
apex v2.3.0-canary.52dcca8a
Pruebas de seguridad ofensiva impulsadas por IA mediante agentes autónomos, directamente en tu terminal.
Pensar Apex
Pruebas de penetración impulsadas por IA mediante agentes autónomos — directamente en tu terminal. Ejecuta pentests de caja negra y caja blanca que exploran, razonan y descubren vulnerabilidades reales.
¿Quieres ejecutarlo desde la nube o integrarlo con tu CI/CD? Consulta Pensar Console.
Casos de uso
Desarrolladores
- Ejecuta
/pentestantes de fusionar un PR — detecta vulnerabilidades con la misma naturalidad que ejecutar pruebas - Obtén hallazgos accionables con puntuaciones de severidad, evidencia y correcciones sugeridas — sin necesidad de conocimientos de seguridad
- Intégralo en CI/CD mediante comandos CLI headless o Pensar Console
Ingenieros de seguridad
- Despliega pruebas de enjambre impulsadas por agentes en grandes superficies de ataque
- Usa el modo
/operatorpara investigación manual, encadenamiento de exploits y validación - Automatiza flujos de trabajo de pruebas repetitivas con memoria persistente que se acumula entre compromisos
- Escala entre equipos y proyectos a través de Pensar Console
Instalación
| Método | Comando |
|---|---|
| Instalación rápida (macOS/Linux) | curl -fsSL https://pensarai.com/install.sh | bash |
| Homebrew | brew tap pensarai/tap && brew install apex |
| npm | npm install -g @pensar/apex |
| Windows (PowerShell) | irm https://www.pensarai.com/apex.ps1 | iex |
Uso
Abre la TUI de Apex:
pensar
CLI headless
Ejecuta pentests sin la TUI para scripting, CI o integración con evalgate:
# Basic pentest
pensar pentest --target https://example.com
# With extended thinking and task-driven mode
pensar pentest --target https://example.com --extended-thinking --task-driven
# Whitebox (with source code access)
pensar pentest --target https://example.com --cwd ./my-app
# Targeted pentest with specific objectives
pensar targeted-pentest --target https://example.com --objective "Test authentication bypass"
| Flag | Comando | Descripción |
|---|---|---|
--target <url> | pentest, targeted-pentest | URL objetivo (obligatorio) |
--cwd <path> | pentest | Ruta del código fuente para el modo caja blanca |
--mode <mode> | pentest | exfil para pivoting y extracción de flags |
--model <model> | pentest, targeted-pentest | Modelo de IA (por defecto: seleccionado automáticamente) |
--extended-thinking | pentest | Habilita el razonamiento extendido para modelos compatibles |
--task-driven | pentest | Habilita la arquitectura basada en tareas (experimental) |
--prompt <text|@file> | pentest | Guía personalizada para el agente |
--threat-model <text|@file> | pentest | Modelo de amenazas para guiar las pruebas |
--objective <text> | targeted-pentest | Objetivo de las pruebas (repetible) |
Inferencia con Hoonify
Conecta Hoonify en /providers o configura HOONIFY_API_KEY, luego selecciona un
modelo descubierto en /models. Los comandos headless aceptan
--model-provider hoonify --model <catalog-model-id>. Consulta
configuración de Hoonify para el descubrimiento de modelos, presupuestos de tokens y comprobaciones en vivo.
Endpoints de inferencia personalizados
Integra un endpoint compatible con OpenAI y un token bearer mediante la configuración
customProviders o la variable de entorno del worker APEX_CUSTOM_PROVIDERS. Selecciónalo
con --model-provider <id> --model <model>, o elige sus modelos declarados en el
selector /models del operador. Consulta configuración de inferencia personalizada
para ajustes de GLM, configuración de trabajos headless y una prueba de conexión en vivo.
Registro de logs
Apex enruta el registro de diagnóstico/operativo a través de un logger estructurado centralizado
(src/core/logger). Escribe JSON de una línea en stderr cuando la salida no es una TTY — manteniéndolo
separado del stdout del programa y fácil de enviar a un pipeline de logs (p. ej. CloudWatch) —
y una salida bonita y coloreada en una terminal interactiva. La salida CLI/TUI orientada al usuario permanece en
stdout.
Establece el nivel (de mayor a menor verbosidad: debug < info < warn < error, por defecto info):
pensar pentest --target https://example.com --log-level debug # or --verbose / --quiet
PENSAR_LOG_LEVEL=debug pensar ... # via environment
PENSAR_DEBUG=1 pensar ... # back-compat alias for debug
Orden de resolución: flag CLI → PENSAR_LOG_LEVEL → PENSAR_DEBUG → por defecto info.
PENSAR_LOG_FORMAT=json|pretty fuerza el formato de salida. Cuando Apex se ejecuta como agente gestionado,
PENSAR_LOG_LEVEL es proporcionado por el entorno del host.
Trazabilidad con W&B Weave
Envía trazas de agente a nivel de paso a Weights & Biases Weave para análisis y ajuste fino:
export WANDB_API_KEY=your-key
export WANDB_ENTITY=your-entity
# WANDB_PROJECT defaults to "apex-traces"
pensar pentest --target https://example.com
Las trazas incluyen pasos de razonamiento, llamadas a herramientas, uso de tokens y puntos de control de estado. Cuando no se configuran las credenciales, la trazabilidad se desactiva silenciosamente.
OpenTelemetry (Observabilidad)
Apex emite spans de OpenTelemetry para ejecuciones de agentes, llamadas a LLM y ejecuciones de herramientas a través de @opentelemetry/api. Los spans son no-ops a menos que tu proceso registre un SDK de OpenTelemetry como proveedor de tracer global; Apex no incluye ningún SDK.
Registra un SDK antes de importar código de Apex:
- Sentry: instala
@sentry/node≥ 9.27 y añadeSentry.vercelAIIntegration()a tus integraciones deSentry.init. - Cualquier backend OTel (Honeycomb, Tempo, Datadog, etc.): registra
@opentelemetry/sdk-nodecon un exportador OTLP.