KI-gesteuerter Penetration-Testing-Agent, der sich mit einer Kali-Box verbindet, autonom Sicherheitstools ausführt, Ergebnisse analysiert und browserbasierte Workflows durchläuft.
Ein quelloffener, KI-gesteuerter Penetration-Testing-Agent. Verbindet sich mit einer Kali-Angriffsbox, führt Tools autonom aus, analysiert Ergebnisse und iteriert. Du beschreibst das Ziel. Er erledigt den Rest.
Gebaut für reale Engagements, boot2root-Boxen und CTFs.
Pentest Copilot führt einen Auth-Bypass in OWASP Juice Shop durch:
Auf YouTube ansehen
.ovpn/.conf-Bundles mit referenzierten Zertifikaten, Schlüsseln oder Anmeldedaten hoch und verbinde/trenne dich über den Browser. Mehrere gleichzeitige Verbindungen werden unterstützt.git clone https://github.com/bugbasesecurity/pentest-copilot.git
cd pentest-copilot
./run.sh start
Öffne http://localhost:3000, registriere dich und starte eine Sitzung.
run.sh wartet, bis Frontend, Backend, MongoDB und Redis bereit sind, bevor
der Erfolg gemeldet wird. Wenn der Start fehlschlägt, werden der betroffene
Container-Status und die letzten Logs ausgegeben. Konfiguriere und weise ein
Modell unter Settings -> Models nach dem ersten Start zu.
Unter Windows führe Pentest Copilot in WSL2 mit aktivierter WSL-Integration von
Docker Desktop aus. Native PowerShell- und Windows-SSH-Work-Hosts werden nicht
unterstützt, da Workspace-Befehle eine POSIX-Shell erfordern. Für zuverlässige
Dateiberechtigungen und Leistung klone das Repository in das WSL-Dateisystem,
nicht unter /mnt/c.
Settings -> Models erkennt authentifizierte Codex- und Claude Code CLIs. Authentifiziere dich einmalig auf dem Rechner, der die CLI ausführt:
codex login
claude auth login
Wähle dann Use Codex oder Use Claude Code. Die offizielle CLI übernimmt Login, Aktualisierung und die Verwaltung der Abonnement-Berechtigung; Pentest Copilot kopiert oder spielt keine OAuth-Token erneut ab. Abonnement-Transporte erhalten denselben Gesprächsverlauf und dieselben Funktionsschemata wie API-Anbieter und geben denselben Assistant-/Tool-Call-Vertrag zurück, sodass Pentest Copilot weiterhin Tools ausführt und Zustimmungsprüfungen durchführt.
Das Docker-Backend enthält die Linux Codex CLI und bindet nur die dateibasierte
~/.codex/auth.json des Hosts ein, entsprechend dem dokumentierten
Headless-/Docker-Login-Transfer-Ablauf von Codex. Setze CODEX_AUTH_FILE vor
docker compose up, wenn sich deine Anmeldedatendatei an einem anderen Ort
befindet. Die CLI kann diese Datei während der normalen Nutzung aktualisieren;
committe oder teile sie niemals. Nur im Host-Keychain gespeicherte
Anmeldedaten und Claude Code bleiben nur im Entwickler-/Host-Modus verfügbar,
bis eine Host-Inferenzbrücke konfiguriert ist. Die Nutzung des
Claude-Abonnements erfolgt über lokale CLI-Steuerung und muss den aktuellen
Bedingungen von Anthropic für Drittanbieterprodukte und Abonnements entsprechen.
Aktuelle erstklassige Modellfamilien umfassen GPT-5.6 Sol/Terra/Luna, Claude Fable/Opus/Sonnet 5 und Kimi K3 (direkte Moonshot-API oder OpenRouter).