Github Trends®
9680 findingsmedian surprise 0.00822window 30 days
UNIT / TREND-MONITOR · REV 2.6
[ 30 days window ]
SOURCE: own snapshots
FINDING #47 · UNIT ID 1339614046
Zyrexnn/Cybermes
Autonomous Offensive Security, Bug Bounty & Red Teaming Agent Framework powered by Hermes Agent, specialized reasoning skills, and multi-model LLM orchestration.
[ PYTHON ]ЗАРАБОТОК C · 45/100[ GITHUB ↗ ]
SURPRISE SCORE
0.00

Score Breakdown

SURPRISE0.14
ENGAGEMENT1.13
FRESHNESS1.43
SCORE = SURPRISE × ENGAGEMENT^0.7 × FRESHNESS × VISIBILITY × CONFIDENCE
SURPRISE = WINDOW STARS / DAYS / (AUDIENCE + FLOOR)
93% OF STARS IN ARCHIVE

Growth Telemetry

VELOCITY /D
24.13
ACCEL
-0.36
RETENTION
13.3%
PEAK 2026-08-24 · FORK-RETENTION 60.5% · 724 STARS / WINDOW

Author Audience

AUDIENCE
132
FOLLOWERS
52
OWNER ★
800

Engagement Signals

FORKS
137
ISSUE AUTH
0
PR AUTH
0
UNIQUE STARGAZERS 724 / 724 (DIVERSITY 1.00)

Потенциал заработка

C45/100
СПРОС82
Деньги в теме есть: vulnerability management, DAST, PTaaS и agentic pentesting уже имеют крупные рынки и платящих покупателей.
ЗАХВАТ31
Главное слабое место: рынок насыщен сильными OSS и коммерческими игроками, а Cybermes пока легко воспринимается как wrapper над чужими инструментами.
ДОСТУП64
Apache-2.0 в целом позволяет коммерческое использование, но нужны legal, supply-chain и abuse-prevention проверки из-за offensive-security характера проекта.
«Потенциал топит capture: Cybermes пока не имеет защищаемого рва поверх популярных pentest-инструментов.»

Рыночный анализ · Обзор

Cybermes — это фреймворк автономного offensive-security агента для bug bounty, red teaming и AppSec-проверок с LLM/MCP-оркестрацией.
AI-powered offensive security / autonomous pentesting / DAST orchestration / bug bounty automation / MCP security toolingЗРЕЛОСТЬ · ЭКСПЕРИМЕНТ
ЯЗЫК
Python
ЛИЦЕНЗИЯ
Apache-2.0
РЕЕСТР
npm
РЕЛИЗ
v3.1.2
КОНТРИБЬЮТОРЫ
4
УСТАНОВКА: npm install Cybermes
Что делает

Cybermes связывает AI-assistant, MCP-интеграции и классические pentest-инструменты в единый конвейер: reconnaissance, анализ, проверка PoC и отчётность. Он подключается к AI-клиентам через MCP, запускает инструменты вроде subfinder, httpx, katana, ffuf, nuclei и sqlmap, фильтрует шумные результаты и формирует deliverables в Markdown, JSON, HTML и PDF. README заявляет validation gate: finding должен подтверждаться воспроизводимым PoC-скриптом и HTTP-trace.

Какую боль решает

Решает боль ручной склейки десятков offensive-security инструментов, копипаста шумных выводов в LLM-контекст и долгой подготовки отчётов после bug bounty, pentest или AppSec assessment.

