pentest-ai-agents

Набор из полусотни субагентов Claude Code для авторизованного пентеста: планирование, разведка, поиск и цепочки эксплойтов, пост-эксплуатация, детект и отчеты

Плагин

Высокий риск

Высокий уровень ставим, когда инструмент пишет во внешние системы, работает с деньгами, рабочими базами или секретами либо выполняет произвольные команды. CLI поставит его только после вашего согласия.

Почему такой уровень

  • Атакующие агенты работают с эксплойтами, нагрузками и пост-эксплуатацией на реальных целях
  • Агенты с доступом к оболочке запускают инструменты безопасности и сетевые команды на хостах
Все причины и проверки

0xsteph/pentest-ai-agents

Установка

В терминале, через SkillFoxx CLI

npx skillfoxx add plugins/pentest-ai-agents

Определит агенты на машине, проверит риск и зафиксирует версию.

Другие способы установки

Выполните по очереди в чате Claude Code

/plugin marketplace add 0xsteph/pentest-ai-agents
/plugin install pentest-ai-agents@pentest-ai-agents

Сверено с репозиторием 25 сент. 2026, коммит e5d7aa0.

Текст для агента

Установи плагин: /plugin marketplace add 0xSteph/pentest-ai-agents, затем /plugin install pentest-ai-agents@pentest-ai-agents. Или поставь скриптом: curl -fsSL https://raw.githubusercontent.com/0xSteph/pentest-ai-agents/main/install.sh | bash. Начинай с агента engagement-planner.

Другие способы из описания автора
/plugin marketplace add 0xSteph/pentest-ai-agents
/plugin install pentest-ai-agents@pentest-ai-agents

Ставит агентов и слэш-команды из манифеста плагина.

Это чужой код. Посмотрите файлы в репозитории перед установкой.

Что делает

Плагин добавляет в Claude Code большой набор специализированных субагентов, каждый со своей областью: планирование работ и моделирование угроз, OSINT и разведка, веб и API, Active Directory, облака, мобильные и беспроводные сети, разработка нагрузок, обратная разработка, построение цепочек эксплойтов, пост-эксплуатация, детект-инжиниринг, форензика и генерация отчетов. Вы описываете задачу обычным текстом, а Claude сам направляет ее нужному специалисту. Агенты с доступом к оболочке несут обязательный блок проверки области работ, а общий scope-guard жестко отказывает в отказах в обслуживании, массовом сканировании, автономных червях и работе с системами жизнеобеспечения. Есть локальная база находок на SQLite, режим экономии токенов и опциональный запуск инструментов в контейнере.

Для кого. Для пентестеров, специалистов red team и исследователей безопасности, работающих в Claude Code по авторизованным проектам.

Подходит, если

  • Нужно спланировать авторизованный пентест и разложить его по этапам
  • Нужен разбор данных разведки, поиск и проверка эксплойтов под конкретную цель
  • Нужно свести находки в базу и собрать из них отчет

Не подходит, если

  • Нет письменного разрешения на тестирование цели
  • Нужен разовый совет по безопасности без установки набора агентов

Пример запроса к агенту

Спланируй внешний пентест небольшого веб-приложения и разбей работу по этапам

Ограничения

Работа только по авторизованным проектам, ответственность за законность применения на пользователе. Сами агенты это инструкции для Claude Code, реальные инструменты вроде nmap, nuclei и ffuf нужно ставить отдельно, их можно поставить флагом --tools или проверить наличие через db/doctor.sh. База находок и часть возможностей доступны только при установке через скрипт, ручное копирование ставит только файлы агентов. Нужна подписка Claude Pro или Max.

Как отключить. Если ставили плагином, удалите его через /plugin. Если ставили скриптом, запустите install.sh --uninstall, он убирает агентов и команды. При ручной установке удалите файлы агентов из ~/.claude/agents/ или .claude/agents/ проекта.

Проверка безопасности

  • Атакующие агенты работают с эксплойтами, нагрузками и пост-эксплуатацией на реальных целях
  • Агенты с доступом к оболочке запускают инструменты безопасности и сетевые команды на хостах

Коротко о README

README описывает набор субагентов Claude Code, которые превращают его в помощника по наступательной безопасности, и делит их по областям: разведка, веб, Active Directory, облака, пост-эксплуатация, детект, форензика, отчеты. Ставится плагином через marketplace, скриптом install.sh или ручным копированием файлов в каталог agents. Атакующие агенты снабжены проверкой области работ, а общий scope-guard жестко отказывает в разрушающих сценариях. Дополнительно есть база находок на SQLite, экономия токенов, запуск инструментов в контейнере и режим с более дешевыми моделями для советующих агентов. Лицензия MIT.

Частые вопросы

Это легально?

Набор рассчитан на авторизованное тестирование, багбаунти в рамках программ, CTF и обучение. Общий scope-guard отказывает в разрушающих действиях, а атакующие агенты требуют держаться согласованной области работ.

Нужно ли ставить сами инструменты безопасности?

Да. Агенты дают методику и разбор, а nmap, nuclei, ffuf и прочее ставятся отдельно, флагом install.sh --tools или вручную. Наличие инструментов проверяет db/doctor.sh.

Выбор редакции

Скилл аудита безопасности кода от Cloudflare: агент проходит разведку, охоту по покрытию и независимую проверку находок и выдает структурированный отчет

СкиллСредний рискБез VPN22,6 тыс.Звезды репозитория
Выбор редакции

Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом

CLIВысокий риск22,6 тыс.Звезды репозитория
Выбор редакции

Сканер безопасности для скиллов и MCP агентов: ищет промпт-инъекции, утечки данных и риски цепочки поставок до установки

CLIСредний рискБез VPN18,5 тыс.Звезды репозитория
Официальный

Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов

CLIСредний риск16,8 тыс.Звезды репозитория
Foxx AIpentest-ai-agents

Я Foxx AI и уже разобрал этот инструмент. Спросите про установку, настройку или что угодно еще, отвечу простыми словами.