elder-plinius/T3MP3ST 是一个多智能体授权红队框架:它把你本地已经装好的 AI 编程 Agent(Claude Code / Codex / Hermes)或离线模型(Ollama / LM Studio / vLLM)当作后端,配上 8 个操作员和 35+ 内置工具的 Arsenal,跑完 recon → exploit → report 完整链路。作者在 README 顶部专门有一个 ⚠️ Authorized use only 章节,明确了法律责任由使用者承担。本教程只覆盖安装、配置、验证三件事,不涉及任何具体攻击 payload、绕过技巧或反检测方法,所有内容以官方 README 与 docs/ 为准。
目录
Step 1授权与合规前提
作者原文(README 「Authorized use only」章节)大意:只针对你拥有的、或有明确书面授权的系统运行 T3MP3ST;未经授权访问计算机、网络或数据在大多数司法辖区都违法;使用者对使用后果、遵守法律和 rules of engagement 负全部责任。原文最后一句:Get permission. Stay in scope. Don't be a menace.
在中国大陆,请同时确认符合:
- 《网络安全法》第 27 条——任何个人和组织不得从事非法侵入他人网络、干扰他人网络正常功能、窃取网络数据等危害网络安全的活动。
- 《刑法》第 285 条——非法侵入计算机信息系统罪、非法获取计算机信息系统数据罪、非法控制计算机信息系统罪。
- 《刑法》第 286 条——破坏计算机信息系统罪。
合规的场景(示例):给自己的服务器做红队演练、约定了 SOW 的渗透测试项目、CTF 比赛与靶场、学术研究并附伦理审查。
Step 2安装 T3MP3ST(npm)
需要 Node.js 18+ 与 npm。从 GitHub 克隆并安装依赖:
git clone https://github.com/elder-plinius/T3MP3ST.git cd T3MP3ST npm install
安装完成后目录里已经具备启动 War Room 与 CLI 所需的全部代码。默认加载 35 个内置工具组成 Arsenal;需要更完整(83 个)时再打开 T3MP3ST_FULL_ARSENAL(下面会讲)。
Step 3启动 War Room
npm run server
浏览器访问 http://127.0.0.1:3333/ui/ 就是 War Room 界面。它同时启动了 HTTP API(例如 POST /api/mission/start、GET /api/mission/status)供脚本或 MCP 客户端调用。
http://127.0.0.1:3333/ui/。若需要远程访问,先确认 server 实际监听地址与防火墙策略,然后优先用 SSH 端口转发(ssh -L 3333:127.0.0.1:3333 user@host)连过来,而不要把 3333 端口直接暴露到公网。
Step 4配置 provider(keyless / API key / 离线三选一)
T3MP3ST 允许三种后端选择,根据你手里已有的资源挑一种即可。
方式 A —— keyless 接本地 AI 编程 Agent(最快,零成本)
如果你机器上已经装了 Claude Code、Codex 或 Hermes,直接在 War Room 的 Settings 里连接对应的本地 Agent,不需要任何 API key。作者原文:The AI coding agent already on your machine is the backbone. No API keys, no second bill, no gatekeeper.
方式 B —— API key 直连
不想通过本地 Agent,也可以直接给 T3MP3ST 一把 API key,跳过 Settings 里的连接步骤:
export OPENROUTER_API_KEY=... # 或 export VENICE_API_KEY=... export ANTHROPIC_API_KEY=... export OPENAI_API_KEY=... export XAI_API_KEY=... # Grok Build(grok-build-0.1)—— xAI 编码模型,原生 tool-calling
方式 C —— 完全离线(Ollama / LM Studio / vLLM / llama.cpp)
如果需要在无外网环境跑(比如封闭内网靶场),把 provider 指向本地 OpenAI 兼容端点:
ollama serve && ollama pull llama3 export TEMPEST_LOCAL_BASE_URL=http://localhost:11434/api # LM Studio 用 http://localhost:1234/v1 export TEMPEST_LOCAL_MODEL=llama3 npx tempest config # 选 "Change default provider" → local
作者说明工具调用是基于文本驱动的,即使本地模型不支持原生 function-calling,Arsenal 依然可用。
T3MP3ST_LOCAL_AGENT_TIMEOUT_MS(每次 CLI 调用)、T3MP3ST_TASK_TIMEOUT_MS(mission task)、T3MP3ST_GENERAL_TIMEOUT_MS(规划请求)。
T3MP3ST_FULL_ARSENAL=1;其中 metasploit、hydra 这类破坏性 post-ex 驱动会额外走 人工审批 gate,防止误触发。
Step 5验证安装与自报数据
T3MP3ST 的一个卖点是所有跑分都可重算。安装完成后先跑一次数据验证:
npm run verify-claims
它会从 bench/ 目录里已提交的 JSON 重算 README 中每一个 headline 数字,当前状态是 24/24 全绿。作者已发布的跑分:
- XBEN(XBOW 104 challenge suite,黑盒):pass@1 平均 90.1%(Wilson-95 置信区间 86.2–92.9%),floor 91/104。XBOW 自报 85%,同一套件下 T3MP3ST 更高一档,作者提供了 committed artifact 供逐题复算。
- XBEN 白盒(单独报告,从不与黑盒混合):pass@1 98.7%、best-ball 104/104。
- Cybench(40 道学术题 / Opus 4.8 / 无 hint):23/40(58%)hint-free 单跑 pass@1;不是 pass@10 的最好一次。
- CVE-Zero(10 个 post-cutoff 2026 CVE、7 种语言、模型训练 cutoff 之后才公开):单 Agent 8/10 精确到 file / line / CWE,10/10 找到;样本 n=10 是方向指标,不是最终排名。
需要注意的边界:这些跑分都是单 Agent ReAct 循环的结果,不是 8 个操作员的协同 swarm;作者在 README 里明确"the swarm is the part still earning its stripes"(swarm 端到端 exploitation 尚未 benchmark,仍不稳定)。verify-claims 只重算 graded verdict(判定通过/失败),不重放原始工具输出(出于操作员隐私剥离)。
框架组件速览(8 操作员与覆盖域)
作者按 MITRE ATT&CK / Cyber Kill Chain 组织了 8 个操作员。Recon 是已 benchmark 的 live tool-backed 引擎;Exploiter / Infiltrator / Exfiltrator / Ghost 也跑与 Recon 同款的真实 tool-backed ReAct 循环(用真实 exploit 工具,不是 stub),但作者说明当前 headline 跑分来自单 Agent 路径,8 个操作员协同的 swarm 与端到端 swarm exploitation 尚未 benchmark、仍不稳定:
| 操作员 | Kill Chain 阶段 | MITRE | 说明 |
|---|---|---|---|
| Recon | Reconnaissance | TA0043 | OSINT、网络发现、资产枚举(driver:nmap / DNS / HTTP / fingerprinting,实测 live) |
| Scanner | Discovery | TA0007 | 漏洞扫描与服务指纹 |
| Exploiter | Initial Access | TA0001 | 利用与 payload 投放 |
| Infiltrator | Lateral Movement | TA0008 | 后利用与权限提升 |
| Exfiltrator | Collection / Exfil | TA0009/10 | 数据提取与凭据回收 |