Сценарии использования
  • Bug bounty hunter запускает recon по домену программы, получает приоритизированные endpoints, возможные bugs и report skeleton.
  • Red team или pentest consultant использует Cybermes как локального AI-помощника для web/API assessment и генерации отчёта клиенту.
  • AppSec-инженер прогоняет staging-приложение через DAST/recon pipeline и получает подтверждённые findings с PoC.
  • AI-coding power user подключает offensive-security toolbelt к Cursor, Claude Desktop, Windsurf, Cline или другим MCP-клиентам.
  • DevSecOps-команда встраивает headless CLI/Docker запуск в CI/CD для периодического authorized scanning.
Целевой пользователь

Индивидуальные bug bounty hunters, pentesters, red team consultants, AppSec/DevSecOps engineers и security automation teams, уже использующие LLM-ассистентов; скорее prosumer + B2B security team, чем массовый B2C.

Open-source аналоги

usestrix/strixСИЛЬНЕЕ45,700
Близкий agentic AI pentesting инструмент для поиска и валидации уязвимостей; сильнее по OSS-тяге, бренду и фокусу на AI-pentest.
projectdiscovery/nucleiСМЕЖНЫЙ30,800
Мощный template-based vulnerability scanner; Cybermes скорее использует и дополняет такой класс инструментов, чем заменяет его.
zaproxy/zaproxyСИЛЬНЕЕ15,400
Классический зрелый DAST proxy/scanner с GUI/headless-режимом и OWASP/Checkmarx ecosystem; не LLM-native и не MCP-first.
GreyDGL/PentestGPTСИЛЬНЕЕ11,700
AI-powered penetration testing agent с академической известностью; Cybermes выглядит более toolchain/MCP/reporting-focused.
blacklanternsecurity/bbotСМЕЖНЫЙ10,200
Recursive internet scanner / recon / ASM; сильнее в recon automation, слабее в LLM-orchestration и report generation.
1N3/Sn1perСИЛЬНЕЕ10,700
Более зрелая offensive-security/ASM платформа с commercial edition, большим числом интеграций, detections и exploits по README/vendor-позиционированию.
six2dez/reconFTWНИШЕВЫЙ7,900
Bash-based recon + vulnerability automation для bug bounty; меньше AI/MCP, больше классическая автоматизация.
OWASP/NettackerСМЕЖНЫЙ
Automated penetration testing / information gathering framework под OWASP; более институциональный community-проект, но менее AI-native.
Позиционирование

Cybermes не лидер среди open-source аналогов: это ранний нишевый догоняющий с интересной комбинацией MCP, LLM orchestration, offensive playbooks и report generation, но на фоне Strix, PentestGPT, Nuclei, ZAP, BBOT и Sn1per он пока выглядит как молодой AI-pentest wrapper вокруг известных инструментов.

