GreyDGL/PentestGPT
Automated Penetration Testing Agentic Framework Powered by Large Language Models
它解决了什么
PentestGPT 旨在自动化渗透测试和 Capture The Flag(CTF)挑战的复杂过程。它利用 AI 在 Web、密码学、逆向工程、取证和 PWN 等多个类别中推理安全挑战,减少手动识别漏洞和捕获旗帜的工作量。
它如何工作
项目提供两种主要的运行模式:
- 自主代理:一个在持续迭代循环中运行的代理管线。它维护一个 context 文件来跟踪进度,若遇到限制可以使用之前的 context 重新启动,持续运行直到捕获到旗帜或达到最大迭代次数上限。
- 交互模式(旧版):一个人机协作系统,使用三个协同的 LLM 会话(推理、生成和解析)来维护 Pentesting Task Tree(PTT),用户提供方向指示。
适用人群
安全研究员、渗透测试人员和 CTF 选手,想要自动化漏洞发现和利用开发的人。
亮点
- 自主执行:能够独立运行解决挑战,具备会话持久化功能,可保存并恢复工作。
- 广泛类别支持:处理包括特权提升和取证在内的多种安全领域。
- 多 LLM 兼容:交互模式支持多家供应商,包括 OpenAI、Anthropic、Google Gemini、DeepSeek、xAI、Qwen、Moonshot,以及通过 Ollama 使用的本地模型。
- 验证表现:在 XBOW 验证套件上实现了 86.5% 的成功率。