首页 时政热点 科技头条 智能AI 安全攻防 数码硬件 开发者生态 汽车 游戏 社会热点 开源推荐 医疗健康 归档 标签 关于

PentesterFlow —— 面向渗透测试人员和漏洞赏金猎人的 AI 自动化工作流工具

2026-08-01 1 阅读 约5分钟阅读 安全客
分享:
字号:
PentesterFlow 是一款全新的开源、人机协同的智能体 AI 命令行工具,专为渗透测试人员和漏洞赏金猎人打造,旨在自动化从信息收集到报告生成的整个工作流,同时不牺牲分析人员的掌控力。 大多数智能体 AI 安全工具存在幻觉发现、上下文保持能力弱、工具集成不佳等问题,而 PentesterFlow 直面这些挑战,内置了渗透测试技能、基于证据的漏洞确认机制以及持续的本地学习能力。 该工具可连接本地或托管的大语言模型(LLM),针对指定范围内的目标规划行动,执行真实的安全测试工具,并在运行敏感命令之前要求分析人员明确批准。 这种”人机协同”的设计确保 AI 在未经安全工程师签字确认的情况下,绝不会在生产系统上失控运行,从而解决了自主渗透测试工具中长期存在的信任鸿沟。 PentesterFlow 旨在覆盖渗透测试的整个生命周期:范围界定、信息收集、枚举扫描、漏洞验证、覆盖度追踪、报告撰写和持续学习。 在一次现场演示中,该工具加载了一个”webvuln”(Web 漏洞)技能模块,发送 HTTP 请求测试某个订单 API,并自动确认了一个高危的 IDOR(不安全的直接对象引用)漏洞,将有证据支撑的发现直接写入 Markdown 文件中。 功能一览 模型后端 Ollama、LM Studio、Kimi、Groq、Gemini、DeepSeek、OpenRouter 及兼容 OpenAI 的 API 信息收集(Recon)、Web 漏洞、SSRF、SSTI、JWT、GraphQL、竞态条件、子域名接管、Supabase、反序列化 工具集 Shell/Bash、HTTP、Burp Suite 桥接、浏览器捕获、MCP 支持、文件读写、grep/glob 已确认的漏洞发现,附带 PoC、影响分析、修复建议及可直接复制的 curl 命令 记忆能力 会话恢复、上下文快照、持续本地智能系统 值得一提的是 PentesterFlow 的本地持续学习系统,它会静默地存储用户偏好、成功的工作流、覆盖度缺口以及失败假设中的经验教训,存入项目专属和个人智能文件中,从而不断改进未来的会话,而无需对底层模型进行重新训练。 密钥等敏感信息在写入磁盘之前会自动脱敏处理,重复的记忆内容在送达模型之前会被去重,使得工作流在日益智能的同时保持简洁。 PentesterFlow 已在 GitHub 上发布,其强制执行基于权限的工具调用,阻止灾难性的 Shell 命令模式,并在压缩和快照过程中对凭证进行脱敏。不过,它也提供了”YOLO 模式”,可在隔离的实验环境中自动批准所有操作。 它通过配套的桥接工具直接集成 Burp Suite,允许测试人员将捕获的流量导入 CLI,并将已确认的漏洞发现作为 Burp Issue 导回,使手动测试和 AI 辅助测试之间的工作流更加顺畅。 安装非常简单,macOS/Linux 上通过 Shell 脚本,Windows 上通过 PowerShell 命令,即可拉取最新的独立二进制文件并验证其 SHA-256 校验和。 用户可以锁定特定版本,选择本地 LLM(如 Ollama 的 qwen2.5-coder 模型),或连接到托管服务商(如 Gemini 和 Groq),然后通过简单的 /target 命令设定目标 URL,再用自然语言向智能体下达指令,例如:”测试 orders API 是否存在访问控制缺陷”。 需要注意的是,处理敏感目标的分析人员应明确:PentesterFlow 仅限授权的安全测试工作使用,因为它一旦获得批准,将有能力运行 Shell 命令并发送实时的 HTTP 请求。 随着 PentAGI、 PentestGPT 等项目在攻击性安全领域的涌现,PentesterFlow 凭借其透明、可复现的证据链和分析人员审批机制,在智能体 AI 渗透测试工具中独树一帜,尤其适合对全自主渗透测试代理持谨慎态度的安全团队。 信息来源:https://cybersecuritynews.com/pentesterflow
这篇文章对您有帮助吗?

订阅66必读

每日精选科技资讯,直达你的邮箱