Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
autopentest-ai — Агентный MCP-сервер для пентестинга, который обнаруживает, эксплуатирует и сообщает об уязвимостях веб-приложений. | Kitploit
Инструменты/GitHubGitHub/bhavsec/autopentest-ai
Фреймворки для пентестаРазведкаСканеры уязвимостейФреймворки для эксплойтовЭксплуатация веб-приложенийСбор информацииОбход WAFВеб-безопасностьТестирование на ПроникновениеОбучение и ОбразованиеКраулер
21053267 месяцев назадПроверено Kitploit
GitHubbhavsec/autopentest-ai

autopentest-ai

Агентный MCP-сервер для пентестинга, который обнаруживает, эксплуатирует и сообщает об уязвимостях веб-приложений.

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Тесты WSTG Руководства PortSwigger Инструменты MCP Инструменты безопасности Обход WAF Основано на доказательствах Лицензия

AutoPentest

Агентный MCP-сервер для пентеста, автоматизирующий тестирование на проникновение веб-приложений с использованием полного руководства OWASP по тестированию безопасности веб-приложений и ссылок на техники PortSwigger Web Security Academy.

Укажите цель — он сканирует ваше приложение, картографирует каждую конечную точку, затем порождает специализированных по ролям агентов (Scout, Analyzer, Exploiter, Reporter) для тестирования на XSS, SQLi, SSRF, SSTI, IDOR и другое. Никаких ложных срабатываний — каждое обнаружение подкреплено реальными, воспроизводимыми доказательствами с контрольными точками качества, обеспечивающими подтверждение на каждом этапе. Включает 31 руководство по техникам PortSwigger, адаптивный обход WAF для 12 вендоров, межфазовое связывание уязвимостей и приоритизацию конечных точек с учетом риска. Запускайте с Claude Code, API или полностью офлайн, используя модели Ollama.

Воспринимайте это как: Методологию старшего пентестера, закодированную в MCP-сервере — 109 тестов OWASP, 31 руководство по атакующим техникам PortSwigger, 68+ инструментов MCP, 27 инструментов безопасности, 4 специализированные роли агентов, 7 структурированных фаз, автоматическое обеспечение качества и финальный обзор без контекста.


Вывод CLI AutoPentest

Содержание

  • Зачем AutoPentest?
  • Архитектура
  • Возможности
  • Система ролей агентов
  • Быстрый старт
  • Использование
  • Фазы тестирования
  • Инструменты безопасности
  • База знаний WSTG
  • Руководства по техникам PortSwigger
  • Система обеспечения качества
  • Бенчмаркинг
  • Пример отчёта
  • Конфигурация
  • Многодоменное тестирование
  • Восстановление после сбоя
  • Структура проекта
  • Требования
  • Часто задаваемые вопросы
  • Отказ от ответственности

Зачем AutoPentest?

Ручное тестирование на проникновение тщательное, но медленное. Автоматизированные сканеры быстрые, но поверхностные. AutoPentest устраняет этот разрыв:

ВозможностьРучной пентестАвтоматический сканерAutoPentest
Полное покрытие OWASP WSTGЗависит от тестировщикаЧастичное109 тестов
Тестирование бизнес-логикиДаНетДа
Многошаговая эксплуатацияДаОграниченоДа
Связывание уязвимостейДаНетДа
Обнаружения на основе доказательствДаШаблонный выводВоспроизводимые curl-команды
Стабильное качествоРазличаетсяДаФазовые шлюзы + Final Judge
СкоростьДниМинутыЧасы
Кросс-доменная аутентификация (SSO/OIDC)Ручная настройкаОбычно не удаётсяАвтоматическая обработка

Архитектура```

┌─────────────────────────────────────────────────────────────┐ │ LLM Orchestrator (Claude) │ │ │ │ Reads CLAUDE.md workflow, manages phases, │ │ spawns role-specialized subagents │ └──────────┬──────────┬──────────┬──────────┬─────────────────┘ │ │ │ │ ┌─────▼────┐ ┌───▼─────┐ ┌──▼───────┐ ┌▼─────────┐ │ Scout │ │Analyzer │ │Exploiter │ │ Reporter │ │ (recon) │ │ (vuln │ │ (proof) │ │ (QA / │ │ │ │ disc.) │ │ │ │ judge) │ └──────────┘ └─────────┘ └──────────┘ └──────────┘ │ │ │ │ │ MCP │ │ MCP │ ▼ ▼ ▼ ▼ ┌──────────────────────────┐ ┌──────────────────────┐ │ WSTG MCP Server │ │ Playwright MCP │ │ (68+ tools) │ │ (Browser Testing) │ │ │ │ │ │ ◦ 109 WSTG tests │ │ ◦ DOM XSS proof │ │ ◦ 31 technique guides │ │ ◦ Clickjacking │ │ ◦ Task tree │ │ ◦ JS-rendered auth │ │ ◦ Knowledge graph │ └──────────────────────┘ │ ◦ WAF evasion │ │ ◦ Tool output parser │ │ ◦ Results verification │ docker exec │ ◦ Context compression │ │ │ ◦ Endpoint priority │ ▼ │ ◦ Quality gates │ ┌──────────────────────┐ │ ◦ Report generation │ │ autopentest-tools │ └──────────────────────────┘ │ (Docker Container) │ │ │ │ 27 security tools: │ │ nuclei, sqlmap, │ │ dalfox, katana, │ │ ffuf, nmap ... │ │ │ │ Burp proxy │ │ passthrough │ └──────────────────────┘

**Как это работает:**

1. **Claude Code** читает `CLAUDE.md` для полной методологии пентеста и оркестрирует 7-фазный рабочий процесс
2. **Специализированные по ролям саб-агенты** (Scout, Analyzer, Exploiter, Reporter) выполняют целенаправленные задачи с выделенными шаблонами подсказок, инструкциями по инструментам и антипаттернами
3. **WSTG MCP Server** (68+ инструментов) предоставляет процедуры тестирования OWASP, 31 руководство по техникам PortSwigger, иерархическое дерево задач, граф знаний, обход WAF, приоритизацию конечных точек, верификацию результатов, сжатие контекста, качественные шлюзы и генерацию отчетов
4. **Docker-контейнер** запускает все 27 инструментов безопасности — трафик опционально маршрутизируется через Burp Suite для пассивного мониторинга
5. **Playwright MCP** обрабатывает тестирование на основе браузера (DOM XSS, кликджекинг, JS-рендеринг страниц входа)

---

## Возможности

### Комплексное покрытие OWASP
- **109 тестовых случаев WSTG** по 12 категориям — от сбора информации до тестирования API
- Каждый тест включает пошаговые CLI-процедуры, контекстно-зависимые полезные нагрузки, критерии обнаружения и шкалы серьезности
- Тесты приоритезированы (MUST/SHOULD) с условными триггерами, чтобы ничего релевантного не было пропущено
Скачать инструмент