Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
pentest-copilot — AI駆動のペネトレーションテストエージェント。Kaliボックスに接続し、セキュリティツールを自律的に実行、結果を分析し、ブラウザベースのワークフローを反復処理します。 | Kitploit
ツール/GitHubGitHub/bugbasesecurity/pentest-copilot
ペネトレーションテストフレームワーク偵察ウェブプロキシと傍受スクリプトと自動化ウェブアプリケーション悪用CTFペネトレーションテストコマンド&コントロール学習と教育レッドチーミングAIセキュリティ
1.4k2551729日前Kitploit レビュー済み
GitHub
bugbasesecurity/pentest-copilot

pentest-copilot

AI駆動のペネトレーションテストエージェント。Kaliボックスに接続し、セキュリティツールを自律的に実行、結果を分析し、ブラウザベースのワークフローを反復処理します。

リポジトリを見るウェブサイト

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Pentest Copilot Banner

Pentest Copilot

GitHub License GitHub Repo stars GitHub forks

オープンソースのAI駆動型ペネトレーションテストエージェント。Kali攻撃ボックスに接続し、ツールを自律的に実行して結果を分析し、反復します。あなたはターゲットを説明するだけ。あとはすべてお任せ。

実際のエンゲージメント、boot2rootボックス、CTF向けに構築されています。

実際の動作

OWASP Juice Shopで認証バイパスを実行するPentest Copilot:

YouTubeで視聴できます

Star History

Star History Chart

機能

  • エージェント実行 - AIが攻撃ボックス上で直接コマンドを実行し、出力を読み取り、次のステップを決定してループします。1ターンあたり最大25回の反復で、手動での介入は不要です。
  • 16のエージェントツール - bash、Pythonスクリプト、ツールインストール、シェル管理、Google検索、サブエージェントの生成、Burp Suite(プロキシ履歴、Repeater、Intruder、Collaborator)、ブラウザ自動化。
  • 100以上の機能 - 7つのカテゴリ(network、rev、pwn、crypto、forensics、stego、core)にわたるセキュリティツールとPythonパッケージの厳選されたレジストリ。必要なものを選択すると、エージェントが残りをインストールします。
  • Burp Suite統合 - プロキシ履歴ビューア、Repeater/Intruderへのリクエスト送信、アウトオブバンドテスト用のCollaborator。すべてエージェントからもUIからもアクセス可能です。
  • ブラウザエージェント - Magnitudeによる実際のブラウザ自動化。ログインフローをテストし、フォームに入力し、JavaScriptを多用するアプリと対話します。オプションでBurp経由でトラフィックをプロキシできます。Dockerモードでは、内蔵のVNCストリームでブラウザを監視できます。開発者モードでは、ブラウザがローカルデスクトップで開きます。
  • VPN管理 - 参照される証明書、鍵、認証情報を含む.ovpn/.confバンドルをアップロードし、ブラウザから接続/切断できます。複数の同時接続をサポート。
  • サブエージェントの並列処理 - バックグラウンドエージェントを生成してタスクを同時に実行します(例: ディレクトリブルートフォース + サブドメイン列挙を同時に)。
  • 安全性チェック - 危険なコマンド(再帰的削除、デバイス書き込み、フォーク爆弾)は、自動実行モードでも明示的な承認が必要です。
  • お好みのモデルを持ち込み可能 - OpenAI、Anthropic(APIキーまたはOAuth)、Google、Mistral、または任意のOpenAI互換エンドポイント。
  • 既存のローカルサブスクリプションを利用 - Pentest Copilotは、Dockerまたはホストモードで認証済みのCodex CLIを、ホスト/開発者モードでClaude Codeを、通常の推論プロバイダーとして使用でき、独自のツールと同意ループを維持します。

クイックスタート

root@kitploit:~
git clone https://github.com/bugbasesecurity/pentest-copilot.git
cd pentest-copilot
./run.sh start

http://localhost:3000を開き、登録してセッションを開始します。

run.shは、成功を報告する前にフロントエンド、バックエンド、MongoDB、Redisが準備完了になるまで待機します。起動に失敗した場合は、影響を受けるコンテナのステータスと最近のログを出力します。初回起動後、Settings -> Modelsでモデルを設定して割り当ててください。

Windowsでは、Docker DesktopのWSL統合を有効にして、WSL2内でPentest Copilotを実行してください。ネイティブのPowerShellおよびWindows SSHワークホストは、ワークスペースコマンドがPOSIXシェルを必要とするためサポートされていません。信頼性の高いファイルパーミッションとパフォーマンスのために、リポジトリを/mnt/c以下ではなくWSLファイルシステムにクローンしてください。

CodexおよびClaudeサブスクリプション推論

Settings -> Modelsは、認証済みのCodexおよびClaude Code CLIを検出します。CLIを実行するマシンで一度認証してください:

root@kitploit:~
codex login
claude auth login

次にUse CodexまたはUse Claude Codeを選択します。公式CLIがログイン、リフレッシュ、サブスクリプション資格の処理を担当します。Pentest CopilotはOAuthトークンをコピーまたは再生しません。サブスクリプションのトランスポートは、APIプロバイダーと同じ会話履歴と関数スキーマを受け取り、同じアシスタント/ツール呼び出し契約を返すため、Pentest Copilotはツールの実行と同意チェックを継続します。

DockerバックエンドにはLinux Codex CLIが含まれており、Codexのドキュメント化されたヘッドレス/Dockerログイン転送フローに従って、ホストのファイルベースの~/.codex/auth.jsonのみをマウントします。認証情報ファイルが別の場所にある場合は、docker compose upの前にCODEX_AUTH_FILEを設定してください。CLIは通常の使用中にそのファイルをリフレッシュする場合があります。決してコミットしたり共有したりしないでください。ホストのKeychain専用認証情報とClaude Codeは、ホスト推論ブリッジが構成されるまで、開発者/ホストモードでのみ利用可能です。Claudeサブスクリプションの使用はローカルCLI制御であり、Anthropicの現在のサードパーティ製品およびサブスクリプション規約に準拠する必要があります。

現在のファーストクラスのモデルファミリーには、GPT-5.6 Sol/Terra/Luna、Claude Fable/Opus/Sonnet 5、Kimi K3(直接Moonshot APIまたはOpenRouter)が含まれます。

ワークスペーススコープのSSHプロファイル

Dockerモードでは、Pentest Copilotはホストの~/.sshおよび~/keysディレクトリを読み取り専用でマウントします。各ワークスペースは、Connectionで~/.ssh/configから具体的なHostエイリアスを選択できます。そのワークスペース内のすべてのセッションは、秘密鍵をMongoDBにコピーすることなく、同じホストと作業フォルダを使用します。これらのディレクトリが別の場所にある場合は、Dockerを起動する前にHOST_SSH_DIRまたはHOST_SSH_KEYS_DIRを設定してください。

ワイルドカードのみのエントリではなく、名前付きエイリアスを使用してください:

root@kitploit:~
Host lab-box
  HostName 10.10.10.10
  User root
  IdentityFile ~/.ssh/lab-box.pem

run.shは、設定ファイルの生成、Dockerビルド、コンテナオーケストレーションを処理します。./run.sh start -qを使用すると、以前の起動モードを再利用し、以降の実行でプロンプトをスキップできます。

OS、Docker、SSH、VPN、プロキシ、パーミッション、リカバリ、デプロイの完全なシナリオマトリックスについては、**セットアップとトラブルシューティング**を参照してください。

root@kitploit:~
./run.sh stop       # Stop all containers
./run.sh logs       # Tail logs
./run.sh status     # Container status
./run.sh backup     # Back up databases, configuration, and workspaces
./run.sh config     # Update configuration
./run.sh dev        # Developer mode (infra only, run frontend/backend locally)
./run.sh help       # Full help

