bugbasesecurity/pentest-copilot

Pentest Copilot is an AI-powered browser based ethical hacking assistant tool designed to streamline pentesting workflows.

解決する課題

Pentest Copilotは、セキュリティテストの複雑で反復的なプロセスを自動化するために設計されたAI駆動型ペネトレーションテストエージェントです。ツールの実行、結果の分析、セキュリティエンゲージメントにおける次のステップの決定といった手動の作業を排除し、ユーザーがターゲットを記述するだけで、AIエージェントが自律的に攻撃チェーンを実行できるようにします。

仕組み

このシステムはKali Linux attack boxに接続し、エージェントループとして動作します。AIはターゲットを分析し、100以上の機能から厳選されたレジストリからツールを選択し、必要なパッケージをインストールし、ボックス上で直接コマンドを実行します。サブエージェントを生成してタスクを並列実行(例:サブドメインの列挙とディレクトリのブルートフォース)することができ、プロキシやアウトオブバンドテストのためにBurp Suiteのようなプロフェッショナルなツールと統合されています。また、JavaScriptを多用するアプリケーションと対話するためのブラウザエージェントや、ターゲットネットワークに接続するためのVPN管理機能も備えています。

対象者

自律的なツール実行と結果分析が可能なAIエージェントを使用してワークフローを強化したい、セキュリティ研究者、ペネトレーションテスター、およびCTF (Capture The Flag) プレイヤー。

ハイライト

  • エージェントによる実行: コマンドを実行し、出力を読み取り、最大25ターンまで自律的に反復処理を行います。
  • 広範なツールセット: 16個のコアエージェントツールと、ネットワーク、pwn、crypto、フォレンジックにわたる100以上のセキュリティ機能のレジストリが含まれています。
  • Burp Suite 統合: Proxy history、Repeater、Intruder、Collaboratorへの直接アクセス。
  • ブラウザ自動化: ログインフローやJS多用のアプリをテストするための、Magnitudeによる実際のブラウザ操作。
  • 並列処理: 同時タスク実行のためのサブエージェント生成機能。
  • モデルの柔軟性: OpenAI、Anthropic、Google、Mistral、およびCodexやClaude CodeのようなローカルCLIサブスクリプションをサポート。
  • 安全管理: 再帰的な削除などの危険なコマンドには明示的な承認が必要です。
  • MCP アクセス: 外部クライアント向けにModel Context Protocol (MCP) を介してコントロールプレーンを公開。

関連

  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト