
Tests de sécurité offensifs propulsés par l'IA à l'aide d'agents autonomes, directement dans votre terminal.
Tests de pénétration propulsés par l'IA à l'aide d'agents autonomes — directement dans votre terminal. Lancez des pentests blackbox et whitebox qui explorent, raisonnent et révèlent de véritables vulnérabilités.
Vous souhaitez l'exécuter depuis le cloud ou l'intégrer à votre CI/CD ? Consultez Pensar Console.
/pentest avant de fusionner une PR — détectez les vulnérabilités aussi naturellement que vous lancez des tests/operator pour l'investigation manuelle, l'enchaînement d'exploits et la validationOuvrez la TUI Apex :
pensar
Lancez des pentests sans la TUI pour le scripting, l'intégration CI ou evalgate :
# Basic pentest
pensar pentest --target https://example.com
# With extended thinking and task-driven mode
pensar pentest --target https://example.com --extended-thinking --task-driven
# Whitebox (with source code access)
pensar pentest --target https://example.com --cwd ./my-app
# Targeted pentest with specific objectives
pensar targeted-pentest --target https://example.com --objective "Test authentication bypass"
Apex achemine les journaux de diagnostic et d'exploitation via un logger structuré centralisé
(src/core/logger). Il écrit du JSON sur une ligne vers stderr lorsque la sortie n'est pas un TTY — ce qui le maintient séparé du stdout du programme et facile à envoyer vers un pipeline de logs (par exemple CloudWatch) — et une sortie jolie et colorisée dans un terminal interactif. La sortie CLI/TUI destinée à l'utilisateur reste sur stdout.
Définissez le niveau (du plus verbeux au moins verbeux : debug < info < warn < error, par défaut info) :
pensar pentest --target https://example.com --log-level debug # or --verbose / --quiet
PENSAR_LOG_LEVEL=debug pensar ... # via environment
PENSAR_DEBUG=1 pensar ... # back-compat alias for debug
Ordre de résolution : option CLI → PENSAR_LOG_LEVEL → PENSAR_DEBUG → défaut info.
PENSAR_LOG_FORMAT=json|pretty force le format de sortie. Lorsque Apex s'exécute en tant qu'agent géré, PENSAR_LOG_LEVEL est fourni par l'environnement hôte.
Diffusez les traces agent au niveau des étapes vers Weights & Biases Weave pour l'analyse et le fine-tuning :
export WANDB_API_KEY=your-key
export WANDB_ENTITY=your-entity
# WANDB_PROJECT defaults to "apex-traces"
pensar pentest --target https://example.com
Les traces incluent les étapes de raisonnement, les appels d'outils, l'utilisation de tokens et les points de contrôle d'état. Lorsque les identifiants ne sont pas définis, le traçage est silencieusement désactivé.
Apex émet des spans OpenTelemetry pour les exécutions d'agents, les appels LLM et les exécutions d'outils via @opentelemetry/api. Les spans sont des no-ops à moins que votre processus n'enregistre un SDK OpenTelemetry comme fournisseur de traceur global ; Apex n'est fourni avec aucun SDK.
Enregistrez un SDK avant d'importer le code d'Apex :
@sentry/node ≥ 9.27 et ajoutez Sentry.vercelAIIntegration() aux intégrations de votre Sentry.init.@opentelemetry/sdk-node avec un exportateur OTLP.Les spans suivent les conventions sémantiques GenAI OTel. Seule la forme des spans (modèle, nombres de tokens, latence, noms des outils) est capturée par défaut ; définissez AI_TRACE_RECORD_PAYLOADS=true pour enregistrer également les prompts, les entrées/sorties des outils et les sorties.
Pour des performances optimales, exécutez Apex dans le conteneur Kali Linux inclus, avec des outils de pentest préconfigurés :
cd container
cp env.example .env # add your API keys
docker compose up --build -d
docker compose exec kali-apex bash
À l'intérieur du conteneur, exécutez :
pensar
Ce dépôt contient des outils destinés uniquement aux tests de sécurité autorisés. Avant toute utilisation, veuillez lire et accepter la Divulgation d'utilisation responsable.
| Méthode | Commande |
|---|
| Installation rapide (macOS/Linux) | curl -fsSL https://pensarai.com/install.sh | bash |
| Homebrew | brew tap pensarai/tap && brew install apex |
| npm | npm install -g @pensar/apex |
| Windows (PowerShell) | irm https://www.pensarai.com/apex.ps1 | iex |
| Option | Commande | Description |
|---|
--target <url> | pentest, targeted-pentest | URL cible (obligatoire) |
--cwd <path> | pentest | Chemin du code source pour le mode whitebox |
--mode <mode> | pentest | exfil pour le pivotement et l'extraction de flags |
--model <model> | pentest, targeted-pentest | Modèle IA (par défaut : sélection automatique) |
--extended-thinking | pentest | Active le mode extended thinking pour les modèles pris en charge |
--task-driven | pentest | Active l'architecture pilotée par tâches (expérimental) |
--prompt <text|@file> | pentest | Instructions personnalisées pour l'agent |
--threat-model <text|@file> | pentest | Modèle de menace pour guider les tests |
--objective <text> | targeted-pentest | Objectif de test (répétable) |