
apex v2.3.0-canary.52dcca8a
AI 기반 자율 에이전트를 사용하여 터미널에서 직접 수행하는 공격적 보안 테스트.
Pensar Apex
자율 에이전트를 활용한 AI 기반 침투 테스트 — 터미널에서 바로 실행합니다. 탐색하고 추론하며 실제 취약점을 드러내는 블랙박스 및 화이트박스 침투 테스트를 실행하세요.
클라우드에서 실행하거나 CI/CD에 통합하고 싶으신가요? Pensar Console을 참고하세요.
사용 사례
개발자
- PR을 병합하기 전에
/pentest를 실행하세요 — 테스트를 실행하듯 자연스럽게 취약점을 발견할 수 있습니다 - 심각도 점수, 증거, 권장 수정 사항이 포함된 실행 가능한 결과를 얻으세요 — 보안 배경 지식이 필요하지 않습니다
- 헤드리스 CLI 명령 또는 Pensar Console을 통해 CI/CD에 통합하세요
보안 엔지니어
- 대규모 공격 표면 전반에 걸쳐 에이전트 기반 스웜 테스트를 배포하세요
- 수동 조사, 익스플로잇 체이닝, 검증을 위해
/operator모드를 사용하세요 - 여러 프로젝트에 걸쳐 누적되는 영구 메모리로 반복적인 테스트 워크플로를 자동화하세요
- Pensar Console을 통해 팀과 프로젝트 전반으로 확장하세요
설치
| 방법 | 명령 |
|---|---|
| 빠른 설치 (macOS/Linux) | curl -fsSL https://pensarai.com/install.sh | bash |
| Homebrew | brew tap pensarai/tap && brew install apex |
| npm | npm install -g @pensar/apex |
| Windows (PowerShell) | irm https://www.pensarai.com/apex.ps1 | iex |
사용법
Apex TUI를 엽니다:
pensar
헤드리스 CLI
스크립팅, CI 또는 evalgate 통합을 위해 TUI 없이 침투 테스트를 실행합니다:
# Basic pentest
pensar pentest --target https://example.com
# With extended thinking and task-driven mode
pensar pentest --target https://example.com --extended-thinking --task-driven
# Whitebox (with source code access)
pensar pentest --target https://example.com --cwd ./my-app
# Targeted pentest with specific objectives
pensar targeted-pentest --target https://example.com --objective "Test authentication bypass"
| 플래그 | 명령 | 설명 |
|---|---|---|
--target <url> | pentest, targeted-pentest | 대상 URL (필수) |
--cwd <path> | pentest | 화이트박스 모드를 위한 소스 코드 경로 |
--mode <mode> | pentest | 피벗팅 및 플래그 추출을 위한 exfil |
--model <model> | pentest, targeted-pentest | AI 모델 (기본값: 자동 선택) |
--extended-thinking | pentest | 지원되는 모델에 대해 확장 사고 활성화 |
--task-driven | pentest | 작업 기반 아키텍처 활성화 (실험적) |
--prompt <text|@file> | pentest | 에이전트를 위한 사용자 지정 가이드 |
--threat-model <text|@file> | pentest | 테스트를 안내할 위협 모델 |
--objective <text> | targeted-pentest | 테스트 목표 (반복 가능) |
Hoonify 추론
/providers에서 Hoonify를 연결하거나 HOONIFY_API_KEY를 설정한 다음,
/models에서 검색된 모델을 선택하세요. 헤드리스 명령은
--model-provider hoonify --model <catalog-model-id>를 허용합니다. 모델 검색, 토큰 예산,
실시간 확인에 대해서는 Hoonify 설정을 참고하세요.
사용자 지정 추론 엔드포인트
customProviders 구성 또는 APEX_CUSTOM_PROVIDERS 워커 환경 변수를 통해
OpenAI 호환 엔드포인트와 베어러 토큰을 가져오세요.
--model-provider <id> --model <model>로 선택하거나, 운영자의 /models 선택기에서
선언된 모델을 선택하세요. GLM 설정, 헤드리스 작업 구성, 실시간 연결 테스트에 대해서는
사용자 지정 추론 설정을 참고하세요.
로깅
Apex는 진단/운영 로깅을 중앙 집중식 구조화 로거
(src/core/logger)를 통해 라우팅합니다. 출력이 TTY가 아닐 때는 한 줄 JSON을 stderr에 기록하여
프로그램의 stdout과 분리하고 로그 파이프라인(예: CloudWatch)으로 쉽게 전송할 수 있게 하며,
대화형 터미널에서는 보기 좋은 컬러 출력을 제공합니다. 사용자 대상 CLI/TUI 출력은
stdout에 유지됩니다.
레벨을 설정하세요 (가장 상세 → 가장 간결: debug < info < warn < error, 기본값 info):
pensar pentest --target https://example.com --log-level debug # or --verbose / --quiet
PENSAR_LOG_LEVEL=debug pensar ... # via environment
PENSAR_DEBUG=1 pensar ... # back-compat alias for debug
우선순위: CLI 플래그 → PENSAR_LOG_LEVEL → PENSAR_DEBUG → 기본값 info.
PENSAR_LOG_FORMAT=json|pretty는 출력 형식을 강제합니다. Apex가 관리형 에이전트로 실행될 때
PENSAR_LOG_LEVEL은 호스트 환경에서 제공됩니다.
W&B Weave 추적
분석 및 파인튜닝을 위해 단계별 에이전트 추적을 Weights & Biases Weave로 스트리밍합니다:
export WANDB_API_KEY=your-key
export WANDB_ENTITY=your-entity
# WANDB_PROJECT defaults to "apex-traces"
pensar pentest --target https://example.com
추적에는 추론 단계, 도구 호출, 토큰 사용량, 상태 체크포인트가 포함됩니다. 자격 증명이 설정되지 않으면 추적은 조용히 비활성화됩니다.
OpenTelemetry (관측성)
Apex는 @opentelemetry/api를 통해 에이전트 실행, LLM 호출, 도구 실행에 대한 OpenTelemetry 스팬을 내보냅니다. 프로세스가 OpenTelemetry SDK를 전역 트레이서 프로바이더로 등록하지 않는 한 스팬은 no-op입니다. Apex는 SDK를 포함하지 않습니다.
Apex 코드를 가져오기 전에 SDK를 등록하세요:
- Sentry:
@sentry/node≥ 9.27을 설치하고Sentry.init통합에Sentry.vercelAIIntegration()을 추가하세요. - 모든 OTel 백엔드 (Honeycomb, Tempo, Datadog 등): OTLP 익스포터와 함께
@opentelemetry/sdk-node를 등록하세요.
스팬은 OTel GenAI 시맨틱 규칙을 따릅니다. 기본적으로 스팬 형태(모델, 토큰 수, 지연 시간, 도구 이름)만 캡처됩니다. 프롬프트, 도구 I/O, 출력도 기록하려면 AI_TRACE_RECORD_PAYLOADS=true를 설정하세요.
Kali Linux 컨테이너 (선택 사항)
최상의 성능을 위해 사전 구성된 침투 테스트 도구가 포함된 Kali Linux 컨테이너에서 Apex를 실행하세요:
cd container
cp env.example .env # add your API keys
docker compose up --build -d
docker compose exec kali-apex bash
컨테이너 내부에서 다음을 실행하세요:
pensar
⚠️ 책임 있는 사용
이 저장소는 승인된 보안 테스트만을 위한 도구를 포함합니다. 사용 전에 책임 있는 사용 고지를 읽고 동의해 주세요.