Yak Project

广泛使用的开源网络安全基础设施

Powered by CDSL-Yaklang - 万径安全旗下为网络安全而生的编程语言

Yak Project 是以 Yaklang 安全编程语言为核心的开源网络安全基础设施,提供 Yakit 安全工作台、IRify 静态分析与 Memfit AI,覆盖渗透测试、代码审计与安全自动化。

★ 7,796 星829 Forks最新版本 v1.4.9-0925100% 开源

查看文档
下载与安装
/ 一体化交互式渗透测试平台 /
安装包 最新版: 1.4.9-0925
MacOS(Intel)184.96 MB
MacOS(Apple Silicon)175.47 MB
Linux176.64 MB
Windows152.72 MB
Linux(Arm64)173 MB
下载旧版
亚信安全奇安信HackingClub米斯特安全云众可信58CTstackE安全嘶吼四叶草安全安全脉搏智联SRC度小满贝壳快手小米无糖信息三叶草c4安全团队
智越星辰
亚信安全奇安信HackingClub米斯特安全云众可信58CTstackE安全嘶吼四叶草安全安全脉搏智联SRC度小满贝壳快手小米无糖信息三叶草c4安全团队
智越星辰
产品能力
Yaklang / Yakit / Memfit / IRify 核心特点与场景
[ 01 / 02 ]Yakit MITM - Web Fuzzer 快速演示
开源项目
我们还维护了一组面向安全研发、AI Agent、代码分析和工程交付的开源项目。
01.
// 2021 年 10 月

Yak 与 Yakit 在 XCon 对外发布

Yak Project 进入公开发展阶段,Yakit 开始为安全工程师提供统一的桌面工作台。

02.
// 2022 年 8 月

YAK 获得 ISC 第十届互联网安全大会创新独角兽沙盒大赛冠军

是国产网络安全编程语言从 0 到 1 的标志性节点。

03.
// 2023 年 1 月

YAKIT 入选北京市新技术新产品(服务)名单

Yakit 的产品化和实际应用进入新的发展阶段。

04.
// 2023 年 5 月

CDSL-YAK 在北京国家会议中心举行开源发布会

核心语言、运行时和安全能力底座面向社区开放,外部开发者可以直接检查源码、提交问题并参与建设。

05.
// 2024 年 4 月

YAK 获得中国工程院 2 位院士科技成果鉴定

YAK 获得中国工程院邬贺铨、吴世忠院士鉴定,具有完全自主知识产权。

06.
// 2024 年 5 月

Yakit V2.0 通过公安部第三研究所检测

Yakit 按照网络安全专用产品和 Web 应用安全检测相关国家标准完成测试。

07.
// 2024 年 5 月

Yakit 入选北京市军民融合重点产品

YAK/Yakit 进入国防军工领域,民用网安产品向军民融合市场延伸的关键一步。

08.
// 2024 年 10 月

《CDSL-YAK 网络安全领域编程语言 — 从入门到实践》出版

由中国工程院吴世忠院士作序。

09.
// 2024 年 11 月

YAK 入选“2023 年度信息通信领域十大科技进展”

Yaklang 的专用编程语言路线进入信息通信领域年度科技进展名单。

10.
// 2025 年 1 月

YAK 获得中国工程院 7 位院士科技成果鉴定

YAK 获得陈左宁、陈志杰、张平、丁文华、黄殿中、张宝东、尼玛扎西 7 位院士“国内外首创、国际先进、国内领先”的鉴定意见。

11.
// 2025 年 4 月

IRify 对外发布

Yak SSA、SyntaxFlow 与 AI 能力形成独立代码审计产品,项目能力从交互式测试扩展到源码安全分析。

12.
// 2025 年 6 月

YAK 获得黑龙江省科技进步二等奖

YAK 支撑电力多场景安全隐患发现关键技术,护航电力网络安全。

13.
// 2025 年 8 月

YAK 获得“创客中国”网安大赛一等奖

YAK 展示了国产安全开发环境的工程能力和应用价值。

14.
// 2025 年 12 月

YAK 获得中国通信学会科学技术进步奖一等奖

Yaklang 与配套开发环境的技术成果和实际应用获得行业科技奖励。

15.
// 2025 年 12 月

YAK 获得北京市首台(套)重大技术装备证书

国内首创、自主可控,填补网络安全领域国家级装备空白。

16.
// 2026 年 3 月

Memfit AI 对外发布

Yaklang、Yakit 及其工具生态进入 Agent 工作流,为安全工程师提供分析、执行和交付支持。

17.
// 2026 年 6 月

《Yakit 实战指南 基础应用与高级开发》出版

由中国工程院方滨兴、云晓春院士作序。

大家都喜
欢用 Yak

了解开发者为何每天都选择 Yak

walkingdone@yaklang.io

yakit的热加载,后面用Memfit觉得他plan模式用dag思路做挺厉害

017@yaklang.io

YakitJs逆向加解密永远滴神!!!

hangyi@yaklang.io

喜欢 Yakit 的插件大全,非常方便

千 鱼@yaklang.io

那还得是yakit标签好用,暴力破解啥的非常舒服,还能按规则提取响应内容,添加脏数据时也很方便。

淡竹叶@yaklang.io

使用ai结合mcp逆向编写热加载的加解密程序,明文查看加密数据流,丝滑

TAI@yaklang.io

1.插件云仓库上传:这个功能真的很实用,能很方便地分类积累自己常用的POC和小工具插件。2. ysoJavahack模块:做Java漏洞测试的时候这个功能太好用了,针对fastjson、JNDI这类漏洞的利用流程做了高度集成。3. fuzztag标签:快速构造fuzz载荷、完成爆破发包都很顺畅,不用再搭配其他工具繁琐配置。整体用下来体验感很好,也真心希望Yakit能越做越好

小哥哥@yaklang.io

非常喜欢Memfit的自动渗透测试功能,对于我们这种一个人的安全团队的甲方企业来说,有了这个就可以自由的对自家的资产进行测试,发现威胁,及时进行处置。立马买书去,必须支持一本。

lcy离@yaklang.io

我个人比较喜欢Yakit/Memfit的易上手,对新手很友好,包括从安装到使用,都是比较便捷的,也希望yakit能越来越好

1900@yaklang.io

web fuzzer配置栏很夯,发包有问题基本上都能从这解决了,数据匹配器用起来很爽。提取有规律的信息很舒服。

玛卡巴卡-24h蹬ai版@yaklang.io

web fuzzer打组合链批量刷洞做的很好,打组合拳0day的时候比burp好,自定义正则也很方便。从大学到现在已经用了4年了,依旧觉得yakit是ui交互做的最好的工具

米奇妙妙屋@yaklang.io

yakit的热加载吹爆!而且界面很简洁,我喜欢这种清晰的ui

🌻是皮皮宋吖@yaklang.io

我最喜欢 Yakit 的流量劫持与自动漏洞扫描功能。在做内网渗透测试的时候,经常遇到大量待测试的业务站点,过去需要手动一个个发包、配置 payload,效率很低。Yakit 可以一键抓取浏览器全部流量,自动对请求做 fuzz 和漏洞检测,XSS、SQL 注入、路径穿越这类常见风险可以快速筛出来。脚本引擎也很实用,把抓包、分析、自定义 POC 复现整合在同一个界面,大大缩短渗透测试的时间。

苟富贵@yaklang.io

必须是热加载与 tun 劫持功能,在做小程序测试超级方便,现已经脱离burpsuite 这些老外的工具,彻底爱上了国产化渗透工具

Guardian@yaklang.io

yakit最大优点就是高效率,如果插件库,插件有提示如何操作就更好了!对于新手简直完爆burp!希望能够上线有关内容。

无名过客@yaklang.io

我觉得可以加一个自动化配置环境的功能,当前有一个痛点是在渗透测试中遇到一些开源系统想本地部署总是报错,在issues中有些问题没完善,需要自己解决,如果AI能帮我自动化处理报错搭建部署环境的话会方便我本地进行漏洞挖掘和测试

