AI-संचालित पेनेट्रेशन टेस्टिंग एजेंट जो एक Kali बॉक्स से कनेक्ट होता है, स्वायत्त रूप से सुरक्षा उपकरण चलाता है, परिणामों का विश्लेषण करता है, और ब्राउज़र-आधारित वर्कफ़्लो के माध्यम से पुनरावृत्ति करता है।
एक ओपन-सोर्स, AI-संचालित पेनेट्रेशन टेस्टिंग एजेंट। यह एक Kali अटैक बॉक्स से कनेक्ट होता है, टूल्स को स्वायत्त रूप से चलाता है, परिणामों का विश्लेषण करता है, और पुनरावृत्ति करता है। आप लक्ष्य का वर्णन करते हैं। बाकी सब यह करता है।
वास्तविक दुनिया के एंगेजमेंट्स, boot2root बॉक्सेस, और CTFs के लिए बनाया गया।
Pentest Copilot OWASP Juice Shop में एक auth bypass करते हुए:
इसे YouTube पर देखें
.ovpn/.conf बंडल अपलोड करें और ब्राउज़र से कनेक्ट/डिस्कनेक्ट करें। एक साथ कई कनेक्शन समर्थित।git clone https://github.com/bugbasesecurity/pentest-copilot.git
cd pentest-copilot
./run.sh start
http://localhost:3000 खोलें, रजिस्टर करें, और एक सेशन शुरू करें।
run.sh सफलता की रिपोर्ट करने से पहले फ्रंटएंड, बैकएंड, MongoDB, और Redis के तैयार होने की प्रतीक्षा करता है। यदि स्टार्टअप विफल होता है, तो यह प्रभावित कंटेनर की स्थिति और हाल के लॉग प्रिंट करता है। पहली बार शुरू करने के बाद Settings -> Models के अंतर्गत एक मॉडल कॉन्फ़िगर और असाइन करें।
Windows पर, Docker Desktop के WSL इंटीग्रेशन को सक्षम करके Pentest Copilot को WSL2 के अंदर चलाएँ। नेटिव PowerShell और Windows SSH वर्क होस्ट समर्थित नहीं हैं क्योंकि वर्कस्पेस कमांड के लिए POSIX शेल आवश्यक है। विश्वसनीय फ़ाइल अनुमतियों और प्रदर्शन के लिए, रिपॉज़िटरी को WSL फ़ाइलसिस्टम में क्लोन करें, /mnt/c के अंतर्गत नहीं।
Settings -> Models प्रमाणित Codex और Claude Code CLIs का पता लगाता है। जिस मशीन पर CLI चलता है उस पर एक बार प्रमाणित करें:
codex login
claude auth login
फिर Use Codex या Use Claude Code चुनें। आधिकारिक CLI लॉगिन, रिफ्रेश, और सब्सक्रिप्शन एंटाइटलमेंट हैंडलिंग का स्वामी है; Pentest Copilot OAuth टोकन को कॉपी या रीप्ले नहीं करता। सब्सक्रिप्शन ट्रांसपोर्ट्स को API प्रोवाइडर्स के समान वार्तालाप इतिहास और फ़ंक्शन स्कीमास मिलते हैं और वे समान assistant/tool call कॉन्ट्रैक्ट लौटाते हैं, इसलिए Pentest Copilot टूल्स और सहमति जाँचों को निष्पादित करना जारी रखता है।
Docker बैकएंड में Linux Codex CLI शामिल है और केवल होस्ट की फ़ाइल-आधारित ~/.codex/auth.json को माउंट करता है, Codex के प्रलेखित headless/Docker लॉगिन ट्रांसफर फ्लो का पालन करते हुए। यदि आपकी क्रेडेंशियल फ़ाइल कहीं और है तो docker compose up से पहले CODEX_AUTH_FILE सेट करें। CLI सामान्य उपयोग के दौरान उस फ़ाइल को रिफ्रेश कर सकता है; इसे कभी कमिट या साझा न करें। होस्ट Keychain-केवल क्रेडेंशियल्स और Claude Code केवल डेवलपर/होस्ट मोड में उपलब्ध रहते हैं जब तक कि होस्ट इन्फरेंस ब्रिज कॉन्फ़िगर न हो जाए। Claude सब्सक्रिप्शन का उपयोग लोकल CLI नियंत्रण है और Anthropic की वर्तमान तृतीय-पक्ष उत्पाद और सब्सक्रिप्शन शर्तों का अनुपालन करना चाहिए।
वर्तमान फर्स्ट-क्लास मॉडल परिवारों में GPT-5.6 Sol/Terra/Luna, Claude Fable/Opus/Sonnet 5, और Kimi K3 (सीधा Moonshot API या OpenRouter) शामिल हैं।
Docker मोड में, Pentest Copilot होस्ट की ~/.ssh और ~/keys डायरेक्टरीज़ को रीड-ओनली माउंट करता है। प्रत्येक वर्कस्पेस Connection के अंतर्गत ~/.ssh/config से एक ठोस Host एलियास चुन सकता है। उस वर्कस्पेस में प्रत्येक सेशन MongoDB में प्राइवेट कीज़ कॉपी किए बिना समान होस्ट और वर्क फ़ोल्डर का उपयोग करता है। जब वे डायरेक्टरीज़ कहीं और हों तो Docker शुरू करने से पहले HOST_SSH_DIR या HOST_SSH_KEYS_DIR सेट करें।
