
apex v2.3.0-canary.52dcca8a
Testes de segurança ofensiva alimentados por IA usando agentes autônomos, diretamente no seu terminal.
Pensar Apex
Testes de penetração com IA usando agentes autônomos — diretamente no seu terminal. Execute pentests blackbox e whitebox que exploram, raciocinam e revelam vulnerabilidades reais.
Quer executar na nuvem ou integrá-lo ao seu CI/CD? Consulte o Pensar Console.
Casos de Uso
Desenvolvedores
- Execute
/pentestantes de fazer merge de um PR — detecte vulnerabilidades com a mesma naturalidade de rodar testes - Obtenha achados acionáveis com pontuações de severidade, evidências e correções sugeridas — sem precisar de conhecimento em segurança
- Integre ao CI/CD via comandos CLI headless ou Pensar Console
Engenheiros de Segurança
- Implante testes em enxame orientados por agentes em grandes superfícies de ataque
- Use o modo
/operatorpara investigação manual, encadeamento de exploits e validação - Automatize fluxos de teste repetitivos com memória persistente que se acumula entre engajamentos
- Escale entre equipes e projetos através do Pensar Console
Instalação
| Método | Comando |
|---|---|
| Instalação Rápida (macOS/Linux) | curl -fsSL https://pensarai.com/install.sh | bash |
| Homebrew | brew tap pensarai/tap && brew install apex |
| npm | npm install -g @pensar/apex |
| Windows (PowerShell) | irm https://www.pensarai.com/apex.ps1 | iex |
Uso
Abra a TUI do Apex:
pensar
CLI Headless
Execute pentests sem a TUI para scripting, CI ou integração com evalgate:
# Basic pentest
pensar pentest --target https://example.com
# With extended thinking and task-driven mode
pensar pentest --target https://example.com --extended-thinking --task-driven
# Whitebox (with source code access)
pensar pentest --target https://example.com --cwd ./my-app
# Targeted pentest with specific objectives
pensar targeted-pentest --target https://example.com --objective "Test authentication bypass"
| Flag | Comando | Descrição |
|---|---|---|
--target <url> | pentest, targeted-pentest | URL de destino (obrigatório) |
--cwd <path> | pentest | Caminho do código-fonte para modo whitebox |
--mode <mode> | pentest | exfil para pivoting e extração de flags |
--model <model> | pentest, targeted-pentest | Modelo de IA (padrão: selecionado automaticamente) |
--extended-thinking | pentest | Habilita raciocínio estendido para modelos compatíveis |
--task-driven | pentest | Habilita arquitetura orientada a tarefas (experimental) |
--prompt <text|@file> | pentest | Orientação personalizada para o agente |
--threat-model <text|@file> | pentest | Modelo de ameaças para orientar os testes |
--objective <text> | targeted-pentest | Objetivo de teste (repetível) |
Inferência Hoonify
Conecte o Hoonify em /providers ou defina HOONIFY_API_KEY, depois selecione um
modelo descoberto em /models. Comandos headless aceitam
--model-provider hoonify --model <catalog-model-id>. Consulte
configuração do Hoonify para descoberta de modelos, orçamentos de tokens e verificações em tempo real.
Endpoints de inferência personalizados
Traga um endpoint compatível com OpenAI e um bearer token através da configuração
customProviders ou da variável de ambiente do worker APEX_CUSTOM_PROVIDERS. Selecione-o
com --model-provider <id> --model <model>, ou escolha seus modelos declarados no
seletor /models do operador. Consulte configuração de inferência personalizada
para configurações do GLM, configuração de jobs headless e um teste de conexão em tempo real.
Logging
O Apex encaminha o logging de diagnóstico/operacional através de um logger estruturado centralizado
(src/core/logger). Ele grava JSON de uma linha em stderr quando a saída não é um TTY — mantendo-o
separado do stdout do programa e fácil de enviar para um pipeline de logs (ex.: CloudWatch) —
e saída bonita e colorida em um terminal interativo. A saída CLI/TUI voltada ao usuário permanece em
stdout.
Defina o nível (mais → menos verboso: debug < info < warn < error, padrão info):
pensar pentest --target https://example.com --log-level debug # or --verbose / --quiet
PENSAR_LOG_LEVEL=debug pensar ... # via environment
PENSAR_DEBUG=1 pensar ... # back-compat alias for debug
Ordem de resolução: flag CLI → PENSAR_LOG_LEVEL → PENSAR_DEBUG → padrão info.
PENSAR_LOG_FORMAT=json|pretty força o formato de saída. Quando o Apex é executado como agente gerenciado,
PENSAR_LOG_LEVEL é fornecido pelo ambiente do host.
Rastreamento W&B Weave
Transmita rastreamentos de agente em nível de etapa para o Weights & Biases Weave para análise e ajuste fino:
export WANDB_API_KEY=your-key
export WANDB_ENTITY=your-entity
# WANDB_PROJECT defaults to "apex-traces"
pensar pentest --target https://example.com
Os rastreamentos incluem etapas de raciocínio, chamadas de ferramentas, uso de tokens e checkpoints de estado. Quando as credenciais não estão definidas, o rastreamento é silenciosamente desabilitado.
OpenTelemetry (Observabilidade)
O Apex emite spans do OpenTelemetry para execuções de agentes, chamadas de LLM e execuções de ferramentas através de @opentelemetry/api. Os spans são no-ops a menos que seu processo registre um SDK do OpenTelemetry como provedor de tracer global; o Apex não inclui nenhum SDK.
Registre um SDK antes de importar o código do Apex:
- Sentry: instale
@sentry/node≥ 9.27 e adicioneSentry.vercelAIIntegration()às suas integrações doSentry.init. - Qualquer backend OTel (Honeycomb, Tempo, Datadog, etc.): registre
@opentelemetry/sdk-nodecom um exportador OTLP.