Yz0ne@yaklang.io

Yakit希望多一个端口反代的功能。比如本地开启一个端口反代给另一个端口。之后记录所有访问这个端口的流量数据包,并且能拦截修改。使用场景:开启一个端口反代给一个sse的mcp服务。后续ai设置mcp的sse为yakit端口。yakit能实时监控mcp的流量,对mcp服务进行测试。

Chelth@yaklang.io

犹记得2022年,本命年,用yakit内测版测试手工发现了职业生涯中的第一个rce,从此打开了新世界。

阿杰咯@yaklang.io

印象最深,在一次微服务API越权测试中,接口超200个且请求带动态签名。手工构造请求耗时巨大,我直接用Yakit的MITM模块提取token和签名参数为全局变量,再配合Web Fuzzer的内置脚本自动计算签名,批量低权token替换高权接口。半小时配置完成,快速发现3处越权漏洞(含敏感数据泄露),两天干完预估五天的活。

Murphy@yaklang.io

印象最深的一次是用 Yakit 的 MITM 代理 + Web Fuzzer 组合拳,挖出一个订单越权遍历的漏洞。当时在做某电商后台的渗透测试,正常功能点都测完了没发现明显问题。我开了 Yakit 的 MITM 代理挂全局抓包,在浏览订单列表时,注意到一个 /api/order/detail?id=xxxxx 的请求。用 Web Fuzzer 把 id 改成连续数字批量跑了一遍,发现没有任何鉴权校验,直接能遍历到其他商户的订单详情。全靠 Yakit 的被动流量分析 + 可编程 Fuzzer,半小时就定位到了影响面。

小黑是只猫@yaklang.io

印象最深的是:一次业务逻辑漏洞测试里,资产多、时间紧,纯人工分析不仅耗时,还容易漏掉深层问题。刚好 Yakit 当时支持人工与 AI 双测,配合数据包 AI 扫描能力,帮我省去了大量机械性验证时间,最终顺利地完成了测试工作。

Fairy Tail@yaklang.io

印象最深的是处理无回显的漏洞验证场景,利用 Yakit 的综合反连 OOB 能力,不用看页面回显,就能确认命令执行、SQL 盲注这类漏洞是否真实存在,大大降低了盲测的难度,解决了之前手工测试很难复现验证的痛点

天涯寒尽@yaklang.io

很多人印象最深的是用它替代了Burp Suite,解决了内存占用大、英文界面和不兼容的“工具焦虑”。特别是热加载(Hotpatch) 功能,能轻松搞定加解密和签名;以及原生插件系统,无需额外加载,非常省心。

ykc@yaklang.io

安全问题没有绝对的解决范式,但Yak创造了足够的可能性,让我们可以在巨人的肩膀上发挥想象力。其构思的视野和高度值得我们学习与思考。

kio@yaklang.io

Yakit在我心中是一款能够自己改造的安全测试框架,非常适合有一定动手能力的安全从业者利用它去打造属于自己的利刃。

和你@yaklang.io

Yak这个构思能大量减轻安全从业者的环境配置的负担,而且各种插件对于渗透测试工作能够做到很大的优化。祝Yak在国产化安全软件中越做越好。

P0m32Kun@yaklang.io

初次接触Yak是在2021年低,那时群里还没有多少人,伴随着开发者们的努力,不断的收集、整理、添加、修改用户提出的各种问题与需求,官网中各种文档逐步完善,Yakit用起来也越来越顺手,渐渐感受到了这是个有温度的团队。 我开始认为Yakit出现的部分原因是摆脱安全人员使用国外破解软件,但给我印象最深的还是在今年一些紧张的国际形势中。那么多公司带着他们的产品纷纷站队,如果不未雨绸缪,未来的某一天我们会面临相同的境遇。最后希望Yak一如既往的茁壮成长,也希望更多的安全从业者加入国产化的建设中。

18 Xtreme@yaklang.io

首先不得不提一句,Yakit的作者们是真的热情又尽责,有啥问题都能得到解答,特别是V神,与他沟通中学到了很多的东西,其次Yakit的模式真的很不错,服务端和控制台分开让小组渗透更方便,最后祝Yakit越来越好,成为全球最强工具 !