| Ghost | Persistence | TA0003 | 持久化、隐蔽、清理 |
| Coordinator | Command & Control | TA0011 | 任务调度与编排 |
| Analyst | Analysis | — | 模式分析与报告 |
作者的 What It Hunts 应用域表(README 原表,本教程只做翻译不做扩写;README 另有一份 Coverage by domain 表拆分了 Web / Code / CTF / Network / Supply chain / Identity 等 11 个 domain 与更细粒度的状态,详见 上游 README):
| 域 | 范围 | 状态 |
|---|---|---|
| Web 应用 | 黑盒外部攻击者视角的 recon → exploit(XBEN 套件) | ✅ 稳定 |
| CTF | 无 hint、沙箱隔离的题目求解(Cybench) | ✅ 稳定 |
| 机器人 / OT / 嵌入式 | OSS 漏洞挖掘 + 协调披露 pipeline(OSV + live-PoC + refuter) | ✅ Pipeline 稳定 |
| 源代码审计 | 白盒仓库分析 | ⚠️ 目前只支持 Python 仓库 ingest |
| 智能合约 | Damn Vulnerable DeFi | ⚠️ 复现已知漏洞类,不是原创发现 |
| Cloud(IaC) | Misconfig 检测 cloud:bench + 可选云工具集 | 🚧 IaC 检测框架,live-cloud 利用未 benchmark |
| Mobile | 静态分析 mobile:bench + 可选工具集 | 🚧 静态检测框架,动态利用未 benchmark |
| Binary / RE | 反编译输出的 sink 检测 binary:bench + 可选工具集 | 🚧 sink 静态检测,solving / pwn 未 benchmark |
SCOPE DENIED)。这是相对裸跑工具更严格的默认行为,但护栏本身不能代替授权——写错 scope、绕过 gate 或运行未 gate 的第三方工具时依然可能超范围。
FAQ
T3MP3ST 是什么?
多智能体授权红队框架,AGPL-3.0 开源,把已装的 AI 编程 Agent 或离线模型当后端,配 8 个操作员和 35+ 内置工具,跑 recon → exploit → report 链路。作者明确只用于合法授权的目标。
只能做合法测试吗?
是。必须是(1)你自有系统 / (2)有书面授权的目标 / (3)CTF 或专用靶场之一,任何未授权访问都可能违法。
怎么安装?
Node.js 18+,然后 git clone https://github.com/elder-plinius/T3MP3ST.git && cd T3MP3ST && npm install,最后 npm run server 打开 War Room(http://127.0.0.1:3333/ui/)。
能完全离线跑吗?
可以。ollama serve && ollama pull llama3 后设置 TEMPEST_LOCAL_BASE_URL 与 TEMPEST_LOCAL_MODEL,npx tempest config 选 local provider。也支持 LM Studio(http://localhost:1234/v1)、vLLM、llama.cpp 等 OpenAI 兼容端点。
跑分能自己重算吗?
可以。npm run verify-claims 从 bench/ 里已提交的 JSON 重算 24 个 headline,当前全绿。所有跑分基于单 Agent ReAct 循环,8 操作员协同尚未 benchmark。
会误伤没授权的目标吗?
默认开启 egress-scope containment:不在 mission target 及子域 / loopback / 私网范围内的公网主机会被拒绝(SCOPE DENIED)。这是相对裸跑工具更严格的默认,但护栏不能代替授权。
完整文档在哪里?
本教程只覆盖安装 / 配置 / 验证。作者原文 README 与 docs/ 目录才是权威源,特别是 github.com/elder-plinius/T3MP3ST、SCOPE_AND_AUTHORIZATION.md(授权模型与 scope 收据)、VERIFIED_PROVENANCE.md(发现如何变成工具证明而非模型断言)、INSTALL_MATRIX.md(macOS / Linux 就绪度表)、INTEGRITY_LEDGER.md(污染审计与撤回历史)。
本教程基于 T3MP3ST 公开材料(GitHub: elder-plinius/T3MP3ST 与 README + docs/)撰写,命令、环境变量、跑分数字、应用域状态表均以作者原文为准;T3MP3ST 是活跃项目,如有差异以最新官方文档为准。License AGPL-3.0。
再次强调:本教程只覆盖安装、配置、验证三件事,不涉及任何具体攻击 payload、绕过技巧、反检测方法或针对特定目标的攻击配置。使用者必须先获得书面授权并遵守 rules of engagement,任何未授权使用造成的法律责任由使用者独自承担,本站与项目作者概不负责。NGJOO AI 实验室 · 更新于 2026-07-09。