← 返回案例
发布:整理:元定义科技(YuanASI)WordPress 安全静态代码分析SemgrepDocker 部署open-multi-agent多智能体编排

Docker 里的 WordPress 安全智能体工具链

开源生产采用 · 第三方项目

temodar-agent 是第三方开源项目,由 Ali Sünbül(GitHub 用户名 xeloxa)独立开发维护,基于 open-multi-agent 构建。它是一个 WordPress 插件与主题安全分析平台,把 OMA 的内置工具链装进单个 Docker 容器,在本机跑完从批量扫描到源码调查的全过程。

场景

temodar-agent 以 Apache-2.0 许可开源,README 写明面向安全研究者、产品安全团队、审计与防守方。它的流程分三段:先从公开来源批量扫描 WordPress 插件与主题,按安装量、更新时间、元数据标签给出风险标签和优先级;再对选中目标跑 Semgrep,内置 OWASP Top 10、PHP security、security audit 三套规则集,并支持自定义规则的增删启停与批量扫描;最后针对某个插件或主题开一条 AI 调查线程,把会话摘要、分析摘要、发现摘要、架构笔记、重要文件路径绑在目标上,供后续复查。

README 把要解决的问题写得直白:人工复查之前先降噪,并在 Semgrep 结果和人工调查之间搭一座桥。这要求 AI 那一层是能读文件、能跑命令、能按角色分工的执行体——这正是它引入 open-multi-agent 的位置。

方案

角色任务 DAG工具模型部署形态
单 Agent(agent):source_agent无依赖图,单 Agent 多轮循环,可挂人工审批门全量工具集:read / file_read、write / file_write、edit / file_edit、grep、bash、run_semgrep默认供应商 anthropic;模型名、base URL、API key 由调用方传入单容器;FastAPI 后端以子进程拉起 Node runner
团队(team):architect / developer / reviewerrunTeam 由一次提示驱动,团队开共享记忆,并发上限 3reviewer 只拿只读工具(bash、read / file_read、grep、run_semgrep)每个 Agent 可各自指定供应商、模型、采样与超时参数同上
任务流水线(tasks):researcher / reviewer,或调用方自定义runTasks;任务带 assignee、dependsOn、maxRetries、retryDelayMs、retryBackoff;默认两步链 Inspect workspace → Summarize findings同团队模式同上同上
扇出(fanout):optimist / skeptic / pragmatist + synthesizer分析师并行跑同一批提示,再由汇总者收敛;并发上限按分析师数量抬高同团队模式分析师与汇总者可分别配模型同上

依赖写在 ai/node_runner/package.json:@jackchen_me/open-multi-agent,版本约束 ^1.0.1。这是 open-multi-agent 早期的 npm 包名,registry 上该包的 repository 字段指向 open-multi-agent/open-multi-agent 仓库,现行包名是 @open-multi-agent/core。该目录 2026-04-02 首次提交时依赖就是这一条,之后没换过。

src/tools.ts 从这个包导入 bashTool、fileReadTool、fileWriteTool、fileEditTool、grepTool、defineTool 与类型 ToolDefinition,把传入路径规范化到工作区根目录后,以 read / file_read 这类别名重新登记;run_semgrep 用 defineTool 自定义,执行 semgrep --config <config> --json .,120 秒超时。src/types.ts 导入 AgentRunResult、ToolCallRecord、ToolResult、TokenUsage、TraceEvent,src/index.ts 导入 Agent、AgentPool、OpenMultiAgent、ToolExecutor、ToolRegistry 及 AgentConfig、OrchestratorEvent、Task、TeamRunResult 等类型。

模型侧,README 列出 Anthropic、OpenAI、Copilot、Gemini、Grok 五家供应商,支持多套配置档、切换活动档、按档存模型列表、连通性测试和自定义 base URL;runner 的输入 schema 正是这五个枚举值。README 另提到 auto 策略:runner 的显式策略只有四种,auto 是按传入的 tasks / fanout 配置与提示词关键词自动判定走哪一种。

部署只有一个镜像:python:3.12-slim 基底,构建时装 Node 并执行 npm ci + tsc;运行时 Python 侧把 JSON 负载写进 node dist/index.js 的 stdin,再从 stdout 逐行读 NDJSON 事件(agent_started、task_started、approval_requested、trace)推给前端。容器以非 root 用户运行,暴露 8080,数据落在一个命名卷。

结果

项目方与公开清单写下的记录:

open-multi-agent 的 README 在「Built with OMA」一节列出 temodar-agent,描述为在 Docker 运行时里运行 OMA 内置工具(bash、file_*、grep)的 WordPress 安全分析平台,并标注 "Confirmed production use"。

项目 README 自述为 local-first 的 Docker 应用,把 AI agent 工作流、多供应商 LLM 编排、Semgrep 静态分析和 WordPress 侦察放进同一个产品;分发方式是 Docker Hub 镜像 xeloxa/temodar-agent。

README 顶部写明项目已被 awesome-bugbounty-tools 收录;该清单仓库的 README 里确有 Temodar Agent 条目,描述为带 Semgrep 静态分析与 agent 辅助调查流程的 WordPress 插件/主题安全分析平台。该清单是数千 star 量级的公开资源。

仓库公开信息:Apache-2.0 许可,star 数为数十量级,主题标签包含 ai-agent、sast、wordpress、docker。

可核实

来源链接核实日期
temodar-agent 仓库首页与 READMEhttps://github.com/xeloxa/temodar-agent
ai/node_runner/package.json:OMA 包名与版本约束https://github.com/xeloxa/temodar-agent/blob/d10d6e0/ai/node_runner/package.json
ai/node_runner/src/tools.ts:内置工具导入与 run_semgrephttps://github.com/xeloxa/temodar-agent/blob/d10d6e0/ai/node_runner/src/tools.ts
ai/node_runner/src/types.ts:类型导入、供应商与策略枚举https://github.com/xeloxa/temodar-agent/blob/d10d6e0/ai/node_runner/src/types.ts
ai/node_runner/src/index.ts:角色、runTeam / runTasks、事件流https://github.com/xeloxa/temodar-agent/blob/d10d6e0/ai/node_runner/src/index.ts
Dockerfile:单镜像构建与非 root 运行https://github.com/xeloxa/temodar-agent/blob/d10d6e0/Dockerfile
ai/runtime_bridge.py:Python 侧子进程调用 Node runnerhttps://github.com/xeloxa/temodar-agent/blob/d10d6e0/ai/runtime_bridge.py
open-multi-agent README「Built with OMA」条目https://github.com/open-multi-agent/open-multi-agent#built-with-oma
Docker Hub 镜像页https://hub.docker.com/r/xeloxa/temodar-agent
awesome-bugbounty-tools 收录条目https://github.com/vavkamil/awesome-bugbounty-tools

与元定义的关系

本页素材全部来自第三方开源项目的公开仓库与页面,元定义是它所依赖的 open-multi-agent 框架的作者。

如果你要把类似的能力——内置工具集、角色分工、带依赖与重试的任务图、人工审批门、可观测的事件流——做进自己的产品或内部系统,元定义提供的对应服务是 AI Agent 定制开发

最后更新

想知道类似的流程在你这边怎么落地?