Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
pentest-copilot — Agente de pruebas de penetración impulsado por IA que se conecta a una máquina Kali, ejecuta herramientas de seguridad de forma autónoma, analiza los resultados e itera a través de flujos de trabajo basados en el navegador. | Kitploit
Herramientas/GitHubGitHub/bugbasesecurity/pentest-copilot
Frameworks de Pruebas de PenetraciónReconocimientoProxies Web e InterceptaciónScripting y AutomatizaciónExplotación de Aplicaciones WebCTFPruebas de PenetraciónComando y Control
Aprendizaje y Educación
Red Teaming
Seguridad de IA
GitHubbugbasesecurity/pentest-copilot

pentest-copilot

Agente de pruebas de penetración impulsado por IA que se conecta a una máquina Kali, ejecuta herramientas de seguridad de forma autónoma, analiza los resultados e itera a través de flujos de trabajo basados en el navegador.

Ver RepositorioSitio web
1.5k286115hace 1 mesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Pentest Copilot Banner

Pentest Copilot

GitHub License GitHub Repo stars GitHub forks

Un agente de pruebas de penetración de código abierto impulsado por IA. Se conecta a una caja de ataque Kali, ejecuta herramientas de forma autónoma, analiza los resultados e itera. Tú describes el objetivo. Él hace el resto.

Diseñado para compromisos del mundo real, máquinas boot2root y CTFs.

En Acción

Pentest Copilot realizando un bypass de autenticación en OWASP Juice Shop:

Míralo en YouTube

Historial de Estrellas

Star History Chart

Qué Hace

  • Ejecución agéntica - la IA ejecuta comandos directamente en la caja de ataque, lee la salida, decide los siguientes pasos y repite el ciclo. Hasta 25 iteraciones por turno, sin necesidad de intervención manual.
  • 16 herramientas de agente - bash, scripts de Python, instalación de herramientas, gestión de shells, búsqueda en Google, generación de subagentes, Burp Suite (historial del proxy, Repeater, Intruder, Collaborator) y automatización del navegador.
  • Más de 100 capacidades - registro curado de herramientas de seguridad y paquetes de Python en 7 categorías (red, ingeniería inversa, pwn, criptografía, forense, esteganografía, core). Selecciona lo que necesites y el agente instala el resto.
  • Integración con Burp Suite - visor del historial del proxy, envío de peticiones a Repeater/Intruder, Collaborator para pruebas fuera de banda. Todo accesible para el agente y a través de la interfaz de usuario.
  • Agente de navegador - automatización real del navegador mediante Magnitude. Prueba flujos de inicio de sesión, rellena formularios, interactúa con aplicaciones con mucho JavaScript. Opcionalmente enruta el tráfico a través de Burp. En modo Docker, observa el navegador mediante el stream VNC integrado; en modo desarrollador, el navegador se abre en tu escritorio local.
  • Gestión de VPN - sube paquetes .ovpn/.conf con los certificados, claves o credenciales referenciados y conéctate/desconéctate desde el navegador. Se admiten múltiples conexiones simultáneas.
  • Paralelismo de subagentes - genera agentes en segundo plano para ejecutar tareas de forma concurrente (por ejemplo, fuerza bruta de directorios + enumeración de subdominios al mismo tiempo).
  • Comprobaciones de seguridad - los comandos peligrosos (borrados recursivos, escrituras en dispositivos, fork bombs) requieren aprobación explícita, incluso en modo de ejecución automática.
  • Trae tu propio modelo - OpenAI, Anthropic (clave de API u OAuth), Google, Mistral o cualquier endpoint compatible con OpenAI.
  • Usa tus suscripciones locales existentes - Pentest Copilot puede usar un Codex CLI autenticado en modo Docker o host, y Claude Code en modo host/desarrollador, como proveedores de inferencia normales mientras conserva su propio bucle de herramientas y consentimiento.

Inicio Rápido

git clone https://github.com/bugbasesecurity/pentest-copilot.git
cd pentest-copilot
./run.sh start

Abre http://localhost:3000, regístrate y comienza una sesión.

run.sh espera a que el frontend, el backend, MongoDB y Redis estén listos antes de informar de éxito. Si el arranque falla, imprime el estado de los contenedores afectados y los logs recientes. Configura y asigna un modelo en Settings -> Models tras el primer arranque.

En Windows, ejecuta Pentest Copilot dentro de WSL2 con la integración WSL de Docker Desktop habilitada. Los hosts de trabajo con PowerShell nativo y SSH de Windows no son compatibles porque los comandos del espacio de trabajo requieren un shell POSIX. Para obtener permisos de archivos y rendimiento fiables, clona el repositorio en el sistema de archivos de WSL, no en /mnt/c.

Inferencia con suscripción de Codex y Claude

Settings -> Models detecta los CLI de Codex y Claude Code autenticados. Autentícate una vez en la máquina que ejecuta el CLI:

codex login
claude auth login

Después selecciona Use Codex o Use Claude Code. El CLI oficial se encarga del inicio de sesión, la renovación y la gestión de los derechos de suscripción; Pentest Copilot no copia ni reproduce tokens OAuth. Los transportes de suscripción reciben el mismo historial de conversación y esquemas de funciones que los proveedores de API y devuelven el mismo contrato de llamada a asistente/herramienta, por lo que Pentest Copilot sigue ejecutando herramientas y comprobaciones de consentimiento.

El backend de Docker incluye el CLI de Codex para Linux y monta únicamente el archivo ~/.codex/auth.json basado en archivos del host, siguiendo el flujo documentado de transferencia de inicio de sesión headless/Docker de Codex. Establece CODEX_AUTH_FILE antes de docker compose up si tu archivo de credenciales se encuentra en otro lugar. El CLI puede renovar ese archivo durante su uso normal; nunca lo confirmes ni lo compartas. Las credenciales solo en el Keychain del host y Claude Code siguen estando disponibles únicamente en modo desarrollador/host hasta que se configure un puente de inferencia en el host. El uso de la suscripción de Claude es control local del CLI y debe cumplir con los términos actuales de productos de terceros y suscripciones de Anthropic.

Las familias de modelos de primera clase actuales incluyen GPT-5.6 Sol/Terra/Luna, Claude Fable/Opus/Sonnet 5 y Kimi K3 (API directa de Moonshot u OpenRouter).

Perfiles SSH con ámbito de espacio de trabajo

Descargar herramienta