
Agent de test d'intrusion piloté par IA qui se connecte à une machine Kali, exécute automatiquement des outils de sécurité, analyse les résultats et itère via des workflows basés sur le navigateur.
Un agent de test d'intrusion open-source piloté par l'IA. Il se connecte à une machine d'attaque Kali, exécute des outils de manière autonome, analyse les résultats et itère. Vous décrivez la cible. Il fait le reste.
Conçu pour les missions réelles, les machines boot2root et les CTF.
Pentest Copilot réalisant un contournement d'authentification dans OWASP Juice Shop :
Regardez-le sur YouTube
.ovpn/.conf avec les certificats, clés ou identifiants référencés et connectez-vous/déconnectez-vous depuis le navigateur. Connexions simultanées multiples prises en charge.git clone https://github.com/bugbasesecurity/pentest-copilot.git
cd pentest-copilot
./run.sh start
Ouvrez http://localhost:3000, inscrivez-vous et démarrez une session.
run.sh attend que le frontend, le backend, MongoDB et Redis soient prêts avant
de signaler le succès. Si le démarrage échoue, il affiche l'état des conteneurs
concernés et les journaux récents. Configurez et assignez un modèle sous Settings -> Models après le
premier démarrage.
Sous Windows, exécutez Pentest Copilot dans WSL2 avec l'intégration WSL de Docker Desktop
activée. Les hôtes de travail PowerShell natif et SSH Windows ne sont pas
pris en charge car les commandes de l'espace de travail nécessitent un shell POSIX. Pour des permissions de fichiers et des performances fiables, clonez le dépôt dans le système de fichiers WSL, pas
sous /mnt/c.
Settings -> Models détecte les CLI Codex et Claude Code authentifiés. Authentifiez-vous une fois sur la machine qui exécute le CLI :
codex login
claude auth login
Sélectionnez ensuite Use Codex ou Use Claude Code. Le CLI officiel gère la connexion, le rafraîchissement et la gestion des droits d'abonnement ; Pentest Copilot ne copie ni ne rejoue les jetons OAuth. Les transports d'abonnement reçoivent le même historique de conversation et les mêmes schémas de fonctions que les fournisseurs API et renvoient le même contrat d'appel assistant/outil, de sorte que Pentest Copilot continue d'exécuter les outils et les contrôles de consentement.
Le backend Docker inclut le CLI Codex Linux et monte uniquement le fichier
~/.codex/auth.json de l'hôte, suivant le flux documenté de transfert de connexion headless/Docker de Codex. Définissez CODEX_AUTH_FILE avant docker compose up si votre
fichier d'identifiants se trouve ailleurs. Le CLI peut rafraîchir ce fichier pendant son utilisation
normale ; ne le commitez ni ne le partagez jamais. Les identifiants uniquement dans le Keychain de l'hôte et Claude Code
restent disponibles uniquement en mode développeur/hôte jusqu'à ce qu'un pont d'inférence hôte soit
configuré. L'utilisation de l'abonnement Claude relève du contrôle du CLI local et doit être conforme aux conditions actuelles d'Anthropic relatives aux produits tiers et aux abonnements.
Les familles de modèles de premier ordre actuelles incluent GPT-5.6 Sol/Terra/Luna, Claude Fable/Opus/Sonnet 5, et Kimi K3 (API Moonshot directe ou OpenRouter).