Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
pentest-copilot — Agente di penetration testing basato sull'IA che si connette a una macchina Kali, esegue autonomamente strumenti di sicurezza, analizza i risultati e itera attraverso flussi di lavoro basati su browser. | Kitploit
Strumenti/GitHubGitHub/bugbasesecurity/pentest-copilot
Frameworks per Penetration TestingRicognizioneProxy Web e IntercettazioneScripting e AutomazioneSfruttamento di Applicazioni WebCTFPenetration TestingCommand and Control
Apprendimento e Formazione
Red Teaming
Sicurezza dell'IA
GitHubbugbasesecurity/pentest-copilot

pentest-copilot

Agente di penetration testing basato sull'IA che si connette a una macchina Kali, esegue autonomamente strumenti di sicurezza, analizza i risultati e itera attraverso flussi di lavoro basati su browser.

Vedi RepositorySito web
1.5k2861151 mese faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Pentest Copilot Banner

Pentest Copilot

GitHub License GitHub Repo stars GitHub forks

Un agente di penetration testing open-source basato sull'IA. Si connette a una Kali attack box, esegue strumenti in autonomia, analizza i risultati e itera. Tu descrivi il target. Fa il resto.

Progettato per engagement reali, macchine boot2root e CTF.

In Azione

Pentest Copilot esegue un auth bypass in OWASP Juice Shop:

Guardalo su YouTube

Star History

Star History Chart

Cosa Fa

  • Esecuzione agentica - l'IA esegue comandi direttamente sull'attack box, legge l'output, decide i passi successivi e ripete. Fino a 25 iterazioni per turno, senza necessità di intervento manuale.
  • 16 strumenti dell'agente - bash, script Python, installazione di strumenti, gestione della shell, ricerca su Google, generazione di subagent, Burp Suite (cronologia del proxy, Repeater, Intruder, Collaborator) e automazione del browser.
  • Oltre 100 capacità - registro curato di strumenti di sicurezza e pacchetti Python in 7 categorie (network, rev, pwn, crypto, forensics, stego, core). Seleziona ciò che ti serve, l'agente installa il resto.
  • Integrazione con Burp Suite - visualizzatore della cronologia del proxy, invio di richieste a Repeater/Intruder, Collaborator per test out-of-band. Tutto accessibile all'agente e tramite l'interfaccia utente.
  • Agente browser - automazione reale del browser tramite Magnitude. Testa flussi di login, compila form, interagisci con applicazioni ricche di JavaScript. Facoltativamente, instrada il traffico attraverso Burp. In modalità Docker, osserva il browser tramite lo stream VNC integrato; in modalità developer, il browser si apre sul tuo desktop locale.
  • Gestione VPN - carica bundle .ovpn/.conf con certificati, chiavi o credenziali referenziate e connettiti/disconnettiti dal browser. Sono supportate più connessioni simultanee.
  • Parallelismo dei subagent - genera agenti in background per eseguire attività in modo concorrente (ad esempio directory brute-force + enumerazione di sottodomini contemporaneamente).
  • Controlli di sicurezza - i comandi pericolosi (eliminazioni ricorsive, scritture su dispositivi, fork bomb) richiedono approvazione esplicita, anche in modalità auto-run.
  • Porta il tuo modello - OpenAI, Anthropic (API key o OAuth), Google, Mistral o qualsiasi endpoint compatibile con OpenAI.
  • Usa gli abbonamenti locali esistenti - Pentest Copilot può utilizzare una Codex CLI autenticata in modalità Docker o host, e Claude Code in modalità host/developer, come normali provider di inferenza mantenendo il proprio ciclo di strumenti e consenso.

Avvio Rapido

git clone https://github.com/bugbasesecurity/pentest-copilot.git
cd pentest-copilot
./run.sh start

Apri http://localhost:3000, registrati e avvia una sessione.

run.sh attende che frontend, backend, MongoDB e Redis siano pronti prima di segnalare il successo. Se l'avvio fallisce, stampa lo stato dei container interessati e i log recenti. Configura e assegna un modello in Settings -> Models dopo il primo avvio.

Su Windows, esegui Pentest Copilot all'interno di WSL2 con l'integrazione WSL di Docker Desktop abilitata. Gli host nativi PowerShell e Windows SSH non sono supportati perché i comandi del workspace richiedono una shell POSIX. Per permessi dei file e prestazioni affidabili, clona il repository nel filesystem WSL, non sotto /mnt/c.

Inferenza tramite abbonamento Codex e Claude

Settings -> Models rileva le CLI Codex e Claude Code autenticate. Autentica una volta sulla macchina che esegue la CLI:

codex login
claude auth login

Poi seleziona Use Codex o Use Claude Code. La CLI ufficiale gestisce login, refresh e gestione dei diritti di abbonamento; Pentest Copilot non copia né riproduce i token OAuth. I trasporti tramite abbonamento ricevono la stessa cronologia di conversazione e gli stessi schemi di funzione dei provider API e restituiscono lo stesso contratto di chiamata assistant/tool, quindi Pentest Copilot continua a eseguire strumenti e controlli di consenso.

Il backend Docker include la Codex CLI per Linux e monta solo il file ~/.codex/auth.json basato su file dell'host, seguendo il flusso documentato da Codex per il trasferimento del login headless/Docker. Imposta CODEX_AUTH_FILE prima di docker compose up se il tuo file di credenziali si trova altrove. La CLI potrebbe aggiornare quel file durante il normale utilizzo; non committarlo né condividerlo mai. Le credenziali solo Keychain dell'host e Claude Code rimangono disponibili solo in modalità developer/host finché non viene configurato un bridge di inferenza sull'host. L'uso dell'abbonamento Claude è controllo locale della CLI e deve essere conforme ai termini vigenti di Anthropic per prodotti e abbonamenti di terze parti.

Le famiglie di modelli first-class attuali includono GPT-5.6 Sol/Terra/Luna, Claude Fable/Opus/Sonnet 5 e Kimi K3 (API Moonshot diretta o OpenRouter).

Profili SSH con ambito workspace

In modalità Docker, Pentest Copilot monta le directory ~/.ssh e ~/keys dell'host in sola lettura. Ogni workspace può selezionare un alias Host concreto da ~/.ssh/config in Connection. Ogni sessione in quel workspace usa lo stesso host e la stessa cartella di lavoro senza copiare chiavi private in MongoDB. Imposta HOST_SSH_DIR o HOST_SSH_KEYS_DIR prima di avviare Docker quando quelle directory si trovano altrove.

Usa alias con nome invece di voci solo wildcard:

Scarica lo strumento