
apex v2.3.0-canary.52dcca8a
Тестирование безопасности на проникновение с использованием ИИ и автономных агентов — прямо в вашем терминале.
Pensar Apex
Пентестинг на основе ИИ с использованием автономных агентов — прямо в вашем терминале. Запускайте blackbox- и whitebox-пентесты, которые исследуют, анализируют и выявляют реальные уязвимости.
Хотите запускать из облака или интегрировать с CI/CD? См. Pensar Console.
Сценарии использования
Разработчики
- Запускайте
/pentestперед слиянием PR — выявляйте уязвимости так же естественно, как запускаете тесты - Получайте практические результаты с оценками серьёзности, доказательствами и предлагаемыми исправлениями — без необходимости в опыте в области безопасности
- Интегрируйте в CI/CD через headless CLI-команды или Pensar Console
Инженеры по безопасности
- Разворачивайте управляемое агентами swarm-тестирование на больших поверхностях атаки
- Используйте режим
/operatorдля ручного исследования, построения цепочек эксплойтов и валидации - Автоматизируйте повторяющиеся рабочие процессы тестирования с постоянной памятью, накапливающейся между проектами
- Масштабируйте на команды и проекты через Pensar Console
Установка
| Способ | Команда |
|---|---|
| Быстрая установка (macOS/Linux) | curl -fsSL https://pensarai.com/install.sh | bash |
| Homebrew | brew tap pensarai/tap && brew install apex |
| npm | npm install -g @pensar/apex |
| Windows (PowerShell) | irm https://www.pensarai.com/apex.ps1 | iex |
Использование
Откройте TUI Apex:
pensar
Headless CLI
Запускайте пентесты без TUI для скриптов, CI или интеграции с evalgate:
# Basic pentest
pensar pentest --target https://example.com
# With extended thinking and task-driven mode
pensar pentest --target https://example.com --extended-thinking --task-driven
# Whitebox (with source code access)
pensar pentest --target https://example.com --cwd ./my-app
# Targeted pentest with specific objectives
pensar targeted-pentest --target https://example.com --objective "Test authentication bypass"
| Флаг | Команда | Описание |
|---|---|---|
--target <url> | pentest, targeted-pentest | Целевой URL (обязательно) |
--cwd <path> | pentest | Путь к исходному коду для whitebox-режима |
--mode <mode> | pentest | exfil для пивотинга и извлечения флагов |
--model <model> | pentest, targeted-pentest | Модель ИИ (по умолчанию: выбирается автоматически) |
--extended-thinking | pentest | Включить расширенное мышление для поддерживаемых моделей |
--task-driven | pentest | Включить архитектуру, управляемую задачами (экспериментально) |
--prompt <text|@file> | pentest | Пользовательские указания для агента |
--threat-model <text|@file> | pentest | Модель угроз для управления тестированием |
--objective <text> | targeted-pentest | Цель тестирования (можно повторять) |
Инференс Hoonify
Подключите Hoonify в /providers или задайте HOONIFY_API_KEY, затем выберите
обнаруженную модель в /models. Headless-команды принимают
--model-provider hoonify --model <catalog-model-id>. См.
настройка Hoonify для обнаружения моделей, бюджетов токенов и живых проверок.
Пользовательские эндпоинты инференса
Подключите OpenAI-совместимый эндпоинт и bearer-токен через конфигурацию customProviders
или переменную окружения воркера APEX_CUSTOM_PROVIDERS. Выберите
его с помощью --model-provider <id> --model <model> или выберите объявленные модели в
средстве выбора /models оператора. См. настройка пользовательского инференса
для настроек GLM, конфигурации headless-задач и живого теста соединения.
Логирование
Apex направляет диагностическое/операционное логирование через централизованный структурированный логгер
(src/core/logger). Он записывает однострочный JSON в stderr, когда вывод не является TTY — сохраняя
его отдельно от stdout программы и упрощая отправку в конвейер логов (например, CloudWatch) —
и красиво отформатированный, цветной вывод в интерактивном терминале. Пользовательский вывод CLI/TUI остаётся в
stdout.
Задайте уровень (от наиболее → к наименее подробному: debug < info < warn < error, по умолчанию info):
pensar pentest --target https://example.com --log-level debug # or --verbose / --quiet
PENSAR_LOG_LEVEL=debug pensar ... # via environment
PENSAR_DEBUG=1 pensar ... # back-compat alias for debug
Порядок разрешения: флаг CLI → PENSAR_LOG_LEVEL → PENSAR_DEBUG → по умолчанию info.
PENSAR_LOG_FORMAT=json|pretty принудительно задаёт формат вывода. Когда Apex работает как управляемый агент,
PENSAR_LOG_LEVEL предоставляется хост-окружением.
Трассировка W&B Weave
Передавайте пошаговые трассировки агента в Weights & Biases Weave для анализа и тонкой настройки:
export WANDB_API_KEY=your-key
export WANDB_ENTITY=your-entity
# WANDB_PROJECT defaults to "apex-traces"
pensar pentest --target https://example.com
Трассировки включают шаги рассуждения, вызовы инструментов, использование токенов и контрольные точки состояния. Когда учётные данные не заданы, трассировка молча отключается.
OpenTelemetry (наблюдаемость)
Apex создаёт спаны OpenTelemetry для запусков агентов, вызовов LLM и выполнения инструментов через @opentelemetry/api. Спаны являются no-op, если ваш процесс не регистрирует OpenTelemetry SDK в качестве глобального провайдера трассировки; Apex не поставляет SDK.
Зарегистрируйте SDK перед импортом кода Apex:
- Sentry: установите
@sentry/node≥ 9.27 и добавьтеSentry.vercelAIIntegration()в ваши интеграцииSentry.init. - Любой бэкенд OTel (Honeycomb, Tempo, Datadog и т. д.): зарегистрируйте
@opentelemetry/sdk-nodeс экспортёром OTLP.