Коммерческие аналоги

AI pentesting, application/API pentesting, attack surface management, PR security review, red teaming и vulnerability triage вокруг Nuclei ecosystem.
Pricing page заявляет trusted by more than 100,000 security professionals; about page говорит о команде 35 people from 10+ countries после seed round.
Pay-as-you-gostarts at $250
Credits50 credits per seat, top-up $5/credit
Enterprisecustom
DAST, API security, proof-based scanning, AppSec platform и agentic pentesting.
Invicti about page заявляет 3,600+ customers, 115+ countries, 800k+ web applications secured и 300k+ unique severe vulnerabilities found.
AppSec Platformquote
Agentic Pentest$500 per assessment max
Стандартный toolkit для web pentesting: manual testing, scanner, enterprise DAST и agentic AI для pentesting.
Vendor page указывает 250+ BApp authors и 300+ extensions.
Burp Suite Professional$499 per user/year
Tenable Nessus / Tenable OneB2BПОДПИСКА
Vulnerability assessment, web app scanning, external attack surface discovery, VM/exposure management.
Tenable 2025 annual report: revenue $999.4M и over 40,000 customers.
Nessus Professional$4,790 / 1-year license
Nessus Expert$6,790 / 1-year license
Tenable One Vulnerability Management example$3,500 / 1 year for 100 assets
Vulnerability risk management, DAST/AppSec, exposure analytics и integrations with Metasploit/research data.
Rapid7 2025 annual report: $859.8M revenue in 2025 и more than 11,500 global customers.
InsightVMstarts at $1.62/mo per asset for 500 assets
InsightAppSecstarts at $175/mo per app
Qualys VMDR / TruRisk / WASB2BТОЛЬКО ENTERPRISE
SaaS vulnerability management, asset inventory, risk prioritization, remediation и exploit validation / TruRisk.
Qualys FY2025: $669.1M revenue и over 10,000 customers worldwide.
VMDR / Cloud Platform Appscustom; depends on apps, IP/network addresses, web applications and user licenses
IntruderB2BFREEMIUM
External/internal/cloud/web/API vulnerability scanning и AI-powered web application pentests.
Vendor pricing page показывает 4.8/5 based on over 150 G2 reviews.
Free$0
AI-powered pentestsstarting from $3,500 / test
Cloud / Probase fee + fee-per-target; конкретные суммы не подтверждены
DetectifyB2BПОДПИСКА
External attack surface monitoring, application scanning, API scanning, PCI ASV scanning и crowdsource-powered security tests.
Docs говорят, что Detectify работает с 2013 и использует community of 400+ elite ethical hackers.
Starterfrom €0 annual platform fee
Standardfrom €2,500 annual platform fee
Professionalfrom €5,000 annual platform fee
PCI ASV scanningadditional €500/year
Additional onboarding€2,500
BugcrowdB2BПОДПИСКА
Bug bounty, VDP, managed triage, crowdsourced pentesting, attack surface management и agentic pentesting initiatives.
Press release сообщает о strategic growth funding $102M led by General Catalyst.
VDP ComplianceFree
VDP Basic$299/$999 per month for first year when paid upfront
Fully Managed VDPcustom
HackerOneB2BПО ПОТРЕБЛЕНИЮ
Bug bounty, VDP, pentest, vulnerability coordination и managed triage.
Press release 2019: total funding over $110M и hacker community 500,000+.
Community Edition example$1,000 award implies $1,050 total cost, i.e. $50 fee
Commercial bug bounty / pentestnot publicly confirmed
CobaltB2BПО ПОТРЕБЛЕНИЮ
Pentest-as-a-Service, agentic PTaaS, DAST, offensive security platform и managed testing.
Pricing page подчёркивает platform model, Jira/GitHub/Slack и 50+ integrations.
Autonomous Pentest promo$3,500 per test until 31 Dec 2026
Cobalt Creditsannual packages; one credit = 8 hours offensive security testing
Offensive-security / ASM / automated pentesting platform: recon, scanning, exploitation и reporting.
Vendor page заявляет 500+ teams, 90+ integrations, 10,000+ detections и 600+ exploits.
Sn1per Professional$984/year per seat
Enterprisecustom
Текущая монетизация проекта

По предоставленным данным и собранным веб-следам явная коммерческая монетизация Cybermes не подтверждена: homepage отсутствует, нет paid cloud, paid support, enterprise edition или pricing; npm/MCP distribution сама по себе не является коммерческой моделью. При этом отмечена важная оговорка: был веб-след с текстом о PolyForm Noncommercial License, конфликтующий с входным SPDX Apache-2.0; для этого отчёта authoritative считается входной слой Apache-2.0, но перед коммерческим использованием нужно вручную проверить LICENSE, README и историю license changes.

Коммерческий потенциал

ПОТЕНЦИАЛ · СРЕДНИЙ

Заработать на Cybermes можно, но не как на ещё одном open-source pentest scanner; наиболее реалистичный путь — managed или on-prem AI-pentest workflow с безопасным MCP gateway, curated validation playbooks, отчётностью, командными функциями и юридически безопасным authorization layer.

Спрос и рынок

Спрос высокий: vulnerability management / exposure management оценивается в десятки миллиардов долларов, DAST — в несколько миллиардов с двузначным ростом, а PTaaS/agentic pentesting уже продаётся по ценам от сотен до тысяч долларов за assessment. Для Cybermes самый достижимый initial market — AI-assisted pentest/recon/reporting для small security teams и independent consultants; оценка TAM в сотни миллионов — низкие миллиарды долларов является аналитическим допущением без отдельного подтверждённого источника.

