Voltar às atualizações
New releaseAug 20, 2026

apex v2.3.0-canary.52dcca8a

Testes de segurança ofensiva alimentados por IA usando agentes autônomos, diretamente no seu terminal.

Compartilhar

Pensar Apex

Testes de penetração com IA usando agentes autônomos — diretamente no seu terminal. Execute pentests blackbox e whitebox que exploram, raciocinam e revelam vulnerabilidades reais.

Quer executar na nuvem ou integrá-lo ao seu CI/CD? Consulte o Pensar Console.

npm version npm prerelease version Apache 2.0 License Documentation Discord

Casos de Uso

Desenvolvedores

  • Execute /pentest antes de fazer merge de um PR — detecte vulnerabilidades com a mesma naturalidade de rodar testes
  • Obtenha achados acionáveis com pontuações de severidade, evidências e correções sugeridas — sem precisar de conhecimento em segurança
  • Integre ao CI/CD via comandos CLI headless ou Pensar Console

Engenheiros de Segurança

  • Implante testes em enxame orientados por agentes em grandes superfícies de ataque
  • Use o modo /operator para investigação manual, encadeamento de exploits e validação
  • Automatize fluxos de teste repetitivos com memória persistente que se acumula entre engajamentos
  • Escale entre equipes e projetos através do Pensar Console

Instalação

MétodoComando
Instalação Rápida (macOS/Linux)curl -fsSL https://pensarai.com/install.sh | bash
Homebrewbrew tap pensarai/tap && brew install apex
npmnpm install -g @pensar/apex
Windows (PowerShell)irm https://www.pensarai.com/apex.ps1 | iex

Uso

Abra a TUI do Apex:

pensar

CLI Headless

Execute pentests sem a TUI para scripting, CI ou integração com evalgate:

# Basic pentest
pensar pentest --target https://example.com

# With extended thinking and task-driven mode
pensar pentest --target https://example.com --extended-thinking --task-driven

# Whitebox (with source code access)
pensar pentest --target https://example.com --cwd ./my-app

# Targeted pentest with specific objectives
pensar targeted-pentest --target https://example.com --objective "Test authentication bypass"
FlagComandoDescrição
--target <url>pentest, targeted-pentestURL de destino (obrigatório)
--cwd <path>pentestCaminho do código-fonte para modo whitebox
--mode <mode>pentestexfil para pivoting e extração de flags
--model <model>pentest, targeted-pentestModelo de IA (padrão: selecionado automaticamente)
--extended-thinkingpentestHabilita raciocínio estendido para modelos compatíveis
--task-drivenpentestHabilita arquitetura orientada a tarefas (experimental)
--prompt <text|@file>pentestOrientação personalizada para o agente
--threat-model <text|@file>pentestModelo de ameaças para orientar os testes
--objective <text>targeted-pentestObjetivo de teste (repetível)

Inferência Hoonify

Conecte o Hoonify em /providers ou defina HOONIFY_API_KEY, depois selecione um modelo descoberto em /models. Comandos headless aceitam --model-provider hoonify --model <catalog-model-id>. Consulte configuração do Hoonify para descoberta de modelos, orçamentos de tokens e verificações em tempo real.

Endpoints de inferência personalizados

Traga um endpoint compatível com OpenAI e um bearer token através da configuração customProviders ou da variável de ambiente do worker APEX_CUSTOM_PROVIDERS. Selecione-o com --model-provider <id> --model <model>, ou escolha seus modelos declarados no seletor /models do operador. Consulte configuração de inferência personalizada para configurações do GLM, configuração de jobs headless e um teste de conexão em tempo real.

Logging

O Apex encaminha o logging de diagnóstico/operacional através de um logger estruturado centralizado (src/core/logger). Ele grava JSON de uma linha em stderr quando a saída não é um TTY — mantendo-o separado do stdout do programa e fácil de enviar para um pipeline de logs (ex.: CloudWatch) — e saída bonita e colorida em um terminal interativo. A saída CLI/TUI voltada ao usuário permanece em stdout.

Defina o nível (mais → menos verboso: debug < info < warn < error, padrão info):

pensar pentest --target https://example.com --log-level debug   # or --verbose / --quiet
PENSAR_LOG_LEVEL=debug pensar ...                                # via environment
PENSAR_DEBUG=1 pensar ...                                        # back-compat alias for debug

Ordem de resolução: flag CLI → PENSAR_LOG_LEVEL → PENSAR_DEBUG → padrão info. PENSAR_LOG_FORMAT=json|pretty força o formato de saída. Quando o Apex é executado como agente gerenciado, PENSAR_LOG_LEVEL é fornecido pelo ambiente do host.

Rastreamento W&B Weave

Transmita rastreamentos de agente em nível de etapa para o Weights & Biases Weave para análise e ajuste fino:

export WANDB_API_KEY=your-key
export WANDB_ENTITY=your-entity
# WANDB_PROJECT defaults to "apex-traces"
pensar pentest --target https://example.com

Os rastreamentos incluem etapas de raciocínio, chamadas de ferramentas, uso de tokens e checkpoints de estado. Quando as credenciais não estão definidas, o rastreamento é silenciosamente desabilitado.

OpenTelemetry (Observabilidade)

O Apex emite spans do OpenTelemetry para execuções de agentes, chamadas de LLM e execuções de ferramentas através de @opentelemetry/api. Os spans são no-ops a menos que seu processo registre um SDK do OpenTelemetry como provedor de tracer global; o Apex não inclui nenhum SDK.

Registre um SDK antes de importar o código do Apex:

  • Sentry: instale @sentry/node ≥ 9.27 e adicione Sentry.vercelAIIntegration() às suas integrações do Sentry.init.
  • Qualquer backend OTel (Honeycomb, Tempo, Datadog, etc.): registre @opentelemetry/sdk-node com um exportador OTLP.

Categorias