@DanKornas:安全测试代理通常缺乏安全特定的工作流程、可靠的证据收集和可审计性。Pentest…

X AI KOLs Timeline 工具

摘要

PentesterFlow 是一款开源的终端助手,面向经授权的进攻性安全工作,可针对限定范围的目标进行规划,使用渗透测试工具,对敏感操作请求审批,跨会话保留经验教训,并撰写有证据支持的安全发现。它内置了侦察和 Web 漏洞技能、会话连续性功能、本地持续学习以及 Burp 集成。

安全测试代理通常缺乏安全特定的工作流程、可靠的证据收集和可审计性。 PentesterFlow 是一款开源的终端助手,面向经授权的进攻性安全工作,让分析师始终掌握控制权。 它会针对限定范围的目标制定计划,使用渗透测试工具,对敏感操作请求审批,跨会话保留有用经验,并撰写有证据支持的安全发现。 主要功能: • 内置技能涵盖侦察、Web 漏洞、SSRF、SSTI、JWT、GraphQL、竞态条件、接管、Supabase 和反序列化。 • 已确认的发现会以 Markdown 形式保存,包含证据、影响、概念验证和修复建议。 • 会话连续性包括已保存的历史记录、持久的压缩记忆、目标状态、恢复摘要、上下文快照,以及每五分钟自动生成快照。 • 本地持续学习系统会存储成功的工作流程、失败的假设、覆盖缺口和证据要求,并在存储前对机密信息进行脱敏。 • Burp 集成可以将选中的请求发送到 CLI,将其排队为扫描任务,将已确认的发现导入回 Burp,并保留原始请求以供重放。 PentesterFlow 采用 Apache-2.0 许可。 链接见回复
查看原文
查看缓存全文

缓存时间: 2026/08/09 05:13

安全测试代理往往缺乏安全专用工作流、可靠的证据收集以及可审计性。

PentesterFlow 是一款开源的终端助手,专为经授权的进攻性安全工作而设计,让分析师始终掌控全局。

它会针对范围明确的目标进行规划,使用渗透测试工具,对敏感操作请求审批,跨会话保留有用的经验教训,并撰写有证据支撑的发现结果。

主要特性: • 内置技能涵盖侦察、Web 漏洞、SSRF、SSTI、JWT、GraphQL、竞态条件、子域接管、Supabase 和反序列化。 • 已确认的发现以 Markdown 格式保存,包含证据、影响、概念验证和修复建议。 • 会话连续性包括已保存的历史记录、持久化的压缩记忆、目标状态、恢复摘要、上下文快照以及每五分钟自动快照。 • 本地持续学习系统会存储成功的工作流、失败的假设、覆盖盲区和证据要求,同时在存储前对机密信息进行脱敏处理。 • Burp 集成可将选中的请求发送到 CLI、将其排队为扫描任务、将已确认的发现导入回 Burp,并保留原始请求以供重放。

PentesterFlow 采用 Apache-2.0 许可证。

链接见回复。

相似文章

从受控到真实世界:面向实际环境的渗透测试智能体评估

Hugging Face Daily Papers

本文提出了一种实用的评估协议,用于在现实复杂目标(而非简化基准)中评估AI渗透测试智能体。它采用基于LLM的语义匹配、二分图解析和持续真值来对发现的漏洞进行评分,并发布了专家标注的真值数据和代码。

vxcontrol/pentagi

GitHub Trending (daily)

PentAGI是一款开源AI驱动的渗透测试工具,在沙盒化的Docker环境中运行,具有自主代理、集成专业安全工具、智能记忆和知识图谱功能。

@XAMTO_AI: 用过传统手动渗透测试的都懂!! 工具开一堆,Burp、Nmap、Metasploit来回切,recon半天exploit半天,PoC还得自己手写,报告写到怀疑人生,假阳性满天飞,真实漏洞反而漏掉…… 有位开发者实在看不下去了,直接开源了一…

X AI KOLs Timeline

Strix is an open-source AI penetration testing tool that uses autonomous AI agents to perform real vulnerability discovery and exploitation, generating working PoCs and compliance-ready reports. It supports multi-agent orchestration, CI/CD integration, and various LLMs, aiming to replace manual pentesting with AI-driven automation.