AI-संचालित पेनेट्रेशन टेस्टिंग एजेंट जो एक Kali बॉक्स से कनेक्ट होता है, स्वायत्त रूप से सुरक्षा उपकरण चलाता है, परिणामों का विश्लेषण करता है, और ब्राउज़र-आधारित वर्कफ़्लो के माध्यम से पुनरावृत्ति करता है।
एक ओपन-सोर्स, AI-संचालित पेनेट्रेशन टेस्टिंग एजेंट। यह एक Kali अटैक बॉक्स से कनेक्ट होता है, टूल्स को स्वायत्त रूप से चलाता है, परिणामों का विश्लेषण करता है, और पुनरावृत्ति करता है। आप लक्ष्य का वर्णन करते हैं। बाकी सब यह करता है।
वास्तविक दुनिया के एंगेजमेंट्स, boot2root बॉक्सेस, और CTFs के लिए बनाया गया।
Pentest Copilot OWASP Juice Shop में एक auth bypass करते हुए:
इसे YouTube पर देखें
.ovpn/.conf बंडल अपलोड करें और ब्राउज़र से कनेक्ट/डिस्कनेक्ट करें। एक साथ कई कनेक्शन समर्थित।git clone https://github.com/bugbasesecurity/pentest-copilot.git
cd pentest-copilot
./run.sh start
http://localhost:3000 खोलें, रजिस्टर करें, और एक सेशन शुरू करें।
run.sh सफलता की रिपोर्ट करने से पहले फ्रंटएंड, बैकएंड, MongoDB, और Redis के तैयार होने की प्रतीक्षा करता है। यदि स्टार्टअप विफल होता है, तो यह प्रभावित कंटेनर की स्थिति और हाल के लॉग प्रिंट करता है। पहली बार शुरू करने के बाद Settings -> Models के अंतर्गत एक मॉडल कॉन्फ़िगर और असाइन करें।
Windows पर, Docker Desktop के WSL इंटीग्रेशन को सक्षम करके Pentest Copilot को WSL2 के अंदर चलाएँ। नेटिव PowerShell और Windows SSH वर्क होस्ट समर्थित नहीं हैं क्योंकि वर्कस्पेस कमांड के लिए POSIX शेल आवश्यक है। विश्वसनीय फ़ाइल अनुमतियों और प्रदर्शन के लिए, रिपॉज़िटरी को WSL फ़ाइलसिस्टम में क्लोन करें, /mnt/c के अंतर्गत नहीं।
Settings -> Models प्रमाणित Codex और Claude Code CLIs का पता लगाता है। जिस मशीन पर CLI चलता है उस पर एक बार प्रमाणित करें:
codex login
claude auth login
फिर Use Codex या Use Claude Code चुनें। आधिकारिक CLI लॉगिन, रिफ्रेश, और सब्सक्रिप्शन एंटाइटलमेंट हैंडलिंग का स्वामी है; Pentest Copilot OAuth टोकन को कॉपी या रीप्ले नहीं करता। सब्सक्रिप्शन ट्रांसपोर्ट्स को API प्रोवाइडर्स के समान वार्तालाप इतिहास और फ़ंक्शन स्कीमास मिलते हैं और वे समान assistant/tool call कॉन्ट्रैक्ट लौटाते हैं, इसलिए Pentest Copilot टूल्स और सहमति जाँचों को निष्पादित करना जारी रखता है।
Docker बैकएंड में Linux Codex CLI शामिल है और केवल होस्ट की फ़ाइल-आधारित ~/.codex/auth.json को माउंट करता है, Codex के प्रलेखित headless/Docker लॉगिन ट्रांसफर फ्लो का पालन करते हुए। यदि आपकी क्रेडेंशियल फ़ाइल कहीं और है तो docker compose up से पहले CODEX_AUTH_FILE सेट करें। CLI सामान्य उपयोग के दौरान उस फ़ाइल को रिफ्रेश कर सकता है; इसे कभी कमिट या साझा न करें। होस्ट Keychain-केवल क्रेडेंशियल्स और Claude Code केवल डेवलपर/होस्ट मोड में उपलब्ध रहते हैं जब तक कि होस्ट इन्फरेंस ब्रिज कॉन्फ़िगर न हो जाए। Claude सब्सक्रिप्शन का उपयोग लोकल CLI नियंत्रण है और Anthropic की वर्तमान तृतीय-पक्ष उत्पाद और सब्सक्रिप्शन शर्तों का अनुपालन करना चाहिए।
वर्तमान फर्स्ट-क्लास मॉडल परिवारों में GPT-5.6 Sol/Terra/Luna, Claude Fable/Opus/Sonnet 5, और Kimi K3 (सीधा Moonshot API या OpenRouter) शामिल हैं।
Docker मोड में, Pentest Copilot होस्ट की ~/.ssh और ~/keys डायरेक्टरीज़ को रीड-ओनली माउंट करता है। प्रत्येक वर्कस्पेस Connection के अंतर्गत ~/.ssh/config से एक ठोस Host एलियास चुन सकता है। उस वर्कस्पेस में प्रत्येक सेशन MongoDB में प्राइवेट कीज़ कॉपी किए बिना समान होस्ट और वर्क फ़ोल्डर का उपयोग करता है। जब वे डायरेक्टरीज़ कहीं और हों तो Docker शुरू करने से पहले HOST_SSH_DIR या HOST_SSH_KEYS_DIR सेट करें।
वाइल्डकार्ड-केवल एंट्रीज़ के बजाय नामित एलियास का उपयोग करें:
Host lab-box
HostName 10.10.10.10
User root
IdentityFile ~/.ssh/lab-box.pem
run.sh कॉन्फ़िग फ़ाइल जनरेशन, Docker बिल्ड्स, और कंटेनर ऑर्केस्ट्रेशन को संभालता है। पिछले लॉन्च मोड का पुन: उपयोग करने और बाद के रन्स पर प्रॉम्प्ट्स को छोड़ने के लिए ./run.sh start -q का उपयोग करें।