Torna agli aggiornamenti
New releaseAug 27, 2026

apex v2.4.0-canary.d5c18874

Test di sicurezza offensiva basati su AI tramite agenti autonomi, direttamente nel tuo terminale.

Condividi

Pensar Apex

Penetration testing basato sull'IA tramite agenti autonomi — direttamente nel tuo terminale. Esegui pentest blackbox e whitebox che esplorano, ragionano e fanno emergere vulnerabilità reali.

Vuoi eseguirlo dal cloud o integrarlo con la tua CI/CD? Consulta Pensar Console.

npm version npm prerelease version Apache 2.0 License Documentation Discord

Casi d'uso

Sviluppatori

  • Esegui /pentest prima di fare il merge di una PR — individua le vulnerabilità con la stessa naturalezza con cui esegui i test
  • Ottieni risultati concreti con punteggi di gravità, evidenze e correzioni suggerite — senza bisogno di competenze di sicurezza
  • Integra nella CI/CD tramite comandi CLI headless o Pensar Console

Ingegneri della sicurezza

  • Distribuisci test swarm guidati da agenti su superfici d'attacco estese
  • Usa la modalità /operator per indagini manuali, concatenamento di exploit e validazione
  • Automatizza i flussi di test ripetitivi con una memoria persistente che si accumula tra gli incarichi
  • Scala su team e progetti tramite Pensar Console

Installazione

MetodoComando
Installazione rapida (macOS/Linux)curl -fsSL https://pensarai.com/install.sh | bash
Homebrewbrew tap pensarai/tap && brew install apex
npmnpm install -g @pensar/apex
Windows (PowerShell)irm https://www.pensarai.com/apex.ps1 | iex

Utilizzo

Apri la TUI di Apex:

pensar

CLI headless

Esegui i pentest senza la TUI per scripting, CI o integrazione evalgate:

# Basic pentest
pensar pentest --target https://example.com

# With extended thinking and task-driven mode
pensar pentest --target https://example.com --extended-thinking --task-driven

# Whitebox (with source code access)
pensar pentest --target https://example.com --cwd ./my-app

# Targeted pentest with specific objectives
pensar targeted-pentest --target https://example.com --objective "Test authentication bypass"
FlagComandoDescrizione
--target <url>pentest, targeted-pentestURL di destinazione (obbligatorio)
--cwd <path>pentestPercorso del codice sorgente per la modalità whitebox
--mode <mode>pentestexfil per pivoting ed estrazione di flag
--model <model>pentest, targeted-pentestModello IA (predefinito: selezione automatica)
--extended-thinkingpentestAbilita il pensiero esteso per i modelli supportati
--task-drivenpentestAbilita l'architettura task-driven (sperimentale)
--prompt <text|@file>pentestGuida personalizzata per l'agente
--threat-model <text|@file>pentestModello di minaccia per guidare i test
--objective <text>targeted-pentestObiettivo di test (ripetibile)

Inferenza Hoonify

Connetti Hoonify in /providers oppure imposta HOONIFY_API_KEY, poi seleziona un modello rilevato in /models. I comandi headless accettano --model-provider hoonify --model <catalog-model-id>. Consulta Configurazione Hoonify per il rilevamento dei modelli, i budget di token e i controlli live.

Endpoint di inferenza personalizzati

Collega un endpoint compatibile con OpenAI e un bearer token tramite la configurazione customProviders o la variabile d'ambiente del worker APEX_CUSTOM_PROVIDERS. Selezionalo con --model-provider <id> --model <model>, oppure scegli i suoi modelli dichiarati nel selettore /models dell'operatore. Consulta configurazione inferenza personalizzata per le impostazioni GLM, la configurazione dei job headless e un test di connessione live.

Logging

Apex instrada il logging diagnostico/operativo attraverso un logger strutturato centralizzato (src/core/logger). Scrive JSON su una riga su stderr quando l'output non è un TTY — mantenendolo separato dallo stdout del programma e facile da inviare a una pipeline di log (ad es. CloudWatch) — e un output colorato e leggibile in un terminale interattivo. L'output CLI/TUI rivolto all'utente resta su stdout.

Imposta il livello (dal più → al meno verboso: debug < info < warn < error, predefinito info):

pensar pentest --target https://example.com --log-level debug   # or --verbose / --quiet
PENSAR_LOG_LEVEL=debug pensar ...                                # via environment
PENSAR_DEBUG=1 pensar ...                                        # back-compat alias for debug

Ordine di risoluzione: flag CLI → PENSAR_LOG_LEVEL → PENSAR_DEBUG → predefinito info. PENSAR_LOG_FORMAT=json|pretty forza il formato di output. Quando Apex viene eseguito come agente gestito, PENSAR_LOG_LEVEL è fornito dall'ambiente host.

Tracing W&B Weave

Trasmetti le tracce degli agenti a livello di step a Weights & Biases Weave per analisi e fine-tuning:

export WANDB_API_KEY=your-key
export WANDB_ENTITY=your-entity
# WANDB_PROJECT defaults to "apex-traces"
pensar pentest --target https://example.com

Le tracce includono passaggi di ragionamento, chiamate agli strumenti, utilizzo dei token e checkpoint di stato. Quando le credenziali non sono impostate, il tracing viene disabilitato silenziosamente.

OpenTelemetry (Osservabilità)

Apex emette span OpenTelemetry per esecuzioni degli agenti, chiamate LLM ed esecuzioni di strumenti tramite @opentelemetry/api. Gli span sono no-op a meno che il tuo processo non registri un SDK OpenTelemetry come tracer provider globale; Apex non include alcun SDK.

Registra un SDK prima di importare il codice di Apex:

  • Sentry: installa @sentry/node ≥ 9.27 e aggiungi Sentry.vercelAIIntegration() alle tue integrazioni di Sentry.init.
  • Qualsiasi backend OTel (Honeycomb, Tempo, Datadog, ecc.): registra @opentelemetry/sdk-node con un exporter OTLP.

Categorie