Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
pentest-copilot — Управляемый ИИ агент для тестирования на проникновение, который подключается к машине Kali, автономно запускает инструменты безопасности, анализирует результаты и выполняет итерации через браузерные рабочие процессы. | Kitploit
Инструменты/GitHubGitHub/bugbasesecurity/pentest-copilot
Фреймворки для пентестаРазведкаВеб-прокси и перехватСкриптинг и автоматизацияЭксплуатация веб-приложенийCTFТестирование на ПроникновениеКомандование и УправлениеОбучение и Образование
Red Teaming
Безопасность ИИ
GitHubbugbasesecurity/pentest-copilot

pentest-copilot

Управляемый ИИ агент для тестирования на проникновение, который подключается к машине Kali, автономно запускает инструменты безопасности, анализирует результаты и выполняет итерации через браузерные рабочие процессы.

РепозиторийСайт
1.4k2551729 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Pentest Copilot Banner

Pentest Copilot

GitHub License GitHub Repo stars GitHub forks

Открытый AI-агент для пентеста. Подключается к атакующей машине Kali, автономно запускает инструменты, анализирует результаты и повторяет цикл. Вы описываете цель. Остальное делает он.

Создан для реальных проектов, boot2root-машин и CTF.

В действии

Pentest Copilot выполняет обход аутентификации в OWASP Juice Shop:

Смотреть на YouTube

История звёзд

Star History Chart

Что он умеет

  • Агентное выполнение — AI запускает команды напрямую на атакующей машине, читает вывод, определяет следующие шаги и повторяет цикл. До 25 итераций за ход, без ручного вмешательства.
  • 16 инструментов агента — bash, Python-скрипты, установка инструментов, управление оболочкой, поиск в Google, запуск субагентов, Burp Suite (история прокси, Repeater, Intruder, Collaborator) и автоматизация браузера.
  • 100+ возможностей — курируемый реестр инструментов безопасности и Python-пакетов по 7 категориям (сеть, реверс, pwn, криптография, форензика, стеганография, базовые). Выбираете нужное — остальное агент установит сам.
  • Интеграция с Burp Suite — просмотр истории прокси, отправка запросов в Repeater/Intruder, Collaborator для out-of-band тестирования. Всё доступно агенту и через UI.
  • Браузерный агент — реальная автоматизация браузера через Magnitude. Тестирование сценариев входа, заполнение форм, взаимодействие с приложениями, насыщенными JavaScript. Опционально можно проксировать трафик через Burp. В режиме Docker браузер можно наблюдать через встроенный VNC-поток; в режиме разработчика браузер открывается на вашем локальном рабочем столе.
  • Управление VPN — загрузка .ovpn/.conf-пакетов с привязанными сертификатами, ключами или учётными данными и подключение/отключение из браузера. Поддерживается несколько одновременных подключений.
  • Параллелизм субагентов — запуск фоновых агентов для одновременного выполнения задач (например, брутфорс директорий + перечисление поддоменов одновременно).
  • Проверки безопасности — опасные команды (рекурсивное удаление, запись на устройства, fork-бомбы) требуют явного подтверждения, даже в режиме авто-запуска.
  • Своя модель — OpenAI, Anthropic (API-ключ или OAuth), Google, Mistral или любой OpenAI-совместимый эндпоинт.
  • Использование существующих локальных подписок — Pentest Copilot может использовать аутентифицированный Codex CLI в Docker или host-режиме, а также Claude Code в host/developer-режиме, как обычных провайдеров инференса, сохраняя при этом собственный цикл работы с инструментами и подтверждениями.

Быстрый старт

root@kitploit:~
git clone https://github.com/bugbasesecurity/pentest-copilot.git
cd pentest-copilot
./run.sh start

Откройте http://localhost:3000, зарегистрируйтесь и начните сессию.

run.sh дожидается готовности фронтенда, бэкенда, MongoDB и Redis, прежде чем сообщить об успехе. Если запуск не удался, он выводит статус проблемного контейнера и последние логи. Настройте и назначьте модель в разделе Settings -> Models после первого запуска.

В Windows запускайте Pentest Copilot внутри WSL2 с включённой интеграцией WSL в Docker Desktop. Нативные хосты PowerShell и Windows SSH не поддерживаются, поскольку команды рабочего пространства требуют POSIX-оболочки. Для надёжных прав доступа к файлам и производительности клонируйте репозиторий в файловую систему WSL, а не в /mnt/c.

Инференс по подпискам Codex и Claude

Settings -> Models обнаруживает аутентифицированные CLI Codex и Claude Code. Аутентифицируйтесь один раз на машине, где запускается CLI:

root@kitploit:~
codex login
claude auth login

Затем выберите Use Codex или Use Claude Code. Официальный CLI отвечает за вход, обновление и обработку прав по подписке; Pentest Copilot не копирует и не воспроизводит OAuth-токены. Транспорты подписок получают ту же историю диалога и схемы функций, что и API-провайдеры, и возвращают тот же контракт вызовов ассистента/инструментов, поэтому Pentest Copilot продолжает выполнять инструменты и проверки подтверждения.

Docker-бэкенд включает Linux Codex CLI и монтирует только файловый ~/.codex/auth.json хоста, следуя документированному процессу переноса входа для headless/Docker в Codex. Задайте CODEX_AUTH_FILE перед docker compose up, если ваш файл учётных данных находится в другом месте. CLI может обновлять этот файл при обычном использовании; никогда не коммитьте и не передавайте его. Учётные данные, хранящиеся только в Keychain хоста, и Claude Code остаются доступными только в developer/host-режиме, пока не будет настроен мост инференса на хосте. Использование подписки Claude — это локальное управление CLI, и оно должно соответствовать действующим условиям Anthropic для сторонних продуктов и подписок.

Текущие первоклассные семейства моделей включают GPT-5.6 Sol/Terra/Luna, Claude Fable/Opus/Sonnet 5 и Kimi K3 (напрямую через Moonshot API или OpenRouter).

SSH-профили в рамках рабочего пространства

В режиме Docker Pentest Copilot монтирует каталоги ~/.ssh и ~/keys хоста только для чтения. Каждое рабочее пространство может выбрать конкретный псевдоним Host из ~/.ssh/config в разделе Connection. Все сессии в этом рабочем пространстве используют один и тот же хост и рабочую папку без копирования приватных ключей в MongoDB. Задайте HOST_SSH_DIR или HOST_SSH_KEYS_DIR перед запуском Docker, если эти каталоги находятся в другом месте.

Используйте именованные псевдонимы вместо записей только с подстановочными знаками:

root@kitploit:~
Host lab-box
  HostName 10.10.10.10
  User root
  IdentityFile ~/.ssh/lab-box.pem

run.sh выполняет генерацию конфигурационных файлов, сборку Docker и оркестрацию контейнеров. Используйте ./run.sh start -q, чтобы повторно использовать предыдущий режим запуска и пропустить запросы при последующих запусках.

Полную матрицу сценариев по ОС, Docker, SSH, VPN, прокси, правам доступа, восстановлению и развёртыванию см. в Setup and Troubleshooting.

root@kitploit:~
./run.sh stop       # Остановить все контейнеры
./run.sh logs       # Просмотр логов
./run.sh status     # Статус контейнеров
./run.sh backup     # Резервное копирование баз данных, конфигурации и рабочих пространств
./run.sh config     # Обновить конфигурацию
./run.sh dev        # Режим разработчика (только инфраструктура, фронтенд/бэкенд локально)
./run.sh help       # Полная справка

Доступ по MCP

Pentest Copilot может предоставлять свою локальную плоскость управления по MCP для таких клиентов, как Claude Code или Codex. Откройте Settings -> MCP Access, чтобы скопировать локальный MCP-эндпоинт и bearer-токен.

Относитесь к токену как к локальному административному доступу: он позволяет выполнять команды на настроенной атакующей машине, управлять Burp, автоматизацией браузера и VPN-потоками, читать артефакты, записывать находки и обновлять локальную конфигурацию Pentest Copilot. Действия MCP, связанные с проектом, записываются в эту сессию, чтобы оставаться видимыми в UI Pentest Copilot.

Скопировав эндпоинт и токен, можно выполнить дымовой тест MCP-подключения:

root@kitploit:~
cd backend
PENTEST_COPILOT_MCP_URL=http://localhost:8080/mcp \
PENTEST_COPILOT_MCP_TOKEN=pc_mcp_... \
corepack pnpm run mcp:smoke

Системные требования

Минимум
RAM8 ГБ (+2 ГБ при использовании встроенного контейнера Kali)
Диск20 ГБ
Dockerv20+ с Compose v2+
Node.jsv22+ (только режим разработки)
pnpmv9+ (только режим разработки)

В режиме Docker UI и сервисные порты по умолчанию привязаны к 127.0.0.1. Не выставляйте стек в LAN или интернет без TLS, аутентификации и осознанной конфигурации обратного прокси. Во встроенном режиме Kali храните долговременные файлы рабочего пространства в /kali-data; файлы в других местах контейнера Kali удаляются при пересоздании контейнера.

Документация

Руководство по установке и устранению неполадок в репозитории является авторитетным источником по установке, настройке, восстановлению и развёртыванию. Wiki содержит дополнительную справку по функциям и может отставать от текущего релиза:

  • Начало работы — обзор проекта
  • Архитектура — проектирование системы, цикл агента, субагенты
  • Использование — рабочий процесс, модель подтверждений, интерфейс чата
  • Возможности — полный обзор функций
  • Настройки — модели, SSH, VNC, Burp, Magnitude
  • Capabilities — реестр инструментов и категории
  • Инструменты агента — все 16 инструментов и поведение подтверждений
  • Интеграция с Burp Suite — настройка и использование
  • Браузерный агент — настройка Magnitude
  • Управление VPN — управление профилями
  • Слэш-команды — утилиты сессии
  • Changelog — что нового

Локальная разработка

root@kitploit:~
./run.sh dev    # Запускает MongoDB + Redis в Docker

Затем в отдельных терминалах:

root@kitploit:~
cd backend && pnpm install && pnpm run watch   # Компилятор TypeScript
cd backend && pnpm run dev                     # Сервер бэкенда (порт 8080)
cd frontend && pnpm install && pnpm run dev    # Фронтенд (порт 3000)

По настройке среды разработки и устранению неполадок см. Руководство по установке и устранению неполадок.

Авторы

  • Dhruva Goyal — [email protected] | LinkedIn | GitHub | X
  • Aditya Peela — [email protected] | LinkedIn | GitHub | X
  • Sitaraman Subramanian — [email protected] | LinkedIn | GitHub | X

Цитирование

root@kitploit:~
@article{goyal2024hacking,
  title={Hacking, the lazy way: LLM augmented pentesting},
  author={Goyal, Dhruva and Subramanian, Sitaraman and Peela, Aditya},
  journal={arXiv preprint arXiv:2409.09493},
  year={2024}
}

Участие в разработке

Вклад приветствуется. См. Руководство по участию и Кодекс поведения.

Лицензия

Лицензия MIT

Отказ от ответственности

Pentest Copilot предназначен только для авторизованного тестирования безопасности. Всегда получайте явное разрешение перед тестированием любой системы.

Скачать инструмент