वाइल्डकार्ड-केवल एंट्रीज़ के बजाय नामित एलियास का उपयोग करें:
Host lab-box
HostName 10.10.10.10
User root
IdentityFile ~/.ssh/lab-box.pem
run.sh कॉन्फ़िग फ़ाइल जनरेशन, Docker बिल्ड्स, और कंटेनर ऑर्केस्ट्रेशन को संभालता है। पिछले लॉन्च मोड का पुन: उपयोग करने और बाद के रन्स पर प्रॉम्प्ट्स को छोड़ने के लिए ./run.sh start -q का उपयोग करें।
संपूर्ण OS, Docker, SSH, VPN, प्रॉक्सी, अनुमतियाँ, रिकवरी, और डिप्लॉयमेंट परिदृश्य मैट्रिक्स के लिए, Setup and Troubleshooting देखें।
./run.sh stop # Stop all containers
./run.sh logs # Tail logs
./run.sh status # Container status
./run.sh backup # Back up databases, configuration, and workspaces
./run.sh config # Update configuration
./run.sh dev # Developer mode (infra only, run frontend/backend locally)
./run.sh help # Full help
Pentest Copilot Claude Code या Codex जैसे क्लाइंट्स के लिए MCP के माध्यम से अपना लोकल कंट्रोल प्लेन एक्सपोज़ कर सकता है। लोकल MCP एंडपॉइंट और बियरर टोकन कॉपी करने के लिए Settings -> MCP Access खोलें।
टोकन को लोकल एडमिन एक्सेस मानें: यह कॉन्फ़िगर किए गए एक्सप्लॉइट बॉक्स पर कमांड चला सकता है, Burp, ब्राउज़र ऑटोमेशन, और VPN फ्लो संचालित कर सकता है, आर्टिफैक्ट्स पढ़ सकता है, फाइंडिंग्स लिख सकता है, और लोकल Pentest Copilot कॉन्फ़िगरेशन अपडेट कर सकता है। किसी एंगेजमेंट से जुड़ी MCP क्रियाएँ उस सेशन में रिकॉर्ड की जाती हैं ताकि वे Pentest Copilot UI में दिखाई देती रहें।
एंडपॉइंट और टोकन कॉपी करने के बाद, आप MCP कनेक्शन का स्मोक टेस्ट कर सकते हैं:
cd backend
PENTEST_COPILOT_MCP_URL=http://localhost:8080/mcp \
PENTEST_COPILOT_MCP_TOKEN=pc_mcp_... \
corepack pnpm run mcp:smoke
| न्यूनतम | |
|---|---|
| RAM | 8 GB (+2 GB यदि बिल्ट-इन Kali कंटेनर का उपयोग कर रहे हैं) |
| Disk | 20 GB |
| Docker | v20+ with Compose v2+ |
| Node.js | v22+ (केवल dev मोड) |
| pnpm | v9+ (केवल dev मोड) |
Docker मोड डिफ़ॉल्ट रूप से अपने UI और सर्विस पोर्ट्स को 127.0.0.1 पर बाइंड करता है। TLS, प्रमाणीकरण, और एक जानबूझकर किए गए रिवर्स-प्रॉक्सी कॉन्फ़िगरेशन के बिना स्टैक को LAN या इंटरनेट पर एक्सपोज़ न करें। बिल्ट-इन Kali मोड में, टिकाऊ वर्कस्पेस फ़ाइलों को /kali-data के अंतर्गत रखें; Kali कंटेनर में अन्यत्र फ़ाइलें कंटेनर के पुन: निर्माण पर हटा दी जाती हैं।
रिपॉज़िटरी में मौजूद Setup and Troubleshooting guide इंस्टॉलेशन, कॉन्फ़िगरेशन, रिकवरी, और डिप्लॉयमेंट के लिए आधिकारिक स्रोत है। Wiki में अतिरिक्त फ़ीचर संदर्भ है और यह वर्तमान रिलीज़ से पीछे हो सकता है:
./run.sh dev # Starts MongoDB + Redis in Docker
फिर अलग टर्मिनल्स में:
cd backend && pnpm install && pnpm run watch # TypeScript compiler
cd backend && pnpm run dev # Backend server (port 8080)
cd frontend && pnpm install && pnpm run dev # Frontend (port 3000)
डेवलपमेंट सेटअप और समस्या निवारण के लिए, Setup and Troubleshooting guide देखें।
@article{goyal2024hacking,
title={Hacking, the lazy way: LLM augmented pentesting},
author={Goyal, Dhruva and Subramanian, Sitaraman and Peela, Aditya},
journal={arXiv preprint arXiv:2409.09493},
year={2024}
}
योगदान का स्वागत है। Contributing Guide और Code of Conduct देखें।
Pentest Copilot केवल अधिकृत सुरक्षा परीक्षण के लिए है। किसी भी सिस्टम का परीक्षण करने से पहले हमेशा स्पष्ट अनुमति लें।