pentest-ai (ptai)
Автономный AI-пентестер, который подтверждает каждую находку: проверенные уязвимости выходят с капсулой-доказательством для повторного прогона
Высокий риск
Высокий уровень ставим, когда инструмент пишет во внешние системы, работает с деньгами, рабочими базами или секретами либо выполняет произвольные команды. CLI поставит его только после вашего согласия.
Почему такой уровень
- Выполняет реальные атакующие действия против цели
- Работает с учетными данными и сетевыми сервисами
Установка
В терминале, через SkillFoxx CLI
npx skillfoxx add cli/pentest-ai-ptaiОпределит агенты на машине, проверит риск и зафиксирует версию.
Другие способы установки
Установите утилиту
pipx install ptaiБез pipx подойдет pip install ptai.
Установи pipx, затем pipx install ptai. Для локальной модели задай PENTEST_AI_LLM_PROVIDER=ollama и модель в PENTEST_AI_MODEL. Экспорт находок: ptai export <идентификатор> --sarif pentest.sarif.
Другие способы из описания автора
pipx install ptaiТребуется Python 3.10-3.14 и pipx.
Это чужой код. Посмотрите файлы в репозитории перед установкой.
Что делает
ptai ведет авторизованное тестирование на проникновение силами набора агентов по областям: разведка, безопасность API, облако, браузер, проверка учетных данных и другие. Ключевая идея в том, что каждая находка перепроверяется независимо, и в отчет попадают только подтвержденные уязвимости с капсулой, которую можно воспроизвести. Результаты выгружаются по идентификатору сессии, есть экспорт в формат SARIF и запуск как шаг в CI. Ставится через pipx как CLI ptai.
Для кого. Для специалистов по безопасности, которые ведут авторизованное тестирование на проникновение.
Подходит, если
- Нужен автоматический прогон пентеста по разрешенной цели
- Нужны только подтвержденные находки с доказательством
- Нужно встроить проверку безопасности в CI
Не подходит, если
- Нет письменного разрешения на тестирование цели
- Нужен ручной точечный аудит, а не автоматический прогон
Пример запроса к агенту
Проведи ptai проверку этого разрешенного стенда и выгрузи только подтвержденные находкиОграничения
Инструмент выполняет реальные атакующие действия, поэтому применять его можно только к целям с разрешением. Для работы нужен доступ к модели: можно указать локальную через ollama или другого провайдера, чью доступность из России стоит проверить.
Как отключить. Удалите CLI командой pipx uninstall ptai.
Проверка безопасности
- Выполняет реальные атакующие действия против цели
- Работает с учетными данными и сетевыми сервисами
Коротко о README
README описывает pentest-ai как автономного пентестера с CLI ptai, который подтверждает каждую находку. Установка идет через pipx, для обновления есть pipx upgrade, поддерживается локальная модель через ollama. Результаты выгружаются по идентификатору сессии, есть экспорт в SARIF и запуск как шаг GitHub Action. Подчеркнуто, что инструмент только для авторизованного тестирования.
Частые вопросы
Чем это отличается от обычного сканера?
Каждая находка перепроверяется, и в отчет идут только подтвержденные уязвимости с воспроизводимой капсулой.
Можно ли без облачной модели?
Да, поддерживается локальный провайдер ollama, задаваемый в переменных окружения.
Похожие
Скилл аудита безопасности кода от Cloudflare: агент проходит разведку, охоту по покрытию и независимую проверку находок и выдает структурированный отчет
Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом
Сканер безопасности для скиллов и MCP агентов: ищет промпт-инъекции, утечки данных и риски цепочки поставок до установки
Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов