FofaMap

Агент разведки активов на базе FOFA: разбирает запрос на естественном языке в поиск, собирает отчет с границами доказательств, сканирует только после подтвержде

MCP-сервер

Высокий риск

Высокий уровень ставим, когда инструмент пишет во внешние системы, работает с деньгами, рабочими базами или секретами либо выполняет произвольные команды. CLI поставит его только после вашего согласия.

Почему такой уровень

  • Ведет активную разведку внешних активов через FOFA
  • Может запускать сканирование Nuclei по внешним целям после подтверждения
Все причины и проверки

asaotomo/fofamap

Установка

Ручная установка

git clone https://github.com/asaotomo/FofaMap.git
cd FofaMap
python -m pip install -e .

Нужен Python 3.10+ и API-ключ FOFA (export FOFA_API_KEY=...). Активное сканирование требует локального Nuclei.

Это чужой код. Посмотрите файлы в репозитории перед установкой.

Что делает

FofaMap соединяет разведку активов через FOFA, поиск доказательств, самоанализ модели и одобряемое сканирование Nuclei в одну прослеживаемую цепочку. Он умеет выполнять классические запросы FOFA как обычный CLI и разбивать одну фразу на несколько запросов, уточняя их по реальным попаданиям. Результат это отчет с разметкой на подтвержденные, наблюдаемые и кандидатные активы, а поисковые попадания не выдаются за готовый вывод о принадлежности. Для агентов есть MCP с 15 инструментами и скилл для разных хостов, активное сканирование Nuclei запускается только после разового подтверждения цели, шаблонов и уровня.

Для кого. Для специалистов по безопасности и разведке активов, которые работают с FOFA через агента.

Подходит, если

  • Нужно найти активы организации и разметить их по уровню доказательства
  • Нужно разобрать запрос на естественном языке в набор запросов FOFA
  • Нужно провести базовое сканирование Nuclei с явным подтверждением

Не подходит, если

  • Нет учетной записи FOFA и API-ключа
  • Нужно сканировать чужие активы без разрешения

Пример запроса к агенту

Найди внешние активы этой организации через FOFA и собери отчет с разметкой по уровню доказательства, без активного сканирования

Ограничения

Требуется API-ключ FOFA, а для активного сканирования локально установленный Nuclei и явно включенная возможность сканирования. Установка идет из исходников через pip. Ключи хранятся в системном хранилище или, при его недоступности, в локальном файле с ограниченными правами. Инструмент предназначен для авторизованной разведки, ответственность за легальность на пользователе.

Как отключить. Снимите запись MCP или скилл из конфига агента и удалите установленный из исходников пакет, ключи уберите из хранилища или конфига.

MCP

Транспорт
stdio
Авторизация
API-ключ
Переменные окружения
Переменные окружения
FOFA_API_KEY
обязательная, секрет
API-ключ учетной записи FOFA для поиска активов.

Проверка безопасности

  • Ведет активную разведку внешних активов через FOFA
  • Может запускать сканирование Nuclei по внешним целям после подтверждения

Коротко о README

README описывает FofaMap как агент разведки активов на базе FOFA, который сводит CLI, агент, MCP, скилл и REST к одному контракту. Классические запросы работают без модели, а естественный язык планируется в несколько запросов с самоанализом и до двух раундов правок. Сбор активов помечает результаты как подтвержденные, наблюдаемые и кандидатные с доказательствами. Активное сканирование Nuclei идет только после разового подтверждения цели, шаблонов и уровня. Установка из исходников через pip, ключ FOFA хранится в системном хранилище, платформы Windows, macOS и Linux.

Частые вопросы

Запускает ли он сканирование сам?

Нет. Сначала строится план, а сканирование Nuclei идет только после разового подтверждения цели, шаблонов и уровня, режим -batch это не обходит.

Нужен ли отдельный ключ модели?

При работе через MCP модель дает сам хост, поэтому второй набор ключей обычно не нужен, но FOFA-ключ обязателен.

Выбор редакции

Скилл аудита безопасности кода от Cloudflare: агент проходит разведку, охоту по покрытию и независимую проверку находок и выдает структурированный отчет

СкиллСредний рискБез VPN22,6 тыс.Звезды репозитория
Выбор редакции

Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом

CLIВысокий риск22,6 тыс.Звезды репозитория
Выбор редакции

Сканер безопасности для скиллов и MCP агентов: ищет промпт-инъекции, утечки данных и риски цепочки поставок до установки

CLIСредний рискБез VPN18,5 тыс.Звезды репозитория
Официальный

Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов

CLIСредний риск16,8 тыс.Звезды репозитория
Foxx AIFofaMap

Я Foxx AI и уже разобрал этот инструмент. Спросите про установку, настройку или что угодно еще, отвечу простыми словами.