



Lenny Omega Prime 是一款创新的人工智能渗透测试平台,旨在彻底改变您的安全工作流。它将安全团队数周的工作自动化,让您能以更少的人力交付更高质量的渗透测试结果。
💡 “艰难的部分不是运行工具,而是之后的工作——关联数百个发现,过滤噪音,绘制攻击路径,并将原始输出转化为客户可以采取行动的东西。” —— Lenny 创始人
Lenny 不会取代您现有的工具,而是作为强大的整合层,让您的工具发挥更大效用。
使用您熟悉的工具(如 Nmap 🏃 进行网络映射,Nuclei 🔎 发现 Web 漏洞,手动测试,以及各种云安全工具)进行初步的侦察和扫描。您还可以导入 Burp Suite 的导出文件。
将您的发现结果导入 Lenny。它将:
Lenny 会突出显示需要您关注的优先级发现。您将负责验证这些发现,对需要利用的漏洞进行利用,并将您的专业判断应用于业务上下文。Lenny 引导您看什么,您来决定什么才是最重要的。
Lenny 自动生成结构化的发现结果,包括:
您可以将这些结果导出为各种格式,并根据客户需求进行精炼。
Lenny 的输出更像是渗透测试专家的笔记,而非扫描器原始数据。每个发现都包含以下要素:
发现详情: 清晰说明发现了什么、在哪里发现的、以及其重要性,而不仅仅是一个 CVE 编号。这些上下文信息由 Lenny 自动生成。
发现:未授权的 API 端点暴露用户 PII
位置:/api/v2/users/{id}
影响:允许枚举 5 万+ 用户记录,包括电子邮件、电话、地址
严重性评估: 基于实际可利用性和业务影响进行评级,而非仅依赖 CVSS 基准分数。每个评级都附带可向客户解释的理由。
严重性:关键
理由:公开可达,无需认证,包含 PII,被搜索引擎积极索引
信心:已确认(手动验证)
可操作的修复建议: 提供开发人员可以直接实施的修复方案,而非笼统的“应用厂商补丁”建议。在适用情况下,还包括代码级的建议。
修复建议:
1. 在/api/v2/*端点实施身份验证
2. 添加限速(建议:100 请求/分钟)
3. 返回 404 而非 403 以防止枚举
攻击路径关联: 将相关联的发现链接起来,展示不同问题如何结合形成更严重的威胁。例如,一个低严重性的信息泄露加上一个中等严重性的 SSRF,可能导致关键的内部访问。
攻击路径:
1./webhook端点中的 SSRF →
2. 访问内部元数据服务 →
3. 检索 IAM 凭据 →
4. 转向生产 S3 存储桶
我们提供一次性购买模式,您将获得完整的源代码,无订阅费用。这是为那些厌倦了在数十款工具间切换的攻防安全专家量身打造的解决方案。