Ров / защищённость

Сейчас ров слабый: обёртка над nuclei, sqlmap, ffuf, katana и prompt library без уникальной экспертизы легко копируются. Потенциальный ров может появиться через curated knowledge base, validation playbooks, anonymized scan telemetry, false-positive patterns, безопасный MCP policy layer, workflow-интеграции, benchmarks и reputation.

Модели монетизации
  • Managed AI Pentest Reports за automated web/API assessment для SMB.
  • On-prem Enterprise Edition с RBAC, SSO/SAML, audit logs, scan approvals, asset ownership verification, policy engine и интеграциями.
  • Paid curated playbooks / validation packs для API security, cloud misconfigs, auth/business logic и CVE exploit validation.
  • Security consultant productivity tool: local desktop/CLI pro version, report templates, workspace manager и scope validator.
  • MCP Security Gateway с permissions, allowlist, logging, sandbox и target scoping для enterprise.
  • Enterprise support / deployment: Docker/on-prem hardening, private template curation, SOC2-ready logs и support SLA.
Что нужно, чтобы сделать продукт
  • Проверяемые benchmarks: recall/precision, false-positive rate, benchmark targets, comparison с ZAP/Nuclei/Strix/Burp.
  • Безопасная policy-модель: scope enforcement, proof of authorization, rate limits и non-destructive mode.
  • Web UI, dashboard и team collaboration.
  • RBAC, SSO и audit trails.
  • Secrets handling, vault integration и BYOK для LLM providers.
  • Интеграции с Jira, Linear, GitHub Issues, GitLab, Slack и ServiceNow.
  • Reproducible report format, vulnerability lifecycle и retesting.
  • Supply-chain/license audit third-party knowledge bases и внешних инструментов.
  • Чёткий positioning: AI bug bounty assistant vs enterprise DAST vs MCP offensive toolbox.
  • Trust layer: signed releases, SBOM, security policy, responsible disclosure и hardened sandbox.
⚖ ЛИЦЕНЗИЯ · МОЖНО ЛИ КОММЕРЦИАЛИЗИРОВАТЬ
По входному SPDX: Apache-2.0 — коммерческое использование разрешено. Можно использовать, модифицировать, распространять и встраивать в закрытый коммерческий продукт при соблюдении условий Apache-2.0: сохранить copyright/license notices, учесть NOTICE-файл, не нарушать trademark и patent terms. Главные оговорки: проверить лицензии third-party datasets/tools, особенно если они bundled, а не просто invoked as external tools; вручную проверить актуальный LICENSE в конкретном commit/tag из-за зафиксированного в анализе конфликта с веб-текстом про PolyForm Noncommercial.
Риски и подводные камни
ВЫСОКИЙЮР. СЕРАЯ ЗОНА
Autonomous offensive agent может использоваться вне authorization; для SaaS это abuse, law enforcement, cloud provider bans и reputational risk.
ВЫСОКИЙПРОЧЕЕ
Product trust / safety risk: claim zero false-positive и exploit validation без публичных benchmarks могут создать ложное доверие; небезопасный scan может нарушить availability target-систем.
ВЫСОКИЙКОНКУРЕНЦИЯ
Strix, ProjectDiscovery, Burp, Invicti, Cobalt, Rapid7, Tenable и Qualys уже заняли mindshare и бюджеты.
ВЫСОКИЙЛИЦЕНЗИЯ
Main license по входу Apache-2.0, но нужно проверить third-party datasets/tools и конфликтующий веб-текст про noncommercial license.
ВЫСОКИЙПРОЧЕЕ
Supply-chain / security risk: очень молодой repo, npm/MCP install path, security tooling с shell/tool execution; нужны signed releases, reproducible builds и SBOM.
ВЫСОКИЙЗАВИСИМОСТЬ ОТ АВТОРА
Owner individual, verified=False, 4 contributors; enterprise-покупатели будут осторожны из-за bus-factor и trust risk.
СРЕДНИЙПРОЧЕЕ
Unit economics risk: LLM orchestration, Playwright/browser runs, recon tooling, sandboxing и proxy infrastructure могут быть дорогими при fixed-price scans.
СРЕДНИЙПРОЧЕЕ
Policy / platform dependency risk: LLM provider safety policies и MCP-клиенты могут менять поведение; offensive tooling может блокироваться.
СРЕДНИЙПРОЧЕЕ
Go-to-market risk: bug bounty hunters любят free tools, а enterprise хочет compliance, support и auditability; нужен чёткий ICP.

