Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
autopentest-ai — Server MCP per pentesting agentico che scopre, sfrutta e segnala vulnerabilità di applicazioni web. | Kitploit
Strumenti/GitHubGitHub/bhavsec/autopentest-ai
Frameworks per Penetration TestingRicognizioneScanner di VulnerabilitàFramework di ExploitSfruttamento di Applicazioni WebRaccolta InformazioniBypass WAFSicurezza WebPenetration TestingApprendimento e FormazioneCrawler
21053267 mesi faRevisionato da Kitploit
GitHubbhavsec/autopentest-ai

autopentest-ai

Server MCP per pentesting agentico che scopre, sfrutta e segnala vulnerabilità di applicazioni web.

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

WSTG Tests PortSwigger Guides MCP Tools Security Tools WAF Bypass Evidence Based License

AutoPentest

Un server MCP per penetration testing agentico che automatizza i test di penetrazione delle applicazioni web utilizzando l'intera guida OWASP Web Security Testing Guide e i riferimenti alle tecniche di PortSwigger Web Security Academy.

Puntalo verso un target — scansiona la tua app, mappa ogni endpoint, quindi genera agenti specializzati per ruolo (Scout, Analyzer, Exploiter, Reporter) per testare XSS, SQLi, SSRF, SSTI, IDOR e altro. Nessun falso positivo — ogni risultato è supportato da prove reali e riproducibili con cancelli di qualità che impongono la verifica in ogni fase. Include 31 guide tecniche di PortSwigger, evasione WAF adattiva per 12 vendor, concatenamento di vulnerabilità tra fasi e priorità degli endpoint basata sul rischio. Eseguilo con Claude Code, l'API, o completamente offline utilizzando i modelli Ollama.

Pensalo come: La metodologia di un pentester senior codificata in un server MCP — 109 test OWASP, 31 guide alle tecniche di attacco PortSwigger, 68+ strumenti MCP, 27 strumenti di sicurezza, 4 ruoli agenti specializzati, 7 fasi strutturate, garanzia di qualità automatizzata e una revisione finale senza contesto.


AutoPentest CLI Output

Indice

  • Perché AutoPentest?
  • Architettura
  • Caratteristiche
  • Sistema dei Ruoli degli Agenti
  • Avvio Rapido
  • Utilizzo
  • Fasi di Test
  • Strumenti di Sicurezza
  • Base di Conoscenza WSTG
  • Guide alle Tecniche PortSwigger
  • Sistema di Garanzia di Qualità
  • Benchmark
  • Report di Esempio
  • Configurazione
  • Test Multi-Dominio
  • Recupero da Crash
  • Struttura del Progetto
  • Requisiti
  • FAQ
  • Disclaimer

Perché AutoPentest?

Il penetration testing manuale è approfondito ma lento. Gli scanner automatici sono veloci ma superficiali. AutoPentest colma il divario:

CapacitàPentest ManualeScanner AutomaticoAutoPentest
Copertura completa OWASP WSTGDipende dal testerParziale109 test
Test della logica di businessSìNoSì
Sfruttamento multi-stepSìLimitatoSì
Concatenamento di vulnerabilitàSìNoSì
Risultati basati su proveSìOutput da templateComandi curl riproducibili
Qualità costanteVariabileSìCancelli di fase + Giudice Finale
VelocitàGiorniMinutiOre
Auth cross-dominio (SSO/OIDC)Configurazione manualeDi solito fallisceGestione automatizzata

Architettura```

┌─────────────────────────────────────────────────────────────┐ │ LLM Orchestrator (Claude) │ │ │ │ Reads CLAUDE.md workflow, manages phases, │ │ spawns role-specialized subagents │ └──────────┬──────────┬──────────┬──────────┬─────────────────┘ │ │ │ │ ┌─────▼────┐ ┌───▼─────┐ ┌──▼───────┐ ┌▼─────────┐ │ Scout │ │Analyzer │ │Exploiter │ │ Reporter │ │ (recon) │ │ (vuln │ │ (proof) │ │ (QA / │ │ │ │ disc.) │ │ │ │ judge) │ └──────────┘ └─────────┘ └──────────┘ └──────────┘ │ │ │ │ │ MCP │ │ MCP │ ▼ ▼ ▼ ▼ ┌──────────────────────────┐ ┌──────────────────────┐ │ WSTG MCP Server │ │ Playwright MCP │ │ (68+ tools) │ │ (Browser Testing) │ │ │ │ │ │ ◦ 109 WSTG tests │ │ ◦ DOM XSS proof │ │ ◦ 31 technique guides │ │ ◦ Clickjacking │ │ ◦ Task tree │ │ ◦ JS-rendered auth │ │ ◦ Knowledge graph │ └──────────────────────┘ │ ◦ WAF evasion │ │ ◦ Tool output parser │ │ ◦ Results verification │ docker exec │ ◦ Context compression │ │ │ ◦ Endpoint priority │ ▼ │ ◦ Quality gates │ ┌──────────────────────┐ │ ◦ Report generation │ │ autopentest-tools │ └──────────────────────────┘ │ (Docker Container) │ │ │ │ 27 security tools: │ │ nuclei, sqlmap, │ │ dalfox, katana, │ │ ffuf, nmap ... │ │ │ │ Burp proxy │ │ passthrough │ └──────────────────────┘

**Come funziona:**

1. **Claude Code** legge `CLAUDE.md` per la metodologia completa di pentest e orchestra il flusso di lavoro in 7 fasi
2. **Subagenti specializzati per ruolo** (Scout, Analyzer, Exploiter, Reporter) eseguono compiti mirati con template di prompt dedicati, guide per gli strumenti e anti-pattern
3. **Server MCP WSTG** (68+ strumenti) fornisce procedure di test OWASP, 31 guide alle tecniche di PortSwigger, albero dei compiti gerarchico, grafo della conoscenza, evasione WAF, prioritizzazione degli endpoint, verifica dei risultati, compressione del contesto, gate di qualità e generazione di report
4. **Contenitore Docker** esegue tutti i 27 strumenti di sicurezza — il traffico può essere instradato opzionalmente attraverso Burp Suite per il monitoraggio passivo
5. **Playwright MCP** gestisce i test basati su browser (DOM XSS, clickjacking, pagine di login renderizzate con JavaScript)

---

## Caratteristiche

### Copertura OWASP Completa
- **109 casi di test WSTG** in 12 categorie — dalla raccolta informazioni al test delle API
- Ogni test include procedure CLI passo passo, payload specifici per contesto, criteri di rilevamento e rubriche di gravità
- I test sono prioritizzati (MUST/SHOULD) con trigger condizionali in modo che nulla di rilevante venga saltato

### 31 Guide alle Tecniche di Attacco PortSwigger
- Fonte: [PortSwigger Web Security Academy](https://portswigger.net/web-security) — metodi di rilevamento, tecniche di sfruttamento, payload, cheat sheet e pattern di bypass WAF
- Organizzate per classe di vulnerabilità (SQLi, XSS, SSRF, JWT, OAuth, ecc.) per un uso diretto durante i test
- Integrate in ogni fase di test — gli agenti caricano automaticamente la guida tecnica pertinente prima di testare ogni classe di vulnerabilità
- Tabelle di payload specifici per database/piattaforma (Oracle vs MySQL vs PostgreSQL vs MSSQL per SQLi, Jinja2 vs Twig vs Freemarker per SSTI, ecc.)
- Pattern di bypass WAF organizzati per livello di bypass (base → intermedio → avanzato)
Scarica lo strumento