
AIRecon è un agente di cybersicurezza autonomo che combina un Large Language Model self-hosted (Ollama) con una sandbox Docker Kali Linux e una TUI Textual. È progettato per automatizzare valutazioni di sicurezza, test di penetrazione e ricognizione per bug bounty — senza chiavi API o dipendenze dal cloud.
AIRecon è un agente autonomo di penetration testing che combina un LLM Ollama self-hosted con una sandbox Docker Kali Linux, l'integrazione nativa del proxy Caido, una pipeline strutturata RECON → ANALYSIS → EXPLOIT → REPORT e una TUI Textual in tempo reale — completamente offline, senza bisogno di chiavi API.

I modelli commerciali basati su API (OpenAI GPT-4, Claude, Gemini) diventano proibitivamente costosi per flussi di lavoro di ricognizione autonomi e ricorsivi che possono richiedere migliaia di chiamate LLM per sessione.
AIRecon è costruito al 100% per un funzionamento locale e privato.
| Funzionalità | AIRecon | Agenti basati su cloud |
|---|---|---|
| API key richieste | No | Sì |
| Dati del target inviati al cloud | No | Sì |
| Funziona offline | Sì | No |
| Integrazione Caido | Nativa | Nessuna |
| Ripresa della sessione | Sì | Variabile |
| Knowledge base locale | ~1,09M di record | Nessuna |
§FUZZ§), findings, scope.dataset_search in autonomia prima di tentare tecniche sconosciute — basando le sue decisioni su dati reali indicizzati.RECON → ANALYSIS → EXPLOIT → REPORT
Ogni fase ha obiettivi specifici, strumenti consigliati e criteri di transizione automatica. L'applicazione delle fasi è soft — l'agente viene guidato ma mai bloccato. I checkpoint vengono eseguiti ogni 5 (valutazione fase), 10 (auto-valutazione) e 15 (compressione del contesto) iterazioni.
AIRecon non esegue il fine-tuning dell'LLM. Il suo "apprendimento" è una telemetria strutturata e locale che guida la scelta degli strumenti ed evita di ripetere percorsi falliti.
Persistenza locale (tutto su disco, niente cloud):
~/.airecon/memory/airecon.db che memorizza sessioni, risultati, pattern, intelligence sul target, utilizzo degli strumenti, prestazioni del modello, utilizzo delle skill e scoperte di catene d'attacco.~/.airecon/learning/global_learning.json (statistiche sulle prestazioni degli strumenti, pattern strategici, registro delle osservazioni, intuizioni distillate).~/.airecon/memory/by_target/ quando la persistenza è attiva, contenenti endpoint, vulnerabilità, bypass WAF, parametri sensibili ed endpoint di autenticazione.workspace/<target>/payload_memory.json quando viene eseguita la persistenza della sessione.Come influisce sul comportamento:
AIRecon richiede un modello con ragionamento esteso (blocchi <think>) e capacità di tool-calling affidabile. Le capacità vengono rilevate automaticamente tramite i metadati di ollama show.
⚠️ Il supporto al tool calling è OBBLIGATORIO. Il modello deve supportare il function/tool calling nativo. I modelli senza questa capacità non saranno in grado di eseguire alcuno strumento (http_observe, execute, azioni del browser, ecc.), rendendo AIRecon completamente non funzionante.
Minimo consigliato: 8B-9B parametri. I modelli sotto gli 8B sono tecnicamente utilizzabili ma fortemente sconsigliati — spesso allucinano l'output degli strumenti, inventano CVE, ignorano le regole di scope e producono tool call inaffidabili.
| Modello | Pull | VRAM | Note |
|---|---|---|---|
| Qwen3.5 122B | ollama pull qwen3.5:122b | 48+ GB | Qualità migliore, più affidabile |
| Qwen3.5 35B | ollama pull qwen3.5:35b | 20 GB | Consigliato per la maggior parte degli utenti |
| Qwen3.5 35b | ollama pull qwen3.5:35b-a3b | 16 GB | MoE — VRAM inferiore |
| Qwen3.5 9B | ollama pull qwen3.5:9b | 6 GB | Minimo utilizzabile — aspettati errori frequenti |
Guida alla dimensione del modello:
Problemi noti: DeepSeek R1 produce chiamate di funzione incomplete. I modelli < 8B non dispongono di un supporto affidabile al tool calling.
Se non hai una GPU o la tua VRAM locale è al di sotto del minimo, puoi eseguire Ollama su una GPU T4 gratuita di Google Colab e collegare AIRecon ad essa tramite un tunnel pubblico.
Come funziona:
Google Colab GPU Your Local Machine
┌─────────────────────────┐ ┌──────────────────────────┐
│ Ollama (qwen3.5:9b) │◄────────►│ AIRecon TUI │
│ cloudflared tunnel │ HTTPS │ ollama_url: tunnel URL │
└─────────────────────────┘ └──────────────────────────┘
Passaggi: