Metatron выполняет пентест (тестирование на проникновение) полностью локально и без отправки данных в облако. Он запускает реальный сетевой сбор данных, анализирует результаты и сразу собирает рекомендации. Для команд безопасности это инструмент, который снижает барьер к регулярным проверкам.
\nГлавный плюс в том, что проект работает как CLI (интерфейс командной строки), поэтому запускается в привычном рабочем потоке инженера. Нужен только ваш сервер, установленный Linux и немного дисциплины в настройке.
\nЧто реально изменилось: пентест стал локальным и управляемым
\n
Главная перемена — проверка безопасности теперь может идти без API-ключей и платных облачных сервисов. Metatron собирает данные и отправляет их в локальную модель metatron-qwen, которая работает через Ollama (платформа локального запуска AI-моделей).
\nПроцесс выглядит как связка двух уровней: сначала собираются сведения, потом AI анализирует их и предлагает, что чинить в первую очередь. Это убирает ручной перегиб между скриптами и выводами отчета, а значит сокращает время на старт.
\n- \n
- Локальный AI (искусственный интеллект) без облачных вызовов, все данные остаются в вашем контуре. \n
- Авто-разведка (сбор исходной информации) через nmap, whois, whatweb, curl, dig, nikto. \n
- Память проверок в MariaDB (база данных) с 5 связанными таблицами и историей по сессиям. \n
- Генерация отчетов в PDF и HTML для клиента, руководства и внутреннего аудита. \n
- Agentic Loop (циклический режим), когда AI сам просит дополнительные проверки до завершения анализа. \n
| Компонент | \nКак реализован | \nПрактическая выгода | \n
|---|---|---|
| AI-модуль | \nmetatron-qwen, дообученный на сценарии пентеста | \nАнализ не только фактов, но и последовательности риска по результатам сканирования | \n
| Сканеры | \nnmap, whois, whatweb, curl headers, dig, nikto | \nНе «псевдо» отчеты, а реальные сигналы по портам, сервисам и HTTP-заголовкам | \n
| Поиск уязвимостей | \nDuckDuckGo без ключей API + поиск CVE | \nСвязывает найденные сервисы с известными базами ошибок и патчей | \n
| Хранилище | \nMariaDB с историей сканов, уязвимостей, фиксов и попыток эксплуатации | \nПозволяет проследить прогресс по каждому серверу и сотруднику команды | \n
Даже по таблице видно: акцент у сервиса не на «красивой обертке», а на повторах и управлении историей. Это меняет привычный ритм аудита: вы получаете не разовый скриншот, а базу решений.
\nЕсли нужна проверка на уровне первого экрана, достаточно пройтись по репозиторию Metatron на GitHub, где собран код и структура проекта.
\nЗачем это сделали и что за этим стоит
\nКлючевая мотивация — контроль. Многим командам неудобно хранить результаты сканирования во внешних сервисах, а API часто закрывают лимиты и расходы. Метatron решает это за счет полностью локального контура.
\nВторой блок задач — скорость. Ручной пентест требует много переключений между утилитами и бумагой. Здесь часть цикла автоматизирована, но не скрыта: вы видите, какие именно утилиты дали результат и почему AI предложил этот шаг.
\nЕсть и экономика процессов: подписки, очереди лимитов и тарифы в облачном анализе исчезают. На одной машине с 8,4 ГБ памяти можно запустить модель 9B параметров, на меньших конфигурациях есть 4B-альтернатива.
\n- \n
- Нагрузка на бюджет снижается, потому что сервис не требует подписки. \n
- Конфиденциальность растет, так как данные уязвимостей остаются у вас. \n
- Процесс масштабируется в автопарках и малых командах через шаблоны команд. \n
- Отчеты PDF и HTML упрощают общение между IT, продактом и руководством. \n
С точки зрения бизнеса это шаг к внутренней операционной безопасности, а не к разовым «проверили-отчитались». Результат в такой схеме измерим не словами, а историей закрытых рисков и временем реакции.
\nКак применить прямо сейчас
\nСтартуйте поэтапно и не пытайтесь закрыть весь процесс за один вечер. Нужна только рабочая Linux-среда и последовательный запуск, после которого вы быстро поймете, что уже автоматизировали, а что еще руками.
\nМинимальный путь запуска:
\n- \n
- Клонируйте репозиторий: git clone https://github.com/sooryathejas/METATRON.git. \n
- Создайте venv (виртуальное окружение Python), активируйте его и установите зависимости. \n
- Установите системные утилиты: nmap, whois, whatweb, curl, dig, nikto и запустите MariaDB. \n
- Ставьте Ollama, скачайте базовый Qwen и соберите metatron-qwen по Modelfile. \n
- Запустите модель в одном терминале и саму программу в другом, потом выберите New Scan. \n
После сканирования вы получите разбор уязвимостей, запись в историю и возможность редактировать результаты прямо из CLI. Внутри базы будут и сами находки, и предложенные фиксы, и попытки эксплуатации для последующего контроля.
\nВажно: это инструмент для авторизованного тестирования только. Сканы чужих ресурсов без разрешения остаются незаконными в большинстве юрисдикций. Проверка должна проводиться только на своих системах или с письменного согласия владельца.
\nПосмотреть технический стек проекта можно в описании репозитория, где перечислены Python 3, Ollama, MariaDB и Parrot OS как рекомендуемая платформа. Для поиска CVE использован бесплатный DuckDuckGo, что упрощает эксплуатацию без API-ключей.
\nПрактически это подходит как для предпринимателя, который хочет быстрее закрыть аудит перед релизом, так и для разработчика, которому нужен повторяемый чек по инфраструктуре.
\nЕсли ваша модель зрелая и вы уже понимаете, что именно защищаете, следующий шаг — встроить Metatron в регламент: скан перед релизом, анализ после, контрольный PDF в задачу на каждую команду. Этот ритм можно запускать даже без отдельного отдела безопасности.
\nГлавный сдвиг: как только AI становится локальным участником аудита, команда перестает спорить «кто виноват», а начинает сравнивать факты по одной цели, в одном контуре и с историей изменений.
\n