
apex v2.3.0-canary.52dcca8a
AI 기반 자율 에이전트를 사용하여 터미널에서 직접 수행하는 공격적 보안 테스트.
Pensar Apex
자율 에이전트를 사용한 AI 기반 침투 테스트 — 터미널에서 바로 실행하세요. 탐색하고, 추론하고, 실제 취약점을 찾아내는 블랙박스 및 화이트박스 펜테스트를 실행하세요.
클라우드에서 실행하거나 CI/CD에 통합하고 싶으신가요? Pensar Console을 참조하세요.
사용 사례
개발자
- PR을 병합하기 전에
/pentest를 실행하세요 — 테스트를 실행하는 것처럼 자연스럽게 취약점을 발견할 수 있습니다 - 심각도 점수, 증거, 제안된 수정 사항이 포함된 실행 가능한 결과를 얻으세요 — 보안 배경지식이 필요 없습니다
- 헤드리스 CLI 명령 또는 Pensar Console을 통해 CI/CD에 통합하세요
보안 엔지니어
- 대규모 공격 표면에 에이전트 기반 스웜 테스트를 배포하세요
- 수동 조사, 익스플로잇 체이닝, 검증을 위해
/operator모드를 사용하세요 - 여러 엔게이지먼트에 걸쳐 누적되는 영구 메모리로 반복적인 테스트 워크플로우를 자동화하세요
- Pensar Console을 통해 팀과 프로젝트 전반으로 확장하세요
설치
| 방법 | 명령어 |
|---|---|
| 빠른 설치 (macOS/Linux) | curl -fsSL https://pensarai.com/install.sh | bash |
| Homebrew | brew tap pensarai/tap && brew install apex |
| npm | npm install -g @pensar/apex |
| Windows (PowerShell) | irm https://www.pensarai.com/apex.ps1 | iex |
사용법
Apex TUI를 실행하세요:
pensar
헤드리스 CLI
스크립팅, CI 또는 evalgate 통합을 위해 TUI 없이 펜테스트를 실행하세요:
# Basic pentest
pensar pentest --target https://example.com
# With extended thinking and task-driven mode
pensar pentest --target https://example.com --extended-thinking --task-driven
# Whitebox (with source code access)
pensar pentest --target https://example.com --cwd ./my-app
# Targeted pentest with specific objectives
pensar targeted-pentest --target https://example.com --objective "Test authentication bypass"
| 플래그 | 명령어 | 설명 |
|---|---|---|
--target <url> | pentest, targeted-pentest | 대상 URL (필수) |
--cwd <path> | pentest | 화이트박스 모드용 소스 코드 경로 |
--mode <mode> | pentest | 피보팅 및 플래그 추출을 위한 exfil |
--model <model> | pentest, targeted-pentest | AI 모델 (기본값: 자동 선택) |
--extended-thinking | pentest | 지원 모델에 대해 확장 사고 활성화 |
--task-driven | pentest | 태스크 기반 아키텍처 활성화 (실험적) |
--prompt <text|@file> | pentest | 에이전트에 대한 맞춤 지침 |
--threat-model <text|@file> | pentest | 테스트를 안내하는 위협 모델 |
--objective <text> | targeted-pentest | 테스트 목표 (반복 가능) |
로깅
Apex는 중앙 집중식 구조화 로거(src/core/logger)를 통해 진단/운영 로깅을 라우팅합니다. 출력이 TTY가 아닌 경우 stderr에 한 줄 JSON을 기록하여 프로그램의 stdout과 분리하고 로그 파이프라인(예: CloudWatch)으로 쉽게 전송할 수 있게 하며, 대화형 터미널에서는 보기 좋은 색상화된 출력을 제공합니다. 사용자 대상 CLI/TUI 출력은 stdout에 유지됩니다.
레벨을 설정하세요 (가장 상세함 → 가장 간결함: debug < info < warn < error, 기본값 info):
pensar pentest --target https://example.com --log-level debug # or --verbose / --quiet
PENSAR_LOG_LEVEL=debug pensar ... # via environment
PENSAR_DEBUG=1 pensar ... # back-compat alias for debug
적용 순서: CLI 플래그 → PENSAR_LOG_LEVEL → PENSAR_DEBUG → 기본값 info. PENSAR_LOG_FORMAT=json|pretty는 출력 형식을 강제합니다. Apex가 관리형 에이전트로 실행되면 PENSAR_LOG_LEVEL은 호스트 환경에서 제공됩니다.
W&B Weave 트레이싱
분석 및 파인튜닝을 위해 단계별 에이전트 트레이스를 Weights & Biases Weave로 스트리밍하세요:
export WANDB_API_KEY=your-key
export WANDB_ENTITY=your-entity
# WANDB_PROJECT defaults to "apex-traces"
pensar pentest --target https://example.com
트레이스에는 추론 단계, 도구 호출, 토큰 사용량, 상태 체크포인트가 포함됩니다. 자격 증명이 설정되지 않으면 트레이싱은 자동으로 비활성화됩니다.
OpenTelemetry (관측성)
Apex는 @opentelemetry/api를 통해 에이전트 실행, LLM 호출, 도구 실행에 대한 OpenTelemetry 스팬(span)을 생성합니다. 프로세스가 OpenTelemetry SDK를 전역 트레이서 제공자로 등록하지 않으면 스팬은 no-op으로 처리됩니다. Apex에는 SDK가 포함되어 있지 않습니다.
Apex 코드를 가져오기 전에 SDK를 등록하세요:
- Sentry:
@sentry/node≥ 9.27을 설치하고Sentry.init통합에Sentry.vercelAIIntegration()을 추가하세요. - 모든 OTel 백엔드 (Honeycomb, Tempo, Datadog 등): OTLP exporter와 함께
@opentelemetry/sdk-node를 등록하세요.
스팬은 OTel GenAI 시맨틱 컨벤션을 따릅니다. 기본적으로 스팬 형태(모델, 토큰 수, 지연 시간, 도구 이름)만 캡처되며, 프롬프트, 도구 입출력, 출력도 기록하려면 AI_TRACE_RECORD_PAYLOADS=true를 설정하세요.
Kali Linux 컨테이너 (선택 사항)
최상의 성능을 위해 사전 구성된 펜테스트 도구가 포함된 Kali Linux 컨테이너에서 Apex를 실행하세요:
cd container
cp env.example .env # add your API keys
docker compose up --build -d
docker compose exec kali-apex bash
컨테이너 내부에서 다음을 실행하세요:
pensar
⚠️ 책임 있는 사용
이 저장소에는 승인된 보안 테스트 전용 도구가 포함되어 있습니다. 사용 전에 책임 있는 사용 공개를 읽고 동의하세요.