← 返回目录
B

Blitz Strike

社区
侦察提速,分析深入,报告前先验证。
GitHub 源仓库 ↗
★ 634 Stars 分类 · 开发工具 非常热门
42FMRS · D

Blitz Strike 是一个自托管的 MCP 渗透测试工具箱,把「侦察 → 源码分析 → 实弹验证」三层方法论做成服务端执行的工具,配套 130 工具目录、334 份手册/作战手册、57 条升级链与较丰富的情报数据层,并自带基准与覆盖矩阵(README 称检出率 1.0、误报率 0、56/60 覆盖对)。它的突出设计是坚持「扫描命中只是假设、实弹验证才是结论」,且通过 marker 反射 + 负向对照来抑制误报。采用 MIT 许可证,属于社区项目而非官方产品,主要面向已获授权的安全研究人员。使用者需注意:实弹测试会发送真实请求,必须正确配置范围;ensure_tool 会修改本机环境;部分数据需按需同步;凭据以环境变量提供。

可靠性
6/20
安全与权限
4/20
维护活跃度
9/20
文档质量
13/20
安装易用性
10/20
查看 FMRS 评分方法 →

Blitz Strike 是一个以 MCP 服务器形式交付的结构化渗透测试方法论(TypeScript / Bun),把“侦察、源码分析、实弹验证”映射为三个可调用的工具层级,全部在服务端执行。第 1 层 BLITZ 负责攻击面测绘:批量枚举未认证入口点与危险 sink,并给出 file:line 引用;第 2 层 EAGLE-EYE 做静态分析与数据流追踪,沿 source-to-sink 可达性匹配升级链(escalation chain);第 3 层 STRIKE 通过 marker 反射 + 负向对照做实弹验证,并执行范围(scope)强制。可以用一次 run_engagement 调用完成“范围校验 → 分级排查 → 链式富化 → 生成发现”的全流程,目标类型由 LLM 自动判断(URL 走实网流水线,文件系统路径走源码流水线)。除三大层级外,还提供工具目录(130 个自研安全工具、317 份深度手册、17 个作战手册)、情报数据层(139 条 WAF 特征、89 项技术关联、53 个 CVE、103 个端口、66 类载荷、约 11.9k nuclei 模板、34 类 588 条攻击向量)、CVSS v3.1 计算、去重、可复现报告与自增长记忆等能力。适合在获得明确授权的前提下做安全审计的研究人员与安全团队。