Достоверность разбора

УВЕРЕННОСТЬ · СРЕДНЯЯgpt-5.5 · 2026-08-26 · ОКНО 1D
Оговорки / что не проверено
  • Звёзды, форки, дата создания, релиз, license SPDX, topics, contributors и другие GitHub-факты по Cybermes взяты из входной воронки и слоя A без перепроверки.
  • README Cybermes был обрезан до 12000 символов; возможны детали, не попавшие в анализ.
  • По Cybermes не подтверждены paid cloud, paid support, enterprise edition, GitHub Sponsors или pricing; вывод о некоммерциализации основан на предоставленных данных и собранных следах.
  • Зафиксирован конфликт: входной слой даёт Apache-2.0, а в собранном анализе упомянут веб-след с PolyForm Noncommercial License; актуальный LICENSE в конкретном commit/tag не перепроверялся в этой задаче.
  • Числа stars для OSS-аналогов взяты из уже собранного анализа и могли быть из GitHub-страниц, org pages или сниппетов; они не перепроверялись и могут быстро устаревать.
  • Для OWASP/Nettacker число звёзд не было подтверждено, поэтому указано null.
  • Некоторые коммерческие цены и масштабы подтверждены одним vendor/SEC источником, а не двумя независимыми источниками; confidence поэтому не high.
  • Оценка TAM для узкого initial market Cybermes — аналитическое допущение без отдельного подтверждённого источника.
  • Оценки demand/capture/access являются аналитическим выводом по собранным данным, а не внешне подтверждёнными метриками.
  • Юридический вывод по Apache-2.0 является общим анализом лицензии, не юридической консультацией; нужен legal review third-party компонентов и bundled knowledge sources.
  • Claims Cybermes о zero-false-positive, 200+ playbooks, sub-50ms knowledge search и validation gate взяты из README; независимые benchmarks не подтверждены.
  • Масштаб Intruder, Detectify, Sn1per, Bugcrowd, HackerOne и Cobalt в части некоторых claims опирается на vendor pages или press releases, а не на независимый аудит.
ИСТОЧНИКИ (33)

Why This Is A Finding

Zyrexnn/Cybermes собрал 724 звёзд за окно, тогда как у автора всего 52 подписчиков — эффективная аудитория ≈ 132. Это даёт surprise-индекс 0.14 (звёзды относительно охвата автора, а не в абсолюте). Удержание форков 60.5% и 0 внешних контрибьюторов отделяют реальный инструмент от разовой вспышки. Акселерация отрицательная — внимание остывает после пика.

METRICS IN CONTEXT

MEDIAN ACROSS ALL 9680 FINDINGS · Δ vs MEDIAN · PERCENTILE = SHARE RANKED BELOW
METRICVALUEMEDIANΔ MEDPERCENTILE
SCORE0.220.00+0.22ABOVE 100%
VELOCITY24.133.77+20.37ABOVE 91%
RETENTION13.3%25.5%-12.2 PPABOVE 26%
FORKS137118+19ABOVE 54%
SURPRISE0.140.01+0.13ABOVE 99%