
apex v2.3.0-canary.52dcca8a
KI-gestützte offensive Sicherheitstests mit autonomen Agenten, direkt in deinem Terminal.
Pensar Apex
KI-gestützte Penetrationstests mit autonomen Agenten – direkt in deinem Terminal. Führe Blackbox- und Whitebox-Pentests durch, die erkunden, schlussfolgern und echte Schwachstellen aufdecken.
Möchtest du es aus der Cloud ausführen oder in deine CI/CD integrieren? Siehe Pensar Console.
Anwendungsfälle
Entwickler
- Führe
/pentestvor dem Mergen eines PR aus – entdecke Schwachstellen so selbstverständlich wie beim Ausführen von Tests - Erhalte umsetzbare Ergebnisse mit Schweregraden, Belegen und Lösungsvorschlägen – ohne Sicherheitskenntnisse
- Integriere es über Headless-CLI-Befehle oder Pensar Console in CI/CD
Sicherheitsingenieure
- Setze agentengesteuertes Schwarm-Testing über große Angriffsflächen hinweg ein
- Nutze den
/operator-Modus für manuelle Untersuchungen, Exploit-Verkettung und Validierung - Automatisiere wiederkehrende Test-Workflows mit persistentem Speicher, der sich über Einsätze hinweg ansammelt
- Skaliere über Teams und Projekte hinweg mit Pensar Console
Installation
| Methode | Befehl |
|---|---|
| Schnellinstallation (macOS/Linux) | curl -fsSL https://pensarai.com/install.sh | bash |
| Homebrew | brew tap pensarai/tap && brew install apex |
| npm | npm install -g @pensar/apex |
| Windows (PowerShell) | irm https://www.pensarai.com/apex.ps1 | iex |
Verwendung
Öffne die Apex-TUI:
pensar
Headless-CLI
Führe Pentests ohne TUI für Skripting, CI- oder Evalgate-Integration aus:
# Basic pentest
pensar pentest --target https://example.com
# With extended thinking and task-driven mode
pensar pentest --target https://example.com --extended-thinking --task-driven
# Whitebox (with source code access)
pensar pentest --target https://example.com --cwd ./my-app
# Targeted pentest with specific objectives
pensar targeted-pentest --target https://example.com --objective "Test authentication bypass"
| Flag | Befehl | Beschreibung |
|---|---|---|
--target <url> | pentest, targeted-pentest | Ziel-URL (erforderlich) |
--cwd <path> | pentest | Quellcode-Pfad für den Whitebox-Modus |
--mode <mode> | pentest | exfil für Pivotierung und Flag-Extraktion |
--model <model> | pentest, targeted-pentest | KI-Modell (Standard: automatisch gewählt) |
--extended-thinking | pentest | Erweitertes Denken für unterstützte Modelle aktivieren |
--task-driven | pentest | Taskgesteuerte Architektur aktivieren (experimentell) |
--prompt <text|@file> | pentest | Benutzerdefinierte Anleitung für den Agenten |
--threat-model <text|@file> | pentest | Bedrohungsmodell zur Steuerung der Tests |
--objective <text> | targeted-pentest | Testziel (wiederholbar) |
Logging
Apex leitet Diagnose-/Betriebsprotokolle über einen zentralisierten strukturierten Logger
(src/core/logger). Er schreibt einzeiliges JSON nach stderr, wenn die Ausgabe kein TTY ist –
getrennt von der Standardausgabe des Programms und einfach an eine Log-Pipeline (z. B. CloudWatch)
weiterzuleiten – und hübsche, farbige Ausgabe in einem interaktiven Terminal. Benutzerorientierte
CLI-/TUI-Ausgaben bleiben auf stdout.
Lege den Level fest (meiste → wenigste Ausführlichkeit: debug < info < warn < error, Standard info):
pensar pentest --target https://example.com --log-level debug # or --verbose / --quiet
PENSAR_LOG_LEVEL=debug pensar ... # via environment
PENSAR_DEBUG=1 pensar ... # back-compat alias for debug
Auflösungsreihenfolge: CLI-Flag → PENSAR_LOG_LEVEL → PENSAR_DEBUG → Standard info.
PENSAR_LOG_FORMAT=json|pretty erzwingt das Ausgabeformat. Wenn Apex als verwalteter Agent läuft,
wird PENSAR_LOG_LEVEL von der Host-Umgebung bereitgestellt.
W&B Weave Tracing
Streame Agententraces auf Schritt-Ebene an Weights & Biases Weave zur Analyse und Feinabstimmung:
export WANDB_API_KEY=your-key
export WANDB_ENTITY=your-entity
# WANDB_PROJECT defaults to "apex-traces"
pensar pentest --target https://example.com
Traces umfassen Denkschritte, Tool-Aufrufe, Token-Nutzung und Zustandsprüfpunkte. Wenn keine Anmeldedaten gesetzt sind, wird das Tracing stillschweigend deaktiviert.
OpenTelemetry (Observability)
Apex emittiert OpenTelemetry-Spans für Agentenläufe, LLM-Aufrufe und Tool-Ausführungen über @opentelemetry/api. Spans sind No-ops, es sei denn, dein Prozess registriert ein OpenTelemetry-SDK als globalen Tracer-Provider; Apex enthält kein SDK.
Registriere ein SDK, bevor du Apex-Code importierst:
- Sentry: Installiere
@sentry/node≥ 9.27 und fügeSentry.vercelAIIntegration()zu deinenSentry.init-Integrationen hinzu. - Beliebiges OTel-Backend (Honeycomb, Tempo, Datadog usw.): Registriere
@opentelemetry/sdk-nodemit einem OTLP-Exporter.
Spans folgen den OTel-GenAI-Semantikkonventionen. Standardmäßig wird nur die Span-Form (Modell, Token-Anzahl, Latenz, Tool-Namen) erfasst; setze AI_TRACE_RECORD_PAYLOADS=true, um auch Prompts, Tool-I/O und Ausgaben aufzuzeichnen.
Kali-Linux-Container (optional)
Führe Apex für beste Leistung im enthaltenen Kali-Linux-Container mit vorkonfigurierten Pentest-Tools aus:
cd container
cp env.example .env # add your API keys
docker compose up --build -d
docker compose exec kali-apex bash
Führe im Container aus:
pensar
⚠️ Verantwortungsvolle Nutzung
Dieses Repository enthält ausschließlich Tools für autorisierte Sicherheitstests. Bitte lies und stimme vor der Nutzung der Erklärung zur verantwortungsvollen Nutzung zu.