MCPアクセス

Pentest Copilotは、Claude CodeやCodexなどのクライアント向けに、ローカルコントロールプレーンをMCP経由で公開できます。Settings -> MCP Accessを開いて、ローカルMCPエンドポイントとベアラートークンをコピーしてください。

トークンはローカル管理者アクセスとして扱ってください。構成されたエクスプロイトボックスでコマンドを実行し、Burp、ブラウザ自動化、VPNフローを操作し、成果物を読み取り、発見事項を書き込み、ローカルのPentest Copilot構成を更新できます。エンゲージメントに紐づくMCPアクションはそのセッションに記録されるため、Pentest Copilot UIで引き続き表示されます。

エンドポイントとトークンをコピーした後、MCP接続をスモークテストできます:

root@kitploit:~
cd backend
PENTEST_COPILOT_MCP_URL=http://localhost:8080/mcp \
PENTEST_COPILOT_MCP_TOKEN=pc_mcp_... \
corepack pnpm run mcp:smoke

システム要件

最小
RAM8 GB(内蔵Kaliコンテナを使用する場合は+2 GB)
Disk20 GB
Dockerv20+(Compose v2+)
Node.jsv22+(開発モードのみ)
pnpmv9+(開発モードのみ)

Dockerモードでは、UIとサービスポートはデフォルトで127.0.0.1にバインドされます。TLS、認証、意図的なリバースプロキシ構成なしに、スタックをLANやインターネットに公開しないでください。内蔵Kaliモードでは、永続的なワークスペースファイルを/kali-data以下に置いてください。Kaliコンテナ内の他の場所にあるファイルは、コンテナが再作成されると削除されます。

ドキュメント

リポジトリ内の**セットアップとトラブルシューティングガイド**は、インストール、構成、リカバリ、デプロイの権威ある情報源です。Wikiには追加の機能リファレンスが含まれていますが、現在のリリースより遅れている場合があります:

  • はじめに - プロジェクト概要
  • アーキテクチャ - システム設計、エージェントループ、サブエージェント
  • 使用方法 - ワークフロー、同意モデル、チャットインターフェース
  • 機能 - 全機能の概要
  • 設定 - モデル、SSH、VNC、Burp、Magnitude
  • ケイパビリティ - ツールレジストリとバケット
  • エージェントツール - 全16ツールと同意動作
  • Burp Suite統合 - セットアップと使用方法
  • ブラウザエージェント - Magnitude構成
  • VPN管理 - プロファイル管理
  • スラッシュコマンド - セッションユーティリティ
  • 変更履歴 - 新着情報

ローカル開発

root@kitploit:~
./run.sh dev    # Starts MongoDB + Redis in Docker

次に、別々のターミナルで:

root@kitploit:~
cd backend && pnpm install && pnpm run watch   # TypeScript compiler
cd backend && pnpm run dev                     # Backend server (port 8080)
cd frontend && pnpm install && pnpm run dev    # Frontend (port 3000)

開発セットアップとトラブルシューティングについては、セットアップとトラブルシューティングガイドを参照してください。

作者

  • Dhruva Goyal - [email protected] | LinkedIn | GitHub | X
  • Aditya Peela - [email protected] | LinkedIn | GitHub | X
  • Sitaraman Subramanian - [email protected] | LinkedIn | GitHub | X

引用

root@kitploit:~
@article{goyal2024hacking,
  title={Hacking, the lazy way: LLM augmented pentesting},
  author={Goyal, Dhruva and Subramanian, Sitaraman and Peela, Aditya},
  journal={arXiv preprint arXiv:2409.09493},
  year={2024}
}

コントリビューション

コントリビューションを歓迎します。コントリビューションガイドと行動規範を参照してください。

ライセンス

MIT License

免責事項

Pentest Copilotは、許可されたセキュリティテスト専用です。システムをテストする前に、常に明示的な許可を得てください。

ツールをダウンロード