Zurück zu den Updates
New releaseAug 27, 2026

apex v2.4.0-canary.d5c18874

KI-gestützte offensive Sicherheitstests mit autonomen Agenten, direkt in deinem Terminal.

Teilen

Pensar Apex

KI-gestütztes Penetrationstesting mit autonomen Agenten — direkt in deinem Terminal. Führe Blackbox- und Whitebox-Pentests durch, die erkunden, Schlussfolgerungen ziehen und echte Schwachstellen aufdecken.

Möchtest du es aus der Cloud ausführen oder in deine CI/CD integrieren? Siehe Pensar Console.

npm version npm prerelease version Apache 2.0 License Documentation Discord

Anwendungsfälle

Entwickler

  • Führe /pentest vor dem Mergen eines PRs aus — erkenne Schwachstellen so selbstverständlich wie das Ausführen von Tests
  • Erhalte umsetzbare Ergebnisse mit Schweregradbewertungen, Belegen und vorgeschlagenen Korrekturen — kein Sicherheitshintergrund erforderlich
  • Integriere es über Headless-CLI-Befehle oder Pensar Console in CI/CD

Sicherheitsingenieure

  • Setze agentengesteuertes Swarm-Testing über große Angriffsflächen hinweg ein
  • Nutze den /operator-Modus für manuelle Untersuchungen, Exploit-Verkettung und Validierung
  • Automatisiere repetitive Testing-Workflows mit persistentem Gedächtnis, das sich über Einsätze hinweg ansammelt
  • Skaliere über Teams und Projekte hinweg durch Pensar Console

Installation

MethodeBefehl
Schnellinstallation (macOS/Linux)curl -fsSL https://pensarai.com/install.sh | bash
Homebrewbrew tap pensarai/tap && brew install apex
npmnpm install -g @pensar/apex
Windows (PowerShell)irm https://www.pensarai.com/apex.ps1 | iex

Verwendung

Öffne die Apex TUI:

pensar

Headless-CLI

Führe Pentests ohne die TUI für Skripting, CI oder evalgate-Integration aus:

# Basic pentest
pensar pentest --target https://example.com

# With extended thinking and task-driven mode
pensar pentest --target https://example.com --extended-thinking --task-driven

# Whitebox (with source code access)
pensar pentest --target https://example.com --cwd ./my-app

# Targeted pentest with specific objectives
pensar targeted-pentest --target https://example.com --objective "Test authentication bypass"
FlagBefehlBeschreibung
--target <url>pentest, targeted-pentestZiel-URL (erforderlich)
--cwd <path>pentestQuellcodepfad für den Whitebox-Modus
--mode <mode>pentestexfil für Pivoting und Flag-Extraktion
--model <model>pentest, targeted-pentestKI-Modell (Standard: automatisch ausgewählt)
--extended-thinkingpentestErweitertes Denken für unterstützte Modelle aktivieren
--task-drivenpentestAufgabengetriebene Architektur aktivieren (experimentell)
--prompt <text|@file>pentestBenutzerdefinierte Anleitung für den Agenten
--threat-model <text|@file>pentestBedrohungsmodell zur Steuerung des Testings
--objective <text>targeted-pentestTestziel (wiederholbar)

Hoonify-Inferenz

Verbinde Hoonify in /providers oder setze HOONIFY_API_KEY und wähle dann ein entdecktes Modell in /models aus. Headless-Befehle akzeptieren --model-provider hoonify --model <catalog-model-id>. Siehe Hoonify-Einrichtung für Modellentdeckung, Token-Budgets und Live-Checks.

Benutzerdefinierte Inferenz-Endpunkte

Bringe einen OpenAI-kompatiblen Endpunkt und Bearer-Token über die customProviders- Konfiguration oder die Worker-Umgebungsvariable APEX_CUSTOM_PROVIDERS mit. Wähle ihn mit --model-provider <id> --model <model> aus oder wähle seine deklarierten Modelle im /models-Picker des Operators. Siehe Einrichtung benutzerdefinierter Inferenz für GLM-Einstellungen, Headless-Job-Konfiguration und einen Live-Verbindungstest.

Protokollierung

Apex leitet diagnostische/operative Protokollierung über einen zentralisierten strukturierten Logger (src/core/logger). Er schreibt einzeiliges JSON nach stderr, wenn die Ausgabe kein TTY ist — wodurch es vom stdout des Programms getrennt und einfach an eine Log-Pipeline (z. B. CloudWatch) weiterleitbar bleibt — und gibt eine hübsche, farbige Ausgabe in einem interaktiven Terminal aus. Benutzerorientierte CLI/TUI-Ausgabe bleibt auf stdout.

Lege den Level fest (am ausführlichsten → am wenigsten ausführlich: debug < info < warn < error, Standard info):

pensar pentest --target https://example.com --log-level debug   # or --verbose / --quiet
PENSAR_LOG_LEVEL=debug pensar ...                                # via environment
PENSAR_DEBUG=1 pensar ...                                        # back-compat alias for debug

Auflösungsreihenfolge: CLI-Flag → PENSAR_LOG_LEVEL → PENSAR_DEBUG → Standard info. PENSAR_LOG_FORMAT=json|pretty erzwingt das Ausgabeformat. Wenn Apex als verwalteter Agent läuft, wird PENSAR_LOG_LEVEL von der Host-Umgebung bereitgestellt.

W&B Weave Tracing

Streame Agenten-Traces auf Schritt-Ebene an Weights & Biases Weave zur Analyse und Feinabstimmung:

export WANDB_API_KEY=your-key
export WANDB_ENTITY=your-entity
# WANDB_PROJECT defaults to "apex-traces"
pensar pentest --target https://example.com

Traces umfassen Argumentationsschritte, Tool-Aufrufe, Token-Nutzung und State-Checkpoints. Wenn keine Anmeldedaten gesetzt sind, wird Tracing stillschweigend deaktiviert.

OpenTelemetry (Observability)

Apex gibt OpenTelemetry-Spans für Agentenläufe, LLM-Aufrufe und Tool-Ausführungen über @opentelemetry/api aus. Spans sind No-Ops, es sei denn, dein Prozess registriert ein OpenTelemetry SDK als globalen Tracer-Provider; Apex liefert kein SDK mit.

Registriere ein SDK, bevor du Apex-Code importierst:

  • Sentry: installiere @sentry/node ≥ 9.27 und füge Sentry.vercelAIIntegration() zu deinen Sentry.init-Integrationen hinzu.
  • Jedes OTel-Backend (Honeycomb, Tempo, Datadog usw.): registriere @opentelemetry/sdk-node mit einem OTLP-Exporter.

Kategorien