Plateforme de sécurité offensive autonome.
140+ outils de sécurité — tous derrière une allow-list vérifiée au build
Ne prouvez pas seulement la faille. Livrez le correctif relu.
Dans le dashboard, chaque finding gagne une colonne PR reliant la pull request qui le corrige : URL de la forge, état, findings liés, diff stat et la validation avant/après.
Les identifiants de push sont scellés au repos et résolus localement. L'exécution ne porte qu'une référence opaque, jamais le token, si bien que votre secret n'entre jamais dans le contexte du modèle.
Il rejoint un roster de 52 agents : un orchestrateur, 50 spécialistes offensifs (web, cloud, Active Directory, Kubernetes, bases de données et un agent llm qui déroule l'OWASP LLM Top 10 contre les endpoints d'inférence IA/LLM exposés) et cet agent de remédiation Pro.
Voir le benchmark de remédiation Pro : des correctifs prouvés en rejouant l'exploit · Comparer Darkmoon aux autres outils de pentest IA
Deux minutes. Un pentest autonome, du début à la fin.
Pas un scanner. Un chef d'orchestre autonome de la sécurité.
Tarifs
Open source au cœur. Une licence pour exécuter la plateforme autonome complète.
50 spécialistes. Un orchestrateur. Zéro pivot manuel.
Conçu comme un coffre-fort.
Fonctionne comme une arme.
La puissance de Claude.
Vos données ne sortent jamais.
Aucune donnée sensible n'est jamais envoyée au LLM.
Tokens déterministes (même valeur → même placeholder), chiffrés en mémoire (Fernet), jamais loggés.
Réhydratation context-aware des seuls champs whitelistés, sanitisation de sortie en deux passes.
Exfiltration bloquée : placeholder dans une URL, host externe, echo/print, body POST, /dev/tcp, nc/telnet.
Sur un run complet de bout en bout, gateway active en permanence, le modèle a raisonné sur la cible tout du long sans jamais voir son adresse réelle — zéro fois sur environ 3,5 Mo de trafic vu par le modèle. Le placeholder déterministe portait le raisonnement ; les vraies valeurs n'ont été restaurées que sur votre hôte, dans le rapport final. Un run mesuré, pas une garantie absolue.
PrivacyVault
Tokenisation déterministe par session. Le mapping ne vit qu'en mémoire — dédup HMAC, chiffrement Fernet — et aucune valeur brute n'est jamais retenue ni loggable.
CommandGateway
Réhydrate les vraies valeurs de façon context-aware (jamais un remplacement global naïf), arbitre chaque commande contre l'exfiltration, et sanitise la sortie en deux passes.
Tokenisation réversible + gateway anti-exfiltration en open-source. Vault scellé, audit trail des réhydratations et preuve de conformité en Pro.
Tourne là où votre équipe travaille déjà.
Trois façons d'utiliser Darkmoon.
- Cadre légal & autorisations inclus
- Mené de bout en bout par nos experts sécurité
- Rapport débriefé dans un espace client sécurisé
Les questions que les équipes sécurité posent en premier.
En quoi Darkmoon diffère-t-il d'un scanner de vulnérabilités ?Plateforme
Darkmoon orchestre une campagne offensive de bout en bout — il raisonne sur la cible, dépêche des spécialistes par domaine, valide les findings avec de vrais payloads, construit un graphe d'infrastructure et produit un rapport structuré. Un scanner exécute des signatures en une passe. Darkmoon exécute un pentest.
Pourquoi l'IA n'a-t-elle jamais accès au shell ?Architecture
Par design. Le modèle planifie et raisonne, mais chaque invocation d'outil passe par une passerelle MCP qui valide et arbitre l'appel. Le modèle n'exécute jamais directement un shell — ce qui rend l'engagement auditable, borné et sûr. Toute l'architecture est open source.
Darkmoon est-il vraiment open source ?Open source
Oui. Le moteur est publié sur GitHub sous ASCIT31/Dark-Moon, licence GPLv3. Vous pouvez lire la logique d'orchestration, les playbooks d'agents et la couche MCP, et l'auto-héberger. La licence commerciale ajoute le runtime durci, le dashboard managé et le support.
Quels formats de rapport Darkmoon produit-il ?Reporting
Standard ISO 27001, HackerOne, Bugcrowd (VRT / P1–P5) et un format custom. Chaque rapport inclut scoring CVSS 3.1, mapping MITRE ATT&CK, contrôles ISO 27001, preuves brutes et guidance de remédiation. L'export PDF est brandé et protégé par mot de passe.
Comment fonctionne le licensing ?Licensing
Darkmoon utilise un licensing matériel. Votre clé de licence est liée à une empreinte machine dérivée de votre matériel (adresse MAC, modèle CPU) — elle ne peut être ni clonée ni déplacée vers une autre machine en changeant une variable d'environnement.
Est-il sûr de l'exécuter contre des environnements de production ?Sécurité
Darkmoon inclut des niveaux de bruit configurables (stealth, low, moderate), un mode safe-harbor, l'application de l'out-of-scope et la propagation du scope par agent. Le runtime est durci avec un filesystem read-only, seccomp, no-new-privileges et watchdog continu.