国产大熊猫@yaklang.io

Yakit是一款优秀的国产web渗透工具,从设计之初就让人爱不释手。作为一名发烧使用者,我可以在每一个使用细节充分的感受到:开发团队对于打造一款贴近渗透人员使用舒适度的匠人精神。从web渗透的前期探测、fuzz参数、poc验证等等,yakit就像一位战友陪伴在身边。 Yakit社区活跃,开发团队充分听取各方面建议,不断的迭代产品,我相信会成为web渗透领域人手一份的攻击利器!

CF_HB@yaklang.io

2022了给大家强烈安利一个令我爱不释手的挖洞神器——Yakit。维护的师傅们人又好,技术又强,孜孜不倦地打造新的功能。 Yakit绝对是一个只有你想不到,没有它实现不了的神器。希望Yakit早日替代Burp,这一回我支持国产神器~Yakit

wooluo@yaklang.io

产品设计初衷非常好,作为国产渗透中单兵作业工具,把一些实用的插件加到平台中,并且对使用者开放接口,随时可以增加自己所需的插件或规则,同时贴心的兼容了nuclei的规则,是个不可多得的好工具,代替BurpSuite的不二首选,推荐使用!

Vanilla@yaklang.io

和V1ll4n表哥相识是因为他早期开发的SIEM,将各种安全能力进行融合,作为一名甲方安全从业者,但是对于他提出的高位安全和低位安全的概念很赞同,后来Yakit横空出世,让我看到了之前SIEM概念的延伸,看到了更多的可能性。通过Yak语言完备的生态和兼容性来解决安全能力建设的问题。随着Yakit安全社区的壮大和更多的同行者参与进来,使得Yakit的功能越来越完善,在我看来Yakit是一个没有上限的安全工具,他提供了一个基座,给了安全从业人员自由发挥的空间。最后的最后,V1ll4n这人改Bug贼快,能处。

ttStorm@yaklang.io

选择Yakit的3个理由 1.Yakit颜值超高,简洁的logo,简洁的界面,完美本身就是强大的证明 2.劳模V神还有一众Yakit大佬还有社区大表哥们,高强度更新,1天更新18个版本,任何人手里都没有最新版本,Yakit短时间就从烟花成长为一个丰富完善致命的核武器 3.Yak团队是一个友善、富有活力、具有高度执行力的团队,你可以一直相信Yak

酒零@yaklang.io

渗透工具的底层数据融合是安全工具发展的必然趋势,测试工具可定制化和扩展性是每一个高级渗透工程师的基本需求,优秀的界面交互让一个工具能够快速广泛运用的催化剂。对于实现一个覆盖渗透测试全流程工具,需要全面了解分析渗透测试过程中的各个阶段。 然而,这是一个及其庞大且长期的项目,它们需要: 1、熟悉渗透测试流程和交互设计的coder 2、能无条件支持这个项目的company, 3、时刻响应用户需求和建议的Operation Yaikit项目正是基于这个目的而萌发的,并且拥有着实现这个长期项目的条件,希望大家能够使用它并提出自己的修复和优化建议,让这个项目更完善更优秀。

key@OverSpace@yaklang.io

对于我来说,Yak是一门优秀的融合型语言,它具备极强的安全开发属性,你可以使用它进行高效的安全类脚本、平台、工具的开发;Yak项目方不仅开发了Yak这一门优秀的语言,还很贴心的基于Yak开发了Yakit单兵作战平台提供给安全从业人员使用;Yakit的诞生实际上是完成了某种意义上的“大一统”,将诸多能力集于一身,避免了在不同的工具间来回的切换以及相互间的兼容和适配,虽然它并不是BurpSuite的竞品,但它与BurpSuite有着诸多类似功能,却比BurpSuite更加实用,例如Web Fuzz功能就做了很好的创新,将真正的Fuzz思想带到了Web安全中,也从某一程度来说减少了很多不必要的字典收集工作。 Yak项目方做了一个很大胆的尝试,这是很多人不敢做的,并且会花费大量的人力投入,这让我十分倾佩,同时也给予我很大的鼓舞。相信Yak、Yakit在未来可以走出属于自己的道路,加油,未来可期!