工具能力

blitz_scan
扫描源码树,枚举未认证入口点与危险 sink,输出文件与行号。
blitz_file
对单个文件执行同样的扫描。
eagle_eye
返回某个函数的完整函数体、作用域内的 sink 与鉴权关卡。
eagle_grep
精确 grep sink,仅在函数体内报告命中,并标记是否被防护。
enrich_scan
扫描并将检测到的 sink 与 escalation chains(chains.json)匹配。
strike_verify
带 marker、负向对照与基线的实弹 HTTP 验证。
strike_resolve
把实弹 STRIKE 结论附加到发现上并推进其生命周期。
scope_check
主动测试前执行范围强制(防 DoS、排除项感知、模式门控)。
run_engagement
一次调用完成完整三层审计:范围门控 → 分级排查 → 链富化 → 发现。
list_chains
列出数据层中的全部升级链。
fofa_search
FOFA 资产索引搜索(需要 FOFA_EMAIL 与 FOFA_KEY)。
nvd_lookup
从 NVD 2.0 查询 CVE(无需密钥)。
live_recon
模块化被动优先侦察:指纹、WAF/技术/版本、爬虫、参数、子域、Wayback、API 发现、端口扫描。
tool_lookup
查询工具的命令、参数、安装方式与检测方式。
list_tools
按类别列出目录中的全部工具。
skill_lookup
按主题检索 skills 作战手册知识库。
list_skills
列出全部技能作战手册。
read_skill
读取某本作战手册的完整内容。
ensure_tool
检查工具是否已安装,未安装则自动安装。
read_tool_manual
读取某个工具的完整深度手册(317+ 份)。
list_manuals
列出全部手册与作战手册。
read_playbook
读取某本作战手册(web-app、api-security、AD 等)。
list_playbooks
列出全部 17 本作战手册。
cvss_score
计算确定性的 CVSS v3.1 基础分、向量与严重度(自行计算,不读取 NVD)。
dedup_findings
把共享同一根因(sink × source × CWE)的发现折叠为一组。
generate_report
生成可复现的 markdown/JSON 报告,含摘要与 SHA-256 完整性哈希。
run_enterprise_benchmark
运行带标注的企业级语料,报告检出率、误报率与精确率。
coverage_matrix
枚举语言 × sink 类别覆盖(4 种语言 × 15 类 sink)与覆盖率。
taint_file
PHP 的过程间污点分析——可达、被过滤、被授权的 sink。
taint_scan
通用污点分析(PHP/JS/TS/Python/Java),带 source→sink 追踪。
taint_tree
污点传播树——展示 source 如何流向 sink。
trace_data_flow
基于窗口的数据流追踪,感知过滤器与鉴权关卡。
variant_analysis
把可达 sink 归入变体族。
list_languages
列出支持的分析语言与扩展名。
detect_waf
从响应头/响应体识别 WAF(139 条特征)。
tech_correlation
把技术栈关联到已知漏洞与 CVE(89 项技术)。
cve_correlation
把 CVE 关联到产品、目标与严重度(53 个 CVE)。
port_correlation
把端口关联到服务与攻击向量(103 个端口)。
fuzzer_payloads
模糊测试载荷、脆弱模式与链式规则。
intel_summary
统计每个情报数据集的条目数。
payload_lookup
查找漏洞利用载荷(66 类,来自 PayloadsAllTheThings)。
read_payload
读取某个载荷合集的完整内容。
template_lookup
查找 nuclei 检测模板(约 11.9k YAML 签名)。
list_attack_vectors
列出完整的 Web 攻击向量分类(34 类、588 条向量)。
attack_vectors
枚举某一个类别的向量列表(如 ssrf、业务逻辑、ai/llm)。
check_update
查询 npm registry 获取 blitzstrike 最新版本。
remember
保存可复用的洞察(自动去重);只有 marker 反射且负向对照无响应时 verified=true。
memory_lookup
按主题/标签/内容检索记忆并打分。
memory_list
按类型分组列出全部记忆条目。
memory_forget
删除一条记忆(追加式墓碑)。
confidence_weights
获取或设置置信度评分的权重因子。
finding_attach_evidence
为发现附加已脱敏并哈希的证据记录。

安装接入

  1. 直接运行 npx -y blitzstrike doctor 检查运行环境(bun/node、工具目录、FOFA 凭据、数据层),每条问题都会给出 fix 提示。
  2. 运行 npx -y blitzstrike install,它会探测已安装的 agent CLI(Claude Code、Cursor、OpenCode、Codex、Hermes、Gemini、Windsurf、Copilot、Cline),并把 Blitz Strike 条目以各客户端原生格式合并写入配置(不会覆盖你已有的 MCP 服务器);如需预览可加 --dry-run
  3. 重启你的 agent,然后调用 run_engagement
  4. 从源码安装:git clone https://github.com/shinthink/blitzstrike.git && cd blitzstrike && bun install && bun run src/index.ts serve --mcp
  5. 客户端配置示例:mcpServers 中填入 command 为 blitzstrike、args 为 ["serve", "--mcp"]
claude_desktop_config.json
{
  "mcpServers": {
    "blitzstrike": {
      "command": "blitzstrike",
      "args": ["serve", "--mcp"]
    }
  }
}

选型与风险

适合谁

  • 获得明确授权、需要“验证后再报告”的安全研究员与红队/蓝队工程师
  • 希望在 MCP 客户端内以一次调用驱动完整渗透测试流程的 agent 用户
  • 需要代码审计(污点分析、source-to-sink、变体分析)的开发者与安全评审人员
  • 需要结构化方法论与知识库(手册、作战手册、升级链)而非零散脚本的团队

