Cairn: движок для автоматизации поиска уязвимостей — 11 августа 2026 г. в 18:57:40.098
Cairn: движок для автоматизации поиска уязвимостей 👋 Приветствую в мире цифровой безопасности! Расскажу о еще одном полезном инструменте для пентеста. ⏺Cairn получает исходную точку и цель. Например, известен IP-адрес, а задача состоит в том, чтобы найти способ получить доступ к системе. Дальше заранее заданного сценария нет. Каждый найденный факт добавляется в общую карту, после чего система выбирает следующее направление проверки. ⏺Внутри всё строится вокруг трёх сущностей: ➡️Fact - подтверждённый результат проверки. Например, найден открытый порт или определена версия сервиса. ➡️Intent - направление, которое стоит проверить дальше. ➡️Hint - подсказка от человека, которую можно добавить в процессе работы. За счёт этого разные агенты не обмениваются сообщениями напрямую. Они читают общую карту и добавляют туда свои результаты. ⏺Установка и запуск выглядят довольно обычно. Нужны Python 3.12+, Docker и настроенный конфиг: cp dispatch.example.yaml dispatch.yaml После этого запускаем сервер: uv run –project cairn cairn serve И отдельно диспетчер: uv run –project cairn cairn dispatch –config dispatch.yaml ⏺Для запуска через Docker есть готовый вариант: docker compose up –build Cairn поднимает сервер, диспетчер и отдельные контейнеры для рабочих процессов. ⏺Интересный момент: Docker вообще не обязателен. В local mode агенты могут работать прямо на хосте, используя уже установленный Claude Code, Codex или Pi: cp dispatch.local.example.yaml dispatch.yaml uv run –project cairn cairn serve uv run –project cairn cairn dispatch –config dispatch.yaml При этом изоляции контейнера уже нет, поэтому такой режим требует гораздо больше доверия к выполняемым задачам. ⏺В качестве проверки самого проекта есть отдельный тестовый набор: uv run –project cairn –group dev pytest По сути Cairn интересен не как очередной сканер, а как эксперимент с другой моделью автоматизации: не давать системе готовый чек-лист, а позволить ей строить следующий шаг из того, что уже удалось обнаружить. 🤖Бесплатный ChatGPT

