GH05TCREW/pentestagent

PentestAgent is an AI agent framework for black-box security testing, supporting bug bounty, red-team, and penetration testing workflows.

What it solves

PentestAgent 是一個 AI 驅動的滲透測試框架,旨在自動化安全評估。它解決了手動執行複雜、多步驟安全測試的問題,提供一個能使用專業滲透測試工具、遵循結構化攻擊劇本,並自行管理發現的自主代理。

How it works

系統透過 LiteLLM 使用大型語言模型(LLM)來協調安全任務。它可在多種模式下運作:單次指令(Assist)、自主任務執行(Agent)、多代理協調(Crew)以及引導互動(Interact)。

主要技術特點包括:

  • Tool Integration:透過模型上下文協議(MCP)整合終端機、瀏覽器與外部工具,讓它能執行 nmapsqlmap 等指令(特別是在 Docker 容器內執行以確保隔離)。
  • Agent Self-Spawning:代理可以產生隔離的子代理作為下屬 MCP 伺服器,以平行委派子任務。
  • RAG & Memory:使用檢索增強生成(RAG)系統取得方法論與 CVE,並以「Shadow Graph」追蹤發現,從筆記中推導策略性洞見。
  • MCP Server Mode:它本身也能作為 MCP 伺服器,讓其他 AI 客戶端(如 Claude Desktop 或 Cursor)控制它。

Who it’s for

此框架適合安全研究人員與滲透測試人員,讓他們在保持高度控制的前提下,自動化偵查、漏洞掃描與利用工作流程,並透過 TUI(終端使用者介面)操作。

Highlights

  • Autonomous Multi-Agent Workflows:能產生子代理以平行執行任務。
  • MCP Compatibility:既能消費外部 MCP 伺服器,也能將自身功能以 MCP 伺服器形式提供。
  • Attack Playbooks:內建黑箱安全測試的結構化劇本。
  • RAG Tool Optimizer:自動管理大型工具目錄,利用嵌入相似度保持上下文窗口效率。
  • Session Management:提供 TUI,能回溯或分支對話,以測試不同的攻擊路徑。