@DanKornas:安全测试代理通常缺乏安全特定的工作流程、可靠的证据收集和可审计性。Pentest…
摘要
PentesterFlow 是一款开源的终端助手,面向经授权的进攻性安全工作,可针对限定范围的目标进行规划,使用渗透测试工具,对敏感操作请求审批,跨会话保留经验教训,并撰写有证据支持的安全发现。它内置了侦察和 Web 漏洞技能、会话连续性功能、本地持续学习以及 Burp 集成。
查看缓存全文
缓存时间: 2026/08/09 05:13
安全测试代理往往缺乏安全专用工作流、可靠的证据收集以及可审计性。
PentesterFlow 是一款开源的终端助手,专为经授权的进攻性安全工作而设计,让分析师始终掌控全局。
它会针对范围明确的目标进行规划,使用渗透测试工具,对敏感操作请求审批,跨会话保留有用的经验教训,并撰写有证据支撑的发现结果。
主要特性: • 内置技能涵盖侦察、Web 漏洞、SSRF、SSTI、JWT、GraphQL、竞态条件、子域接管、Supabase 和反序列化。 • 已确认的发现以 Markdown 格式保存,包含证据、影响、概念验证和修复建议。 • 会话连续性包括已保存的历史记录、持久化的压缩记忆、目标状态、恢复摘要、上下文快照以及每五分钟自动快照。 • 本地持续学习系统会存储成功的工作流、失败的假设、覆盖盲区和证据要求,同时在存储前对机密信息进行脱敏处理。 • Burp 集成可将选中的请求发送到 CLI、将其排队为扫描任务、将已确认的发现导入回 Burp,并保留原始请求以供重放。
PentesterFlow 采用 Apache-2.0 许可证。
链接见回复。
相似文章
从受控到真实世界:面向实际环境的渗透测试智能体评估
本文提出了一种实用的评估协议,用于在现实复杂目标(而非简化基准)中评估AI渗透测试智能体。它采用基于LLM的语义匹配、二分图解析和持续真值来对发现的漏洞进行评分,并发布了专家标注的真值数据和代码。
软件工程流水线中编码代理的基于执行的安全测试
本文提出了一种基于执行的红队测试框架,通过将不安全操作嵌入常规软件工程任务中来探测编码代理的安全边界,在多个代理框架和模型骨干上实现了高验证率的不安全执行。
vxcontrol/pentagi
PentAGI是一款开源AI驱动的渗透测试工具,在沙盒化的Docker环境中运行,具有自主代理、集成专业安全工具、智能记忆和知识图谱功能。
@XAMTO_AI: 用过传统手动渗透测试的都懂!! 工具开一堆,Burp、Nmap、Metasploit来回切,recon半天exploit半天,PoC还得自己手写,报告写到怀疑人生,假阳性满天飞,真实漏洞反而漏掉…… 有位开发者实在看不下去了,直接开源了一…
Strix is an open-source AI penetration testing tool that uses autonomous AI agents to perform real vulnerability discovery and exploitation, generating working PoCs and compliance-ready reports. It supports multi-agent orchestration, CI/CD integration, and various LLMs, aiming to replace manual pentesting with AI-driven automation.
@durdom_evm: 发现了一个离谱的安全仓库,数百个渗透测试工具、清单、指南,全部堆在一个…
一个全面的开源渗透测试知识库,汇集了23个安全领域的数百种工具、清单和指南,托管在GitHub上。