奶权@yaklang.io

Yakit是一款非常好用的网络单兵作战工具,其包含了burpsuite使用最频繁的功能,并在此之上做了自己的创新。其中Web Fuzzer标签功能极大提高了渗透测试人员的上限,使得在渗透测试过程中有更多可能也更加方便。得益于Yakit的基座yaklang的强大实力与和golang相似的语法,用户可以用更简单的代码对mitm进行hook,实现多种多样的插件功能。

sharecast@yaklang.io

Yakit是一款年轻的综合的且具有一线攻防实践经验的平台,将出色的攻击实践经验工程化,为一线的攻防人员提供了很大便利,但UI和细节打磨仍需不断提升,希望Yakit越来越好!

影舞者@yaklang.io

扫描接口很便捷,内置的动态解析Yak脚本也很高级,大哥真猛

TimWhite@yaklang.io

对于Yakit/Yak这个项目,早期我更多的是好奇Yak这个安全脚本语言的具体实现方式, 但是在使用过程中发现,插件化的设计,Yak内置的安全相关函数配合上Yakit的gui,三者相结合是这个项目的亮点。 由于项目发展时间较短,难免存在设计上的bug,但是作者V1ll4n的更新频率高的可怕。

Alex-null@yaklang.io

Yak是目前看到的国内最优秀的安全能力底座,花了很多心思在多源数据异构化上,让安全从业人员能真正专注于解决安全问题上。

六月初七@yaklang.io

总体来说,很喜欢这款工具,可扫描端口,可探测漏洞,还能爆破口令,集成了多种功能,使用方便,大大提高了工作效率。Yakit不对标burp,但是具备了burp的好多功能,将常用的渗透测试的功能集合到一起,一站购齐。师傅们也可以利用Yakit的部分自定义功能打造自己专属的渗透利器。 Yakit做了好多人不敢做的事,也希望Yakit能做到别人做不到事。

小米粥@yaklang.io

在我眼里Yak的意义是远远大于Yakit的,Yakit只不过是Yak对于安全所需场景的功能实现合集而已,从Yakit的开源一直到现在不断的实现更多的安全需求场景的覆盖,能让我清楚地感觉到Yak确实像当初介绍文档中所说的一直再向安全人员们证明Yak确实是安全领域内最适用的语言,也一直让人们期待他真的是可以成为安全的"基座",Yakit目前对我来说最惊艳的其实是反连平台的场景扩展,期间也一直在和v神聊关于oast检测模型更多的扩展面,自己当前也有实现并尝试去做一款类似功能产品。在自己项目实现过程当中也会感觉Yakit关于反连这部分的发展方向与自己所做的是在不断地相互验证,也能体会到做一款让自己和别人都满意的产品是一件多么困难的事情,总的来说,我很期待也很希望Yak未来在安全领域能有更多的安全需求场景的覆盖的实现。

李大壮'@yaklang.io

初次接触Yak就被Yak团队的愿景打动了。作为一门安全领域的脚本语言。Yak集成了常见的安全能力,前段时间测试了一个测试流程,稍加学习,便按照自己的想法快速设计出一套检测流程。作为官方实现的 Yakit 提供了很多实用的工具如mitm,codec专项漏洞检测。Yakit目前还处于快速开发状态,微信社区相当活跃许多有趣的技术和想法也在落地,官方对于bug修复和功能迭代特别快特别快。由衷祝愿 Yak 生态和社区越来越强大,成为安全领域的matlab。

立即体验

不管您是行业用户,还是高校学生,
Yak 永远是您的好伙伴

查看文档