Архив · репо вне текущей выдачи
Потенциал заработка
Рыночный анализ · Обзор
AutoCVE — self-hosted платформа из нескольких взаимодействующих AI-агентов (Orchestrator дирижирует агентами Recon, Scan, Triage, Finding, Verification). Она автоматизирует весь цикл поиска уязвимостей: выбор проекта → импорт репозитория → аудит агентами → отсев ложных срабатываний → динамическая верификация → готовый отчёт для подачи CVE. Ставится одной docker-командой (FastAPI + React + PostgreSQL), пользователь подключает свою LLM-модель.
Ручной поиск уязвимостей в коде — дорогой, медленный и требует редкой экспертизы. AutoCVE переводит труд security-исследователя в непрерывный автоматический процесс, доводя находку до формата, пригодного для официальной регистрации CVE.
- Security-исследователи и bug-bounty-хантеры: массовый поиск CVE в популярных open-source проектах
- AppSec-команды: аудит собственного исходного кода перед релизом
- 0-day / CVE research на потоке (в README заявлено 30 CVE в 14 проектах за неделю тестов, max CVSS 9.9)
- Обучение/демонстрация agentic-подхода к анализу защищённости кода
Специалисты по наступательной безопасности, bug-bounty-хантеры и AppSec-инженеры, готовые развернуть self-hosted инструмент и подключить свою LLM.
Open-source аналоги
AutoCVE (~940★, новичок июня 2026) — догоняющий в плотном поле, где по популярности лидируют strix (36k), nuclei (29k), pentagi (18k), semgrep (16k), PentestGPT (14k) и cai (9k). Его отличие и валидированная ниша — узкоспециализированный автономный multi-agent пайплайн именно под CVE-хантинг в исходном коде опенсорса (плюс заявленный трек-рекорд 30 CVE за неделю), тогда как крупные strix/pentagi тяготеют к динамическому пентесту, vulnhuntr — single-shot без агентов, а nuclei/semgrep вовсе не AI.
Коммерческие аналоги
Монетизации нет — чистый open-source/hobby. GitHub Sponsors у larlarua отключены (0 спонсорств), профиль пустой (нет bio/сайта, 2 репо, 6 фолловеров). У репозитория не задан homepage, нет GitHub Pages, лицензия AGPL-3.0. В README/README_EN/DISCLAIMER.md/SECURITY.md нет ни pricing, ни платной/cloud/SaaS-версии, ни enterprise/commercial-лицензии, ни donate-ссылок; единственный контакт — «welcome to contact me for discussion» (техническое, не продажи). Деплой полностью self-hosted одной docker-командой.
Коммерческий потенциал
Рынок — один из самых горячих в кибербезе (капитал и спрос зашкаливают), а техническая идея валидирована реальными CVE. Но заработать, взяв ИМЕННО эту опенсорс-либу как основу бизнеса, тяжело: код не даёт рва (multi-agent LLM-reasoning над исходниками легко воспроизводим, своей фронтир-модели нет), а поле уже занято игроками с сотнями $M и собственными моделями (OpenAI Aardvark, Google Big Sleep, Xbow). Реалистичные пути — не «продавать AutoCVE», а: (1) managed-хостинг + enterprise-обвязка для нишевого сегмента (on-prem/регулируемые клиенты, которым нельзя отдавать код в чужое облако — тут self-host+AGPL как раз плюс); (2) dual-license по договору с автором; (3) сервисная модель — использовать инструмент для платного аудита/bug-bounty вместо продажи софта.
Высокий. Рынок autonomous AI-pentest ~$2.8B (2025) → ~$9.7B (2034, CAGR ~16%); application security testing $1.8B → $7.6B (2031, CAGR ~26.7%); весь AI-cybersecurity ~$30B+ (2025). Драйвер — взрыв объёма AI-generated кода, требующего столь же автоматической проверки; категорию легитимизировали вход OpenAI и рекорды Xbow, идёт волна M&A (Palo Alto → Protect AI $700M, CrowdStrike → Bionic/Pangea).
Слабый. Ядро (multi-agent + LLM-reasoning над исходниками) воспроизводимо; своей фронтир-модели нет — качество упирается в чужую LLM, которую подключает пользователь. Нет проприетарных данных и дистрибуции. Единственный дифференциатор — узкая заточка под CVE-хантинг в OSS и ранний track record, но и это копируемо.
- Managed SaaS/cloud-хостинг: снять боль self-host-деплоя и подключения моделей; ниша — on-prem/регулируемые клиенты
- Open-core: платные enterprise-фичи (RBAC/SSO, отчётность, интеграции CI/CD, compliance/SOC2)
- Dual-license: коммерческая лицензия от автора для проприетарного использования (он единоличный правообладатель — может выдать)
- Security-as-a-service: применять инструмент для платного аудита кода / bug-bounty, а не продавать сам софт
- Платная поддержка и консалтинг по внедрению
- Команда: сейчас 1 контрибьютор — bus-factor критичен для продукта
- Коммерческая лицензия/CLA от larlarua для любой закрытой модели (он владелец кода)
- Проприетарная надстройка или данные ради рва — иначе техника копируема; своей LLM у проекта нет
- Хостинг-инфра и решение экономики токенов (агентный аудит дорог по инференсу LLM)
- Enterprise-фичи: RBAC/SSO, отчётность, интеграции CI/CD, compliance
- Независимая валидация качества: заявленные 30 CVE / low false-positive rate нужно подтвердить внешним аудитом
Достоверность разбора
- Трек-рекорд AutoCVE (30 CVE, CVSS до 9.9 за неделю) — заявление автора в README, независимо не верифицировано.
- archive_coverage 2.8% + сигнал S7 воронки: часть звёзд не видна в публичном event-потоке — органический спрос может быть переоценён по числу звёзд.
- Часть коммерческих цифр (ARR/valuation приватных компаний, бенчмарки Xbow) — оценочные или company-claimed.
- Рынок шире 10 показанных аналогов: Endor Labs, Aikido Security, RunSybil, Terra Security и др. — полный разбор в research/lib-analysis/autocve-commercial.md.
- latest_release: GitHub API вернул v1.0.3, README ссылается на v1.0.4 — взят v1.0.4 из README.