GreyDGL/PentestGPT

Automated Penetration Testing Agentic Framework Powered by Large Language Models

它解決了什麼

PentestGPT 旨在自動化滲透測試與 Capture The Flag(CTF)挑戰的複雜流程。它透過 AI 在 Web、密碼學、逆向工程、取證與 PWN 等各類別中推理安全挑戰,減少手動尋找漏洞與抓取旗標的工作量。

它如何運作

此專案提供兩種主要的運作模式:

  1. 自主代理人:一個在持續迭代迴圈中執行的代理管線。它會維護一個 context 檔案以追蹤進度,若遭遇限制可使用先前的 context 重新啟動,持續執行直到抓到旗標或達到最大迭代次數上限。
  2. 互動模式(舊版):一個人機協作系統,使用三個協同的 LLM 工作階段(推理、生成與解析)來維護 Pentesting Task Tree(PTT),使用者則提供方向指示。

目標使用者

安全研究員、滲透測試人員與 CTF 參賽者,想要自動化漏洞發現與利用開發的人。

重點特色

  • 自主執行:能獨立運行解題,具備會話持久化功能,可保存與恢復工作。
  • 廣泛類別支援:涵蓋包括權限提升與取證在內的多種安全領域。
  • 多 LLM 相容:互動模式支援多家供應商,包括 OpenAI、Anthropic、Google Gemini、DeepSeek、xAI、Qwen、Moonshot,以及透過 Ollama 使用的本地模型。
  • 驗證績效:在 XBOW 驗證套件上達到 86.5% 的成功率。