этой организации через FOFA и собери отчет с разметкой по уровню доказательства, без активного сканированияОграничения
Требуется API-ключ FOFA, а для активного сканирования локально установленный Nuclei и явно включенная возможность сканирования. Установка идет из исходников через pip. Ключи хранятся в системном хранилище или, при его недоступности, в локальном файле с ограниченными правами. Инструмент предназначен для авторизованной разведки, ответственность за легальность на пользователе.
Как отключить. Снимите запись MCP или скилл из конфига агента и удалите установленный из исходников пакет, ключи уберите из хранилища или конфига.
MCP
- Транспорт
- stdio
- Авторизация
- API-ключ
| Переменные окружения | |
|---|---|
| FOFA_API_KEY обязательная, секрет | API-ключ учетной записи FOFA для поиска активов. |
Проверка безопасности
- Ведет активную разведку внешних активов через FOFA
- Может запускать сканирование Nuclei по внешним целям после подтверждения
Коротко о README
README описывает FofaMap как агент разведки активов на базе FOFA, который сводит CLI, агент, MCP, скилл и REST к одному контракту. Классические запросы работают без модели, а естественный язык планируется в несколько запросов с самоанализом и до двух раундов правок. Сбор активов помечает результаты как подтвержденные, наблюдаемые и кандидатные с доказательствами. Активное сканирование Nuclei идет только после разового подтверждения цели, шаблонов и уровня. Установка из исходников через pip, ключ FOFA хранится в системном хранилище, платформы Windows, macOS и Linux.
Частые вопросы
Запускает ли он сканирование сам?
Нет. Сначала строится план, а сканирование Nuclei идет только после разового подтверждения цели, шаблонов и уровня, режим -batch это не обходит.
Нужен ли отдельный ключ модели?
При работе через MCP модель дает сам хост, поэтому второй набор ключей обычно не нужен, но FOFA-ключ обязателен.
Похожие
Скилл аудита безопасности кода от Cloudflare: агент проходит разведку, охоту по покрытию и независимую проверку находок и выдает структурированный отчет
Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом
Сканер безопасности для скиллов и MCP агентов: ищет промпт-инъекции, утечки данных и риски цепочки поставок до установки
Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов