Volver a actualizaciones
Nuevo releaseAug 20, 2026

apex v2.3.0-canary.52dcca8a

Pruebas de seguridad ofensiva impulsadas por IA mediante agentes autónomos, directamente en tu terminal.

Compartir

Pensar Apex

Pruebas de penetración impulsadas por IA mediante agentes autónomos — directamente en tu terminal. Ejecuta pentests de caja negra y caja blanca que exploran, razonan y descubren vulnerabilidades reales.

¿Quieres ejecutarlo desde la nube o integrarlo con tu CI/CD? Consulta Pensar Console.

npm version npm prerelease version Apache 2.0 License Documentation Discord

Casos de uso

Desarrolladores

  • Ejecuta /pentest antes de fusionar un PR — detecta vulnerabilidades con la misma naturalidad que ejecutar pruebas
  • Obtén hallazgos accionables con puntuaciones de severidad, evidencia y correcciones sugeridas — sin necesidad de conocimientos de seguridad
  • Intégralo en CI/CD mediante comandos CLI headless o Pensar Console

Ingenieros de seguridad

  • Despliega pruebas de enjambre impulsadas por agentes en grandes superficies de ataque
  • Usa el modo /operator para investigación manual, encadenamiento de exploits y validación
  • Automatiza flujos de trabajo de pruebas repetitivas con memoria persistente que se acumula entre compromisos
  • Escala entre equipos y proyectos a través de Pensar Console

Instalación

MétodoComando
Instalación rápida (macOS/Linux)curl -fsSL https://pensarai.com/install.sh | bash
Homebrewbrew tap pensarai/tap && brew install apex
npmnpm install -g @pensar/apex
Windows (PowerShell)irm https://www.pensarai.com/apex.ps1 | iex

Uso

Abre la TUI de Apex:

pensar

CLI headless

Ejecuta pentests sin la TUI para scripting, CI o integración con evalgate:

# Basic pentest
pensar pentest --target https://example.com

# With extended thinking and task-driven mode
pensar pentest --target https://example.com --extended-thinking --task-driven

# Whitebox (with source code access)
pensar pentest --target https://example.com --cwd ./my-app

# Targeted pentest with specific objectives
pensar targeted-pentest --target https://example.com --objective "Test authentication bypass"
FlagComandoDescripción
--target <url>pentest, targeted-pentestURL objetivo (obligatorio)
--cwd <path>pentestRuta del código fuente para el modo caja blanca
--mode <mode>pentestexfil para pivoting y extracción de flags
--model <model>pentest, targeted-pentestModelo de IA (por defecto: seleccionado automáticamente)
--extended-thinkingpentestHabilita el razonamiento extendido para modelos compatibles
--task-drivenpentestHabilita la arquitectura basada en tareas (experimental)
--prompt <text|@file>pentestGuía personalizada para el agente
--threat-model <text|@file>pentestModelo de amenazas para guiar las pruebas
--objective <text>targeted-pentestObjetivo de las pruebas (repetible)

Inferencia con Hoonify

Conecta Hoonify en /providers o configura HOONIFY_API_KEY, luego selecciona un modelo descubierto en /models. Los comandos headless aceptan --model-provider hoonify --model <catalog-model-id>. Consulta configuración de Hoonify para el descubrimiento de modelos, presupuestos de tokens y comprobaciones en vivo.

Endpoints de inferencia personalizados

Integra un endpoint compatible con OpenAI y un token bearer mediante la configuración customProviders o la variable de entorno del worker APEX_CUSTOM_PROVIDERS. Selecciónalo con --model-provider <id> --model <model>, o elige sus modelos declarados en el selector /models del operador. Consulta configuración de inferencia personalizada para ajustes de GLM, configuración de trabajos headless y una prueba de conexión en vivo.

Registro de logs

Apex enruta el registro de diagnóstico/operativo a través de un logger estructurado centralizado (src/core/logger). Escribe JSON de una línea en stderr cuando la salida no es una TTY — manteniéndolo separado del stdout del programa y fácil de enviar a un pipeline de logs (p. ej. CloudWatch) — y una salida bonita y coloreada en una terminal interactiva. La salida CLI/TUI orientada al usuario permanece en stdout.

Establece el nivel (de mayor a menor verbosidad: debug < info < warn < error, por defecto info):

pensar pentest --target https://example.com --log-level debug   # or --verbose / --quiet
PENSAR_LOG_LEVEL=debug pensar ...                                # via environment
PENSAR_DEBUG=1 pensar ...                                        # back-compat alias for debug

Orden de resolución: flag CLI → PENSAR_LOG_LEVEL → PENSAR_DEBUG → por defecto info. PENSAR_LOG_FORMAT=json|pretty fuerza el formato de salida. Cuando Apex se ejecuta como agente gestionado, PENSAR_LOG_LEVEL es proporcionado por el entorno del host.

Trazabilidad con W&B Weave

Envía trazas de agente a nivel de paso a Weights & Biases Weave para análisis y ajuste fino:

export WANDB_API_KEY=your-key
export WANDB_ENTITY=your-entity
# WANDB_PROJECT defaults to "apex-traces"
pensar pentest --target https://example.com

Las trazas incluyen pasos de razonamiento, llamadas a herramientas, uso de tokens y puntos de control de estado. Cuando no se configuran las credenciales, la trazabilidad se desactiva silenciosamente.

OpenTelemetry (Observabilidad)

Apex emite spans de OpenTelemetry para ejecuciones de agentes, llamadas a LLM y ejecuciones de herramientas a través de @opentelemetry/api. Los spans son no-ops a menos que tu proceso registre un SDK de OpenTelemetry como proveedor de tracer global; Apex no incluye ningún SDK.

Registra un SDK antes de importar código de Apex:

  • Sentry: instala @sentry/node ≥ 9.27 y añade Sentry.vercelAIIntegration() a tus integraciones de Sentry.init.
  • Cualquier backend OTel (Honeycomb, Tempo, Datadog, etc.): registra @opentelemetry/sdk-node con un exportador OTLP.

Categorías