AI-новости6 апреля 2026 г., 18:05 МСК

Metatron: локальный AI-пентест на Linux, который анализирует уязвимости без подписок и облака

Фото новости
\n

Metatron выполняет пентест (тестирование на проникновение) полностью локально и без отправки данных в облако. Он запускает реальный сетевой сбор данных, анализирует результаты и сразу собирает рекомендации. Для команд безопасности это инструмент, который снижает барьер к регулярным проверкам.

\n

Главный плюс в том, что проект работает как CLI (интерфейс командной строки), поэтому запускается в привычном рабочем потоке инженера. Нужен только ваш сервер, установленный Linux и немного дисциплины в настройке.

\n

Что реально изменилось: пентест стал локальным и управляемым

\n
Metatron dashboard в терминале: выбор цели, запуск сканеров, анализ AI и сохранение отчета
Скриншот: github.com
\n

Главная перемена — проверка безопасности теперь может идти без API-ключей и платных облачных сервисов. Metatron собирает данные и отправляет их в локальную модель metatron-qwen, которая работает через Ollama (платформа локального запуска AI-моделей).

\n

Процесс выглядит как связка двух уровней: сначала собираются сведения, потом AI анализирует их и предлагает, что чинить в первую очередь. Это убирает ручной перегиб между скриптами и выводами отчета, а значит сокращает время на старт.

\n
    \n
  • Локальный AI (искусственный интеллект) без облачных вызовов, все данные остаются в вашем контуре.
  • \n
  • Авто-разведка (сбор исходной информации) через nmap, whois, whatweb, curl, dig, nikto.
  • \n
  • Память проверок в MariaDB (база данных) с 5 связанными таблицами и историей по сессиям.
  • \n
  • Генерация отчетов в PDF и HTML для клиента, руководства и внутреннего аудита.
  • \n
  • Agentic Loop (циклический режим), когда AI сам просит дополнительные проверки до завершения анализа.
  • \n
\n
\n\n\n\n\n\n\n\n\n\n\n\n\n\n\n\n\n\n\n\n\n\n\n\n\n\n\n\n\n\n
КомпонентКак реализованПрактическая выгода
AI-модульmetatron-qwen, дообученный на сценарии пентестаАнализ не только фактов, но и последовательности риска по результатам сканирования
Сканерыnmap, whois, whatweb, curl headers, dig, niktoНе «псевдо» отчеты, а реальные сигналы по портам, сервисам и HTTP-заголовкам
Поиск уязвимостейDuckDuckGo без ключей API + поиск CVEСвязывает найденные сервисы с известными базами ошибок и патчей
ХранилищеMariaDB с историей сканов, уязвимостей, фиксов и попыток эксплуатацииПозволяет проследить прогресс по каждому серверу и сотруднику команды
\n

Даже по таблице видно: акцент у сервиса не на «красивой обертке», а на повторах и управлении историей. Это меняет привычный ритм аудита: вы получаете не разовый скриншот, а базу решений.

\n

Если нужна проверка на уровне первого экрана, достаточно пройтись по репозиторию Metatron на GitHub, где собран код и структура проекта.

\n

Зачем это сделали и что за этим стоит

\n

Ключевая мотивация — контроль. Многим командам неудобно хранить результаты сканирования во внешних сервисах, а API часто закрывают лимиты и расходы. Метatron решает это за счет полностью локального контура.

\n

Второй блок задач — скорость. Ручной пентест требует много переключений между утилитами и бумагой. Здесь часть цикла автоматизирована, но не скрыта: вы видите, какие именно утилиты дали результат и почему AI предложил этот шаг.

\n

Есть и экономика процессов: подписки, очереди лимитов и тарифы в облачном анализе исчезают. На одной машине с 8,4 ГБ памяти можно запустить модель 9B параметров, на меньших конфигурациях есть 4B-альтернатива.

\n
    \n
  • Нагрузка на бюджет снижается, потому что сервис не требует подписки.
  • \n
  • Конфиденциальность растет, так как данные уязвимостей остаются у вас.
  • \n
  • Процесс масштабируется в автопарках и малых командах через шаблоны команд.
  • \n
  • Отчеты PDF и HTML упрощают общение между IT, продактом и руководством.
  • \n
\n

С точки зрения бизнеса это шаг к внутренней операционной безопасности, а не к разовым «проверили-отчитались». Результат в такой схеме измерим не словами, а историей закрытых рисков и временем реакции.

\n

Как применить прямо сейчас

\n

Стартуйте поэтапно и не пытайтесь закрыть весь процесс за один вечер. Нужна только рабочая Linux-среда и последовательный запуск, после которого вы быстро поймете, что уже автоматизировали, а что еще руками.

\n

Минимальный путь запуска:

\n
    \n
  • Клонируйте репозиторий: git clone https://github.com/sooryathejas/METATRON.git.
  • \n
  • Создайте venv (виртуальное окружение Python), активируйте его и установите зависимости.
  • \n
  • Установите системные утилиты: nmap, whois, whatweb, curl, dig, nikto и запустите MariaDB.
  • \n
  • Ставьте Ollama, скачайте базовый Qwen и соберите metatron-qwen по Modelfile.
  • \n
  • Запустите модель в одном терминале и саму программу в другом, потом выберите New Scan.
  • \n
\n

После сканирования вы получите разбор уязвимостей, запись в историю и возможность редактировать результаты прямо из CLI. Внутри базы будут и сами находки, и предложенные фиксы, и попытки эксплуатации для последующего контроля.

\n

Важно: это инструмент для авторизованного тестирования только. Сканы чужих ресурсов без разрешения остаются незаконными в большинстве юрисдикций. Проверка должна проводиться только на своих системах или с письменного согласия владельца.

\n

Посмотреть технический стек проекта можно в описании репозитория, где перечислены Python 3, Ollama, MariaDB и Parrot OS как рекомендуемая платформа. Для поиска CVE использован бесплатный DuckDuckGo, что упрощает эксплуатацию без API-ключей.

\n

Практически это подходит как для предпринимателя, который хочет быстрее закрыть аудит перед релизом, так и для разработчика, которому нужен повторяемый чек по инфраструктуре.

\n

Если ваша модель зрелая и вы уже понимаете, что именно защищаете, следующий шаг — встроить Metatron в регламент: скан перед релизом, анализ после, контрольный PDF в задачу на каждую команду. Этот ритм можно запускать даже без отдельного отдела безопасности.

\n

Главный сдвиг: как только AI становится локальным участником аудита, команда перестает спорить «кто виноват», а начинает сравнивать факты по одной цели, в одном контуре и с историей изменений.

\n