不适合谁

  • 未获得目标所有者明确授权就想对外部系统发起测试的人
  • 把扫描命中直接当作漏洞结论、跳过 STRIKE 验证的人
  • 期望零配置即可离线完成一切的用户——部分数据(载荷 + 模板)需 `blitzstrike sync-data` 按需拉取,fofa_search 需 FOFA_EMAIL/FOFA_KEY
  • 把该工具视为官方或上游厂商背书产品的用户(它是社区项目,非官方)

所需权限

  • 读取被审计的源码目录或文件
  • 以 stdio 方式本地运行进程(命令为 blitzstrike,参数 serve --mcp)
  • 对被审计目标发起出站 HTTP 请求以执行实弹验证与侦察
  • 写入客户端的 MCP 配置文件(install 会合并现有配置,不覆盖)
  • 在 ~/.blitzstrike 下读写记忆与数据缓存(可用 BLITZSTRIKE_HOME / BLITZSTRIKE_DATA 覆盖)
  • 可选:使用 FOFA_EMAIL / FOFA_KEY 访问 FOFA,可选 H1_USERNAME 在请求头附带 X-HackerOne-Research
  • ensure_tool 在工具缺失时可能在本机自动安装安全工具

风险与副作用

  • 实弹验证与 live_recon 会向目标发送真实请求,若范围设置不当或未获授权可能造成伤害或触犯法律
  • ensure_tool 的自动安装会改动本机环境,引入来源与版本风险
  • 载荷、nuclei 模板与利用手册属于可被误用的攻击性内容
  • 记忆以追加式 JSONL 保存在 ~/.blitzstrike/memory.jsonl,可能沉淀目标敏感信息
  • FOFA/HackerOne 凭据以环境变量形式提供,存在泄露风险
  • 即使是自动化扫描结果也可能是假阳性——README 明确要求每条发现都被视为假设,直到 strike_verify 确认

常见排障

  1. 先运行 `blitzstrike doctor`:它会检查运行时(bun/node,OK/FAIL + 修复建议)、130 工具目录(如 63/130 已安装、67 按需)、FOFA 凭据(OK/WARN)与数据层是否存在
  2. 工具目录提示缺失项时,用 `ensure_tool(name)` 或 `blitzstrike sync-data` 拉取载荷与模板等重数据
  3. 客户端未出现 blitzstrike 服务器:确认已执行 `blitzstrike install`(或用 `--dry-run` 查看将要写入的配置),并重启 agent;未检测到客户端时需手动粘贴配置片段
  4. fofa_search 不可用:检查 FOFA_EMAIL 与 FOFA_KEY 是否设置;其他工具无需凭据
  5. 数据缓存或记忆位置异常:检查 BLITZSTRIKE_HOME / BLITZSTRIKE_DATA 环境变量
  6. 怀疑结果有假阳性:用 eagle_eye 确认 sink 是否真的在未认证处理路径的调用范围内,并用链条的 negative_control 做反证
  7. 版本或数据陈旧:运行 `blitzstrike update` 或 check_update 查询 npm 最新版本

使用场景

对源码目录做一次完整的三层安全审计(BLITZ → EAGLE-EYE → STRIKE)
对已授权的 URL 目标做实弹漏洞验证,用 marker 反射与负向对照消除误报
把可达 sink 匹配到 57 条升级链,判断漏洞是否真正可利用
生成带 SHA-256 完整性哈希的可复现报告,并计算 CVSS v3.1 评分
查询 CVE(nvd_lookup)、技术栈关联漏洞、端口攻击向量与 explode 载荷
用 run_enterprise_benchmark 与 coverage_matrix 复跑质量指标

支持客户端

Claude Desktop完整支持
Claude Code完整支持
Cursor完整支持
OpenCode完整支持
Hermes完整支持
Gemini完整支持
Windsurf完整支持
Copilot完整支持
Cline完整支持