Назад к обновлениям
New releaseAug 20, 2026

apex v2.3.0-canary.52dcca8a

Тестирование безопасности на проникновение с использованием ИИ и автономных агентов — прямо в вашем терминале.

Поделиться

Pensar Apex

Пентестинг на основе ИИ с использованием автономных агентов — прямо в вашем терминале. Запускайте blackbox- и whitebox-пентесты, которые исследуют, анализируют и выявляют реальные уязвимости.

Хотите запускать из облака или интегрировать с CI/CD? См. Pensar Console.

npm version npm prerelease version Apache 2.0 License Documentation Discord

Сценарии использования

Разработчики

  • Запускайте /pentest перед слиянием PR — выявляйте уязвимости так же естественно, как запускаете тесты
  • Получайте практические результаты с оценками серьёзности, доказательствами и предлагаемыми исправлениями — без необходимости в опыте в области безопасности
  • Интегрируйте в CI/CD через headless CLI-команды или Pensar Console

Инженеры по безопасности

  • Разворачивайте управляемое агентами swarm-тестирование на больших поверхностях атаки
  • Используйте режим /operator для ручного исследования, построения цепочек эксплойтов и валидации
  • Автоматизируйте повторяющиеся рабочие процессы тестирования с постоянной памятью, накапливающейся между проектами
  • Масштабируйте на команды и проекты через Pensar Console

Установка

СпособКоманда
Быстрая установка (macOS/Linux)curl -fsSL https://pensarai.com/install.sh | bash
Homebrewbrew tap pensarai/tap && brew install apex
npmnpm install -g @pensar/apex
Windows (PowerShell)irm https://www.pensarai.com/apex.ps1 | iex

Использование

Откройте TUI Apex:

pensar

Headless CLI

Запускайте пентесты без TUI для скриптов, CI или интеграции с evalgate:

# Basic pentest
pensar pentest --target https://example.com

# With extended thinking and task-driven mode
pensar pentest --target https://example.com --extended-thinking --task-driven

# Whitebox (with source code access)
pensar pentest --target https://example.com --cwd ./my-app

# Targeted pentest with specific objectives
pensar targeted-pentest --target https://example.com --objective "Test authentication bypass"
ФлагКомандаОписание
--target <url>pentest, targeted-pentestЦелевой URL (обязательно)
--cwd <path>pentestПуть к исходному коду для whitebox-режима
--mode <mode>pentestexfil для пивотинга и извлечения флагов
--model <model>pentest, targeted-pentestМодель ИИ (по умолчанию: выбирается автоматически)
--extended-thinkingpentestВключить расширенное мышление для поддерживаемых моделей
--task-drivenpentestВключить архитектуру, управляемую задачами (экспериментально)
--prompt <text|@file>pentestПользовательские указания для агента
--threat-model <text|@file>pentestМодель угроз для управления тестированием
--objective <text>targeted-pentestЦель тестирования (можно повторять)

Инференс Hoonify

Подключите Hoonify в /providers или задайте HOONIFY_API_KEY, затем выберите обнаруженную модель в /models. Headless-команды принимают --model-provider hoonify --model <catalog-model-id>. См. настройка Hoonify для обнаружения моделей, бюджетов токенов и живых проверок.

Пользовательские эндпоинты инференса

Подключите OpenAI-совместимый эндпоинт и bearer-токен через конфигурацию customProviders или переменную окружения воркера APEX_CUSTOM_PROVIDERS. Выберите его с помощью --model-provider <id> --model <model> или выберите объявленные модели в средстве выбора /models оператора. См. настройка пользовательского инференса для настроек GLM, конфигурации headless-задач и живого теста соединения.

Логирование

Apex направляет диагностическое/операционное логирование через централизованный структурированный логгер (src/core/logger). Он записывает однострочный JSON в stderr, когда вывод не является TTY — сохраняя его отдельно от stdout программы и упрощая отправку в конвейер логов (например, CloudWatch) — и красиво отформатированный, цветной вывод в интерактивном терминале. Пользовательский вывод CLI/TUI остаётся в stdout.

Задайте уровень (от наиболее → к наименее подробному: debug < info < warn < error, по умолчанию info):

pensar pentest --target https://example.com --log-level debug   # or --verbose / --quiet
PENSAR_LOG_LEVEL=debug pensar ...                                # via environment
PENSAR_DEBUG=1 pensar ...                                        # back-compat alias for debug

Порядок разрешения: флаг CLI → PENSAR_LOG_LEVEL → PENSAR_DEBUG → по умолчанию info. PENSAR_LOG_FORMAT=json|pretty принудительно задаёт формат вывода. Когда Apex работает как управляемый агент, PENSAR_LOG_LEVEL предоставляется хост-окружением.

Трассировка W&B Weave

Передавайте пошаговые трассировки агента в Weights & Biases Weave для анализа и тонкой настройки:

export WANDB_API_KEY=your-key
export WANDB_ENTITY=your-entity
# WANDB_PROJECT defaults to "apex-traces"
pensar pentest --target https://example.com

Трассировки включают шаги рассуждения, вызовы инструментов, использование токенов и контрольные точки состояния. Когда учётные данные не заданы, трассировка молча отключается.

OpenTelemetry (наблюдаемость)

Apex создаёт спаны OpenTelemetry для запусков агентов, вызовов LLM и выполнения инструментов через @opentelemetry/api. Спаны являются no-op, если ваш процесс не регистрирует OpenTelemetry SDK в качестве глобального провайдера трассировки; Apex не поставляет SDK.

Зарегистрируйте SDK перед импортом кода Apex:

  • Sentry: установите @sentry/node ≥ 9.27 и добавьте Sentry.vercelAIIntegration() в ваши интеграции Sentry.init.
  • Любой бэкенд OTel (Honeycomb, Tempo, Datadog и т. д.): зарегистрируйте @opentelemetry/sdk-node с экспортёром OTLP.

Категории