
apex v2.3.0-canary.52dcca8a
AIを活用した自律エージェントによる攻撃的セキュリティテストを、ターミナル上で直接実行。
Pensar Apex
自律型エージェントを活用したAI駆動のペネトレーションテスト — ターミナルから直接実行できます。探索し、推論し、実際の脆弱性を明らかにするブラックボックスおよびホワイトボックスのペンテストを実行します。
クラウドから実行したり、CI/CD に統合したい場合は Pensar Console をご覧ください。
ユースケース
開発者
- PR をマージする前に
/pentestを実行 — テストを実行するのと同じ感覚で脆弱性を検出 - 重大度スコア、証拠、推奨される修正を含む実行可能な検出結果を取得 — セキュリティの知識は不要
- ヘッドレス CLI コマンドまたは Pensar Console を介して CI/CD に統合
セキュリティエンジニア
- 大規模な攻撃対象領域全体でエージェント駆動のスウォームテストを展開
- 手動調査、エクスプロイトチェーン、検証には
/operatorモードを使用 - エンゲージメントをまたいで蓄積される永続メモリで反復的なテストワークフローを自動化
- Pensar Console を通じてチームやプロジェクトを横断してスケール
インストール
| 方法 | コマンド |
|---|---|
| クイックインストール (macOS/Linux) | curl -fsSL https://pensarai.com/install.sh | bash |
| Homebrew | brew tap pensarai/tap && brew install apex |
| npm | npm install -g @pensar/apex |
| Windows (PowerShell) | irm https://www.pensarai.com/apex.ps1 | iex |
使用方法
Apex TUI を開きます:
pensar
ヘッドレス CLI
スクリプト、CI、または evalgate 統合のために TUI なしでペンテストを実行します:
# Basic pentest
pensar pentest --target https://example.com
# With extended thinking and task-driven mode
pensar pentest --target https://example.com --extended-thinking --task-driven
# Whitebox (with source code access)
pensar pentest --target https://example.com --cwd ./my-app
# Targeted pentest with specific objectives
pensar targeted-pentest --target https://example.com --objective "Test authentication bypass"
| フラグ | コマンド | 説明 |
|---|---|---|
--target <url> | pentest, targeted-pentest | ターゲット URL (必須) |
--cwd <path> | pentest | ホワイトボックスモード用のソースコードパス |
--mode <mode> | pentest | ピボットおよびフラグ抽出用の exfil |
--model <model> | pentest, targeted-pentest | AI モデル (デフォルト: 自動選択) |
--extended-thinking | pentest | サポートされているモデルで拡張思考を有効化 |
--task-driven | pentest | タスク駆動アーキテクチャを有効化 (実験的) |
--prompt <text|@file> | pentest | エージェントへのカスタムガイダンス |
--threat-model <text|@file> | pentest | テストを導く脅威モデル |
--objective <text> | targeted-pentest | テスト目標 (繰り返し指定可能) |
Hoonify 推論
/providers で Hoonify を接続するか HOONIFY_API_KEY を設定し、/models で
検出されたモデルを選択します。ヘッドレスコマンドは
--model-provider hoonify --model <catalog-model-id> を受け付けます。モデル検出、トークン
バジェット、ライブチェックについては
Hoonify セットアップ を参照してください。
カスタム推論エンドポイント
customProviders 設定または APEX_CUSTOM_PROVIDERS ワーカー環境変数を介して、
OpenAI 互換のエンドポイントとベアラートークンを持ち込みます。
--model-provider <id> --model <model> で選択するか、オペレーターの /models
ピッカーで宣言されたモデルを選択します。GLM 設定、ヘッドレスジョブ構成、ライブ接続テストについては
カスタム推論セットアップ を参照してください。
ロギング
Apex は診断/運用ログを集中型の構造化ロガー
(src/core/logger) を通じてルーティングします。出力が TTY でない場合は stderr に
1 行の JSON を書き込み — プログラムの stdout とは分離され、ログパイプライン (例: CloudWatch) への
送信が容易になります — 対話型ターミナルでは整形された色付き出力を書き込みます。ユーザー向けの CLI/TUI 出力は
stdout に残ります。
レベルを設定します (詳細度の高い順 → 低い順: debug < info < warn < error、デフォルトは info):
pensar pentest --target https://example.com --log-level debug # or --verbose / --quiet
PENSAR_LOG_LEVEL=debug pensar ... # via environment
PENSAR_DEBUG=1 pensar ... # back-compat alias for debug
解決順序: CLI フラグ → PENSAR_LOG_LEVEL → PENSAR_DEBUG → デフォルトの info。
PENSAR_LOG_FORMAT=json|pretty は出力形式を強制します。Apex が管理エージェントとして実行される場合、
PENSAR_LOG_LEVEL はホスト環境から提供されます。
W&B Weave トレーシング
分析とファインチューニングのために、ステップレベルのエージェントトレースを Weights & Biases Weave にストリーミングします:
export WANDB_API_KEY=your-key
export WANDB_ENTITY=your-entity
# WANDB_PROJECT defaults to "apex-traces"
pensar pentest --target https://example.com
トレースには推論ステップ、ツール呼び出し、トークン使用量、状態チェックポイントが含まれます。認証情報が設定されていない場合、トレーシングはサイレントに無効化されます。
OpenTelemetry (可観測性)
Apex は @opentelemetry/api を通じて、エージェント実行、LLM 呼び出し、ツール実行の OpenTelemetry スパンを発行します。プロセスが OpenTelemetry SDK をグローバルトレーサープロバイダーとして登録しない限り、スパンは no-op です。Apex は SDK を同梱していません。
Apex コードをインポートする前に SDK を登録してください:
- Sentry:
@sentry/node≥ 9.27 をインストールし、Sentry.initの integrations にSentry.vercelAIIntegration()を追加します。 - 任意の OTel バックエンド (Honeycomb、Tempo、Datadog など): OTLP エクスポーター付きで
@opentelemetry/sdk-nodeを登録します。
スパンは OTel GenAI セマンティック規約 に従います。デフォルトではスパンの形状 (モデル、トークン数、レイテンシ、ツール名) のみがキャプチャされます。プロンプト、ツール I/O、出力も記録するには AI_TRACE_RECORD_PAYLOADS=true を設定します。
Kali Linux コンテナ (オプション)
最高のパフォーマンスを得るには、ペンテストツールが事前設定された同梱の Kali Linux コンテナで Apex を実行します:
cd container
cp env.example .env # add your API keys
docker compose up --build -d
docker compose exec kali-apex bash
コンテナ内で実行します:
pensar
⚠️ 責任ある使用
このリポジトリには、許可されたセキュリティテスト専用のツールが含まれています。 使用前に、責任ある使用に関する開示 を読み、同意してください。