업데이트로 돌아가기
New releaseAug 20, 2026

apex v2.3.0-canary.52dcca8a

AI 기반 자율 에이전트를 사용하여 터미널에서 직접 수행하는 공격적 보안 테스트.

공유

Pensar Apex

자율 에이전트를 사용한 AI 기반 침투 테스트 — 터미널에서 바로 실행하세요. 탐색하고, 추론하고, 실제 취약점을 찾아내는 블랙박스 및 화이트박스 펜테스트를 실행하세요.

클라우드에서 실행하거나 CI/CD에 통합하고 싶으신가요? Pensar Console을 참조하세요.

npm version npm prerelease version Apache 2.0 License Documentation Discord

사용 사례

개발자

  • PR을 병합하기 전에 /pentest를 실행하세요 — 테스트를 실행하는 것처럼 자연스럽게 취약점을 발견할 수 있습니다
  • 심각도 점수, 증거, 제안된 수정 사항이 포함된 실행 가능한 결과를 얻으세요 — 보안 배경지식이 필요 없습니다
  • 헤드리스 CLI 명령 또는 Pensar Console을 통해 CI/CD에 통합하세요

보안 엔지니어

  • 대규모 공격 표면에 에이전트 기반 스웜 테스트를 배포하세요
  • 수동 조사, 익스플로잇 체이닝, 검증을 위해 /operator 모드를 사용하세요
  • 여러 엔게이지먼트에 걸쳐 누적되는 영구 메모리로 반복적인 테스트 워크플로우를 자동화하세요
  • Pensar Console을 통해 팀과 프로젝트 전반으로 확장하세요

설치

방법명령어
빠른 설치 (macOS/Linux)curl -fsSL https://pensarai.com/install.sh | bash
Homebrewbrew tap pensarai/tap && brew install apex
npmnpm install -g @pensar/apex
Windows (PowerShell)irm https://www.pensarai.com/apex.ps1 | iex

사용법

Apex TUI를 실행하세요:

pensar

헤드리스 CLI

스크립팅, CI 또는 evalgate 통합을 위해 TUI 없이 펜테스트를 실행하세요:

# Basic pentest
pensar pentest --target https://example.com

# With extended thinking and task-driven mode
pensar pentest --target https://example.com --extended-thinking --task-driven

# Whitebox (with source code access)
pensar pentest --target https://example.com --cwd ./my-app

# Targeted pentest with specific objectives
pensar targeted-pentest --target https://example.com --objective "Test authentication bypass"
플래그명령어설명
--target <url>pentest, targeted-pentest대상 URL (필수)
--cwd <path>pentest화이트박스 모드용 소스 코드 경로
--mode <mode>pentest피보팅 및 플래그 추출을 위한 exfil
--model <model>pentest, targeted-pentestAI 모델 (기본값: 자동 선택)
--extended-thinkingpentest지원 모델에 대해 확장 사고 활성화
--task-drivenpentest태스크 기반 아키텍처 활성화 (실험적)
--prompt <text|@file>pentest에이전트에 대한 맞춤 지침
--threat-model <text|@file>pentest테스트를 안내하는 위협 모델
--objective <text>targeted-pentest테스트 목표 (반복 가능)

로깅

Apex는 중앙 집중식 구조화 로거(src/core/logger)를 통해 진단/운영 로깅을 라우팅합니다. 출력이 TTY가 아닌 경우 stderr에 한 줄 JSON을 기록하여 프로그램의 stdout과 분리하고 로그 파이프라인(예: CloudWatch)으로 쉽게 전송할 수 있게 하며, 대화형 터미널에서는 보기 좋은 색상화된 출력을 제공합니다. 사용자 대상 CLI/TUI 출력은 stdout에 유지됩니다.

레벨을 설정하세요 (가장 상세함 → 가장 간결함: debug < info < warn < error, 기본값 info):

pensar pentest --target https://example.com --log-level debug   # or --verbose / --quiet
PENSAR_LOG_LEVEL=debug pensar ...                                # via environment
PENSAR_DEBUG=1 pensar ...                                        # back-compat alias for debug

적용 순서: CLI 플래그 → PENSAR_LOG_LEVELPENSAR_DEBUG → 기본값 info. PENSAR_LOG_FORMAT=json|pretty는 출력 형식을 강제합니다. Apex가 관리형 에이전트로 실행되면 PENSAR_LOG_LEVEL은 호스트 환경에서 제공됩니다.

W&B Weave 트레이싱

분석 및 파인튜닝을 위해 단계별 에이전트 트레이스를 Weights & Biases Weave로 스트리밍하세요:

export WANDB_API_KEY=your-key
export WANDB_ENTITY=your-entity
# WANDB_PROJECT defaults to "apex-traces"
pensar pentest --target https://example.com

트레이스에는 추론 단계, 도구 호출, 토큰 사용량, 상태 체크포인트가 포함됩니다. 자격 증명이 설정되지 않으면 트레이싱은 자동으로 비활성화됩니다.

OpenTelemetry (관측성)

Apex는 @opentelemetry/api를 통해 에이전트 실행, LLM 호출, 도구 실행에 대한 OpenTelemetry 스팬(span)을 생성합니다. 프로세스가 OpenTelemetry SDK를 전역 트레이서 제공자로 등록하지 않으면 스팬은 no-op으로 처리됩니다. Apex에는 SDK가 포함되어 있지 않습니다.

Apex 코드를 가져오기 전에 SDK를 등록하세요:

  • Sentry: @sentry/node ≥ 9.27을 설치하고 Sentry.init 통합에 Sentry.vercelAIIntegration()을 추가하세요.
  • 모든 OTel 백엔드 (Honeycomb, Tempo, Datadog 등): OTLP exporter와 함께 @opentelemetry/sdk-node를 등록하세요.

스팬은 OTel GenAI 시맨틱 컨벤션을 따릅니다. 기본적으로 스팬 형태(모델, 토큰 수, 지연 시간, 도구 이름)만 캡처되며, 프롬프트, 도구 입출력, 출력도 기록하려면 AI_TRACE_RECORD_PAYLOADS=true를 설정하세요.

Kali Linux 컨테이너 (선택 사항)

최상의 성능을 위해 사전 구성된 펜테스트 도구가 포함된 Kali Linux 컨테이너에서 Apex를 실행하세요:

cd container
cp env.example .env  # add your API keys
docker compose up --build -d
docker compose exec kali-apex bash

컨테이너 내부에서 다음을 실행하세요:

pensar

⚠️ 책임 있는 사용

이 저장소에는 승인된 보안 테스트 전용 도구가 포함되어 있습니다. 사용 전에 책임 있는 사용 공개를 읽고 동의하세요.

카테고리