
Pruebas de seguridad ofensiva impulsadas por IA mediante agentes autónomos, directamente en tu terminal.
Pruebas de penetración impulsadas por IA mediante agentes autónomos, directamente en tu terminal. Ejecuta pentests de caja negra y caja blanca que exploran, razonan y revelan vulnerabilidades reales.
¿Quieres ejecutarlo desde la nube o integrarlo con tu CI/CD? Consulta Pensar Console.
/pentest antes de fusionar un PR: detecta vulnerabilidades con la misma naturalidad con la que ejecutas pruebas/operator para investigación manual, encadenamiento de exploits y validaciónAbre la TUI de Apex:
pensar
Ejecuta pentests sin la TUI para scripting, CI o integración con evalgate:
# Basic pentest
pensar pentest --target https://example.com
# With extended thinking and task-driven mode
pensar pentest --target https://example.com --extended-thinking --task-driven
# Whitebox (with source code access)
pensar pentest --target https://example.com --cwd ./my-app
# Targeted pentest with specific objectives
pensar targeted-pentest --target https://example.com --objective "Test authentication bypass"
Apex enruta el registro de diagnóstico/operaciones a través de un registrador estructurado centralizado
(src/core/logger). Escribe JSON de una línea a stderr cuando la salida no es una TTY — manteniéndolo
separado del stdout del programa y fácil de enviar a un pipeline de logs (por ejemplo, CloudWatch) —
y una salida bonita y coloreada en una terminal interactiva. La salida CLI/TUI orientada al usuario permanece en stdout.
Establece el nivel (de más a menos verboso: debug < info < warn < error, por defecto info):
pensar pentest --target https://example.com --log-level debug # or --verbose / --quiet
PENSAR_LOG_LEVEL=debug pensar ... # via environment
PENSAR_DEBUG=1 pensar ... # back-compat alias for debug
Orden de resolución: flag CLI → PENSAR_LOG_LEVEL → PENSAR_DEBUG → info por defecto.
PENSAR_LOG_FORMAT=json|pretty fuerza el formato de salida. Cuando Apex se ejecuta como agente gestionado,
PENSAR_LOG_LEVEL lo proporciona el entorno host.
Transmite trazas de agentes a nivel de paso a Weights & Biases Weave para análisis y ajuste fino:
export WANDB_API_KEY=your-key
export WANDB_ENTITY=your-entity
# WANDB_PROJECT defaults to "apex-traces"
pensar pentest --target https://example.com
Las trazas incluyen pasos de razonamiento, llamadas a herramientas, uso de tokens y puntos de control de estado. Cuando no se establecen credenciales, el trazado se desactiva silenciosamente.
Apex emite spans de OpenTelemetry para las ejecuciones de agentes, las llamadas a LLM y las ejecuciones de herramientas a través de @opentelemetry/api. Los spans son no-ops a menos que tu proceso registre un SDK de OpenTelemetry como proveedor global de trazado; Apex no incluye ningún SDK.
Registra un SDK antes de importar el código de Apex:
@sentry/node ≥ 9.27 y añade Sentry.vercelAIIntegration() a las integraciones de tu Sentry.init.@opentelemetry/sdk-node con un exportador OTLP.Los spans siguen las convenciones semánticas de GenAI de OTel. De forma predeterminada solo se captura la forma del span (modelo, recuentos de tokens, latencia, nombres de herramientas); establece AI_TRACE_RECORD_PAYLOADS=true para registrar también prompts, E/S de herramientas y salidas.
Para obtener el mejor rendimiento, ejecuta Apex en el contenedor Kali Linux incluido con herramientas de pentest preconfiguradas:
cd container
cp env.example .env # add your API keys
docker compose up --build -d
docker compose exec kali-apex bash
Dentro del contenedor, ejecuta:
pensar
Este repositorio contiene herramientas exclusivamente para pruebas de seguridad autorizadas. Antes de usarlo, lee y acepta la Divulgación de Uso Responsable.
| Método | Comando |
|---|
| Instalación rápida (macOS/Linux) | curl -fsSL https://pensarai.com/install.sh | bash |
| Homebrew | brew tap pensarai/tap && brew install apex |
| npm | npm install -g @pensar/apex |
| Windows (PowerShell) | irm https://www.pensarai.com/apex.ps1 | iex |
| Flag | Command | Description |
|---|
--target <url> | pentest, targeted-pentest | URL objetivo (requerido) |
--cwd <path> | pentest | Ruta del código fuente para modo whitebox |
--mode <mode> | pentest | exfil para pivotaje y extracción de flags |
--model <model> | pentest, targeted-pentest | Modelo de IA (por defecto: selección automática) |
--extended-thinking | pentest | Habilita el razonamiento extendido para modelos compatibles |
--task-driven | pentest | Habilita la arquitectura orientada a tareas (experimental) |
--prompt <text|@file> | pentest | Orientación personalizada para el agente |
--threat-model <text|@file> | pentest | Modelo de amenazas para guiar las pruebas |
--objective <text> | targeted-pentest | Objetivo de prueba (repetible) |