
AIRecon es un agente autónomo de ciberseguridad que combina un modelo de lenguaje grande (LLM) autoalojado (Ollama) con un sandbox Docker de Kali Linux y una TUI de Textual. Está diseñado para automatizar evaluaciones de seguridad, pruebas de penetración y reconocimiento para bug bounty — sin necesidad de claves API ni dependencia de la nube.
AIRecon es un agente autónomo de pruebas de penetración que combina un LLM de Ollama autoalojado con un sandbox Docker de Kali Linux, integración nativa con el proxy Caido, un pipeline estructurado RECON → ANALYSIS → EXPLOIT → REPORT y una TUI Textual en tiempo real — completamente offline, sin necesidad de claves API.

Los modelos comerciales basados en API (OpenAI GPT-4, Claude, Gemini) resultan prohibitivamente caros para flujos de trabajo de reconocimiento autónomos y recursivos que pueden requerir miles de llamadas al LLM por sesión.
AIRecon está construido 100 % para operación local y privada.
| Característica | AIRecon | Agentes basados en la nube |
|---|---|---|
| Requiere claves API | No | Sí |
| Datos del objetivo enviados a la nube | No | Sí |
| Funciona sin conexión | Sí | No |
| Integración con Caido | Nativa | Ninguna |
| Reanudación de sesión | Sí | Varía |
| Base de conocimiento local | ~1.09M registros | Ninguna |
§FUZZ§), findings, scope.dataset_search de forma autónoma antes de intentar técnicas desconocidas, lo que fundamenta sus decisiones en datos reales indexados.RECON → ANALYSIS → EXPLOIT → REPORT
Cada fase tiene objetivos específicos, herramientas recomendadas y criterios automáticos de transición. La aplicación de las fases es flexible — el agente es guiado pero nunca bloqueado. Los checkpoints se ejecutan cada 5 (evaluación de fase), 10 (autoevaluación) y 15 (compresión de contexto) iteraciones.
AIRecon no realiza fine-tuning del LLM. Su «aprendizaje» es telemetría local y estructurada que guía la elección de herramientas y evita repetir rutas fallidas.
Persistencia local (todo en disco, sin nube):
~/.airecon/memory/airecon.db que almacena sesiones, hallazgos, patrones, inteligencia del objetivo, uso de herramientas, rendimiento del modelo, uso de skills y descubrimientos de cadenas de ataque.~/.airecon/learning/global_learning.json (estadísticas de rendimiento de herramientas, patrones de estrategia, registro de observaciones, insights destilados).~/.airecon/memory/by_target/ cuando se persisten, que contienen endpoints, vulnerabilidades, bypasses de WAF, parámetros sensibles y endpoints de autenticación.workspace/<target>/payload_memory.json cuando se ejecuta la persistencia de sesión.Cómo afecta al comportamiento:
AIRecon requiere un modelo con pensamiento extendido (bloques <think>) y capacidades fiables de tool calling. Las capacidades se detectan automáticamente mediante los metadatos de ollama show.
⚠️ El soporte de tool calling es OBLIGATORIO. El modelo debe soportar llamadas nativas a funciones/herramientas. Los modelos sin esta capacidad no podrán ejecutar ninguna herramienta (http_observe, execute, acciones de navegador, etc.), lo que dejaría AIRecon completamente inoperativo.
Mínimo recomendado: 8B-9B parámetros. Los modelos por debajo de 8B son técnicamente utilizables, pero muy desaconsejados — alucinan con frecuencia la salida de las herramientas, inventan CVEs, se saltan las reglas de alcance y producen llamadas a herramientas poco fiables.
| Modelo | Pull | VRAM | Notas |
|---|---|---|---|
| Qwen3.5 122B | ollama pull qwen3.5:122b | 48+ GB | Mejor calidad, más fiable |
| Qwen3.5 35B | ollama pull qwen3.5:35b | 20 GB | Recomendado para la mayoría de los usuarios |
| Qwen3.5 35b | ollama pull qwen3.5:35b-a3b | 16 GB | MoE — menor VRAM |
| Qwen3.5 9B | ollama pull qwen3.5:9b | 6 GB | Mínimo viable — espera errores frecuentes |
Guía del tamaño del modelo:
Problemas conocidos: DeepSeek R1 produce llamadas a funciones incompletas. Los modelos < 8B carecen de soporte fiable de tool calling.
Si no tienes una GPU o tu VRAM local está por debajo del mínimo, puedes ejecutar Ollama en una GPU T4 gratuita de Google Colab y conectar AIRecon a ella mediante un túnel público.
Cómo funciona:
Google Colab GPU Your Local Machine
┌─────────────────────────┐ ┌──────────────────────────┐
│ Ollama (qwen3.5:9b) │◄────────►│ AIRecon TUI │
│ cloudflared tunnel │ HTTPS │ ollama_url: tunnel URL │
└─────────────────────────┘ └──────────────────────────┘
Pasos: