
apex v2.3.0-canary.52dcca8a
Test di sicurezza offensiva basati su AI tramite agenti autonomi, direttamente nel tuo terminale.
Pensar Apex
Test di penetrazione basati su intelligenza artificiale utilizzando agenti autonomi — direttamente nel tuo terminale. Esegui pentest blackbox e whitebox che esplorano, ragionano e individuano vulnerabilità reali.
Vuoi eseguirlo dal cloud o integrarlo con la tua CI/CD? Vedi Pensar Console.
Casi d'uso
Sviluppatori
- Esegui
/pentestprima di unire una PR — cogli le vulnerabilità con la stessa naturalezza con cui esegui i test - Ottieni risultati concreti con punteggi di gravità, prove e suggerimenti di correzione — nessuna esperienza di sicurezza richiesta
- Integra nella CI/CD tramite comandi CLI headless o Pensar Console
Ingegneri della Sicurezza
- Distribuisci test a sciame guidati da agenti su ampie superfici d'attacco
- Usa la modalità
/operatorper indagini manuali, concatenamento di exploit e validazione - Automatizza i flussi di lavoro di test ripetitivi con memoria persistente che si accumula tra gli impegni
- Scalabilità su team e progetti tramite Pensar Console
Installazione
| Metodo | Comando |
|---|---|
| Installazione Rapida (macOS/Linux) | curl -fsSL https://pensarai.com/install.sh | bash |
| Homebrew | brew tap pensarai/tap && brew install apex |
| npm | npm install -g @pensar/apex |
| Windows (PowerShell) | irm https://www.pensarai.com/apex.ps1 | iex |
Utilizzo
Apri la TUI di Apex:
pensar
CLI Headless
Esegui pentest senza la TUI per scripting, CI o integrazione evalgate:
# Basic pentest
pensar pentest --target https://example.com
# With extended thinking and task-driven mode
pensar pentest --target https://example.com --extended-thinking --task-driven
# Whitebox (with source code access)
pensar pentest --target https://example.com --cwd ./my-app
# Targeted pentest with specific objectives
pensar targeted-pentest --target https://example.com --objective "Test authentication bypass"
| Flag | Comando | Descrizione |
|---|---|---|
--target <url> | pentest, targeted-pentest | URL di destinazione (obbligatorio) |
--cwd <path> | pentest | Percorso del codice sorgente per la modalità whitebox |
--mode <mode> | pentest | exfil per pivoting ed estrazione di flag |
--model <model> | pentest, targeted-pentest | Modello AI (predefinito: selezionato automaticamente) |
--extended-thinking | pentest | Abilita il pensiero esteso per i modelli supportati |
--task-driven | pentest | Abilita l'architettura guidata dai task (sperimentale) |
--prompt <text|@file> | pentest | Guida personalizzata per l'agente |
--threat-model <text|@file> | pentest | Modello di minaccia per guidare il test |
--objective <text> | targeted-pentest | Obiettivo del test (ripetibile) |
Logging
Apex instrada la diagnostica e i log operativi attraverso un logger strutturato centralizzato
(src/core/logger). Scrive JSON su una riga su stderr quando l'output non è una TTY — mantenendolo
separato da stdout del programma e facile da inviare a una pipeline di log (es. CloudWatch) —
e un output colorato e formattato in un terminale interattivo. L'output CLI/TUI per l'utente rimane su
stdout.
Imposta il livello (dal più al meno verboso: debug < info < warn < error, predefinito info):
pensar pentest --target https://example.com --log-level debug # or --verbose / --quiet
PENSAR_LOG_LEVEL=debug pensar ... # via environment
PENSAR_DEBUG=1 pensar ... # back-compat alias for debug
Ordine di risoluzione: flag CLI → PENSAR_LOG_LEVEL → PENSAR_DEBUG → predefinito info.
PENSAR_LOG_FORMAT=json|pretty forza il formato di output. Quando Apex viene eseguito come agente gestito,
PENSAR_LOG_LEVEL viene fornito dall'ambiente host.
Tracciatura W&B Weave
Trasmetti le tracce degli agenti a livello di passo a Weights & Biases Weave per analisi e ottimizzazione:
export WANDB_API_KEY=your-key
export WANDB_ENTITY=your-entity
# WANDB_PROJECT defaults to "apex-traces"
pensar pentest --target https://example.com
Le tracce includono passaggi di ragionamento, chiamate agli strumenti, utilizzo di token e checkpoint di stato. Quando le credenziali non sono impostate, la tracciatura viene disattivata silenziosamente.
OpenTelemetry (Osservabilità)
Apex emette span OpenTelemetry per esecuzioni di agenti, chiamate LLM ed esecuzioni di strumenti tramite @opentelemetry/api. Gli span sono no-op a meno che il tuo processo non registri un SDK OpenTelemetry come provider globale di tracer; Apex non include alcun SDK.
Registra un SDK prima di importare il codice Apex:
- Sentry: installa
@sentry/node≥ 9.27 e aggiungiSentry.vercelAIIntegration()alle tue integrazioniSentry.init. - Qualsiasi backend OTel (Honeycomb, Tempo, Datadog, ecc.): registra
@opentelemetry/sdk-nodecon un esportatore OTLP.
Gli span seguono le convenzioni semantiche GenAI di OTel. Per impostazione predefinita viene catturata solo la forma dello span (modello, conteggio token, latenza, nomi degli strumenti); imposta AI_TRACE_RECORD_PAYLOADS=true per registrare anche prompt, I/O degli strumenti e output.
Kali Linux Container (Opzionale)
Per prestazioni ottimali, esegui Apex nel container Kali Linux incluso con strumenti di pentest preconfigurati:
cd container
cp env.example .env # add your API keys
docker compose up --build -d
docker compose exec kali-apex bash
All'interno del container, esegui:
pensar
⚠️ Uso Responsabile
Questo repository contiene strumenti per test di sicurezza autorizzati solo. Prima dell'uso, leggi e accetta la Dichiarazione di Uso Responsabile.