PentAGI 自动化渗透测试工具试用

1. 项目概述

PentAGI(Penetration Testing Artificial General Intelligence)是一个创新的自动化安全测试工具,它利用前沿的人工智能技术,为信息安全专业人员、研究人员和爱好者提供强大而灵活的渗透测试解决方案。

该项目由 vxcontrol 团队开发,其核心定位是一个完全自主的AI代理系统,能够执行复杂的渗透测试任务。PentAGI 并非 CALDERA 式的入侵与攻击模拟(BAS)或预定义攻击方案的产品,而是一个自主和助理引导的渗透测试平台。

2. 核心特性

PentAGI 整合了多项先进功能,构建了一个强大的自动化安全测试平台,核心特性如下:

  • 安全与隔离:所有操作均在沙箱化的 Docker 环境中执行,实现完全隔离。
  • 全自主AI驱动:AI代理能够自动确定并执行渗透测试步骤,并具备可选的执行监控和智能任务规划能力,以增强可靠性。
  • 专业工具集:内置超过20款专业安全工具,包括 nmap、metasploit、sqlmap 等。
  • 智能记忆系统:长期存储研究成果和成功方法,供未来复用。
  • 知识图谱集成:通过 Graphiti 和 Neo4j 构建知识图谱,实现语义关系追踪和高级上下文理解。
  • Web情报收集:内置浏览器(scraper),用于从网络来源收集最新信息。
  • 外部搜索系统:集成 Tavily、Traversaal、Perplexity、DuckDuckGo、Google Custom Search、Sploitus、Searxng 等高级搜索API。
  • 专家团队协作:具备委派系统,由专门的研究、开发和基础设施AI代理协同工作。
  • 全面监控与报告:与 Grafana/Prometheus 集成实现实时监控,并能生成详细的漏洞报告和利用指南。
  • 现代化界面与API:提供直观的Web UI,以及功能完整的 REST 和 GraphQL API。
  • 持久化存储:所有命令和输出均存储在带有 pgvector 扩展的 PostgreSQL 数据库中。
  • 灵活的LLM支持:支持包括 OpenAI、Anthropic、Google Gemini、AWS Bedrock、Ollama、DeepSeek、GLM、Kimi、Qwen 等10多种LLM提供商,以及自定义OpenAI兼容端点。
  • 快速部署:通过 Docker Compose 实现快速部署,并配有全面的环境配置。

3. 系统架构

PentAGI 采用微服务架构设计,支持横向扩展,架构轻量化且可拓展性强。其主要组件分为五大模块,具体如下:

  • 核心服务:包含前端UI(React + TypeScript)、后端API(Go + GraphQL)、向量数据库(PostgreSQL + pgvector)、任务队列和AI多代理系统,是平台运行的核心载体。
  • 知识图谱:由 Graphiti 知识图谱API和 Neo4j 图数据库构成,为渗透测试语义分析、关联追踪提供数据支撑。
  • 监控系统:集成 Grafana 仪表盘、VictoriaMetrics(时序数据库)、Jaeger(分布式追踪)、Loki(日志聚合)和 OpenTelemetry(数据采集),实现全流程运维监控。
  • 分析系统:包含 Langfuse(LLM分析)、ClickHouse(分析数据库)、Redis(缓存与限流)和 MinIO(S3存储),保障数据处理效率与稳定性。
  • 安全工具:包含独立隔离的Web爬虫浏览器,以及集成20多种专业安全工具的沙箱执行环境,所有测试操作隔离可控。

4. 部署与配置要点

4.1 系统要求

根据官方文档,部署 PentAGI 需要满足以下最低资源与环境要求:

  • 预装 Docker 和 Docker Compose 环境
  • 硬件配置:至少 2 vCPU、4GB 内存、20GB 可用磁盘空间
  • 网络条件:可正常访问外网,用于下载镜像和连接LLM API

4.2 部署方式

PentAGI 支持通过 Docker Compose 一键快速部署,部署流程简洁高效,核心步骤如下:

1、创建专属工作目录,下载项目核心配置文件 docker-compose.yml 和 .env 环境配置文件;

bash 复制代码
#创建PentAGI目录
mkdir /home/test/soft/pentagi

#下载.env配置文件
curl -o .env https://raw.githubusercontent.com/vxcontrol/pentagi/master/.env.example

#下载docker-compose.yml
curl -o https://raw.githubusercontent.com/vxcontrol/pentagi/master/docker-compose.yml

2、编辑 .env 配置文件,至少配置1个可用的LLM提供商API Key,保证AI能力正常调用;

3、执行 docker-compose up -d 命令,后台启动全部服务,完成部署。(默认端口8443 默认账号:admin@pentagi.com 默认密码:admin)

复制代码
docker-compose up -d

4、修改相关配置数据后,可使用命令docker-compose down && docker-compose up -d在当前PentAGI目录下重启服务

复制代码
docker-compose down && docker-compose up -d

5、执行任务

4.3 LLM提供商配置

多LLM适配是PentAGI的核心优势之一,配置过程中需重点关注以下要点,避免API调用失败:

  • 模型名称准确性:必须严格使用对应提供商官方指定模型名称,例如DeepSeek仅支持deepseek-v4-pro、deepseek-v4-flash、deepseek-chat等官方模型名,自定义错误名称会直接导致调用异常。
  • 服务容错配置:部分LLM提供商存在服务波动问题,易出现502/503服务不可用、模型暂停服务等问题,建议提前配置多厂商备选模型,保障测试任务连续性。

4.4 网络配置

默认情况下,PentAGI容器运行在桥接网络模式,仅可访问外网资源,如需开展内网渗透测试,需调整网络配置:

  • 内网扫描适配:将容器网络模式修改为host模式,实现与宿主机内网互通,可正常扫描内网设备与系统;
  • 国内网络优化:配置Docker镜像加速器(docker.1ms.run、阿里云镜像、DaoCloud镜像等),解决Docker Hub镜像拉取超时、连接失败等网络问题。

5. 工作模式对比:Automation vs Assistant

PentAGI 提供两种核心任务执行模式,分别适配不同测试场景,二者在交互逻辑、控制权、灵活性上差异显著,具体对比如下:

|------|-------------------|----------------------|
| 特性 | Automation 模式 | Assistant 模式 |
| 核心目标 | 自主执行、自动化完成测试 | 人机协同、灵活交互、辅助决策 |
| 工作方式 | 遵循预设的自动化工作流 | 通过对话进行动态交互与任务委派 |
| 灵活性 | 低,流程相对固定,按计划执行 | 高,可根据对话实时调整策略和步骤 |
| 控制权 | 系统主导,AI代理自主决策 | 用户主导,助理听从指挥、可控流程 |
| 交互方式 | 提交任务后,几乎无需人工干预 | 高度交互,可提问、下达指令、实时介入 |
| 适用场景 | 标准化、重复性、流程固定的测试任务 | 探索性、需人工判断、流程不明确的复杂任务 |

Automation 模式:依托多AI代理协同工作流,全程自主规划、执行渗透测试,无需人工介入,对模型稳定性、API可用性、任务描述精准度要求较高。

Assistant 模式:主打人机协同,灵活性极强,支持实时对话调参、任务调整、策略优化,AI可主动提问确认需求,适配各类复杂、未知场景的渗透测试工作。

6.. 结论

PentAGI 是一款架构先进、功能全面、实用性极强的自动化渗透测试平台,深度融合AI大模型能力与传统专业安全测试工具,颠覆了传统人工渗透、固定脚本扫描的工作模式,大幅提升安全测试效率与智能化水平。

核心优势

  • 高度自动化:多AI代理协同工作,可自主完成资产探测、漏洞扫描、权限测试、报告生成等全流程渗透测试工作,无需人工全程介入。
  • 高可拓展性:采用微服务架构,支持横向扩容,兼容十余类主流LLM厂商,支持自定义接口拓展,适配不同部署场景。
  • 功能全覆盖:集成专业安全工具、智能知识图谱、长期记忆复用、全网情报收集、可视化监控、自动化报告等全套能力。
  • 安全可控:所有测试操作均在沙箱化Docker隔离环境中执行,避免测试操作破坏环境、泄露数据,保障测试安全性。

使用注意事项与优化建议

  • LLM选型优化:优先选用GLM、Qwen等适配安全测试场景、服务稳定的大模型,同时配置多厂商备选方案,应对单厂商服务波动问题。
  • 网络环境适配:国内部署必须配置有效Docker镜像加速器,内网测试需调整容器网络为host模式,保障网络连通性。
  • 合理选择工作模式:标准化、重复性常规测试使用Automation自动化模式;复杂探索性、定制化测试使用Assistant人机协同模式。
  • 持续迭代更新:项目处于高速迭代阶段,功能、兼容性持续优化,建议定期更新项目版本,获取最新功能、漏洞修复和模型适配能力。
相关推荐
奈斯先生Vector1 小时前
2026 大模型 API 路由与基础设施效能深度评测:从开源中继方案到企业级智能调度选型指南
开源
9527出列2 小时前
tumrs简要流程分析(一)—Gateway 启动流程
开源
RPA机器人就用八爪鱼2 小时前
八爪鱼RPA客服质检自动化:会话记录采集与关键词分析方案
运维·自动化·rpa
hoaxxcj4 小时前
多智能体把云可靠性工程自动化:NeurIPS 2025 的 STRATUS 比 SOTA 强 1.5 倍,还顺手定了条“安全规范“
运维·安全·自动化·大模型·ai论文·前沿解读
ClouGence4 小时前
CloudDM:开源免费!一站式数据库访问、SQL审核、权限与脱敏管控平台
数据库·sql·开源
听你说324 小时前
鹏辉LIC+EDLC高功率电容解决方案,为工业自动化、智能IoT、UPS备电等高负载设备而生
人工智能·物联网·自动化·创业创新
我不满意4 小时前
loadrunner-11安装+破解+汉化(提供安装包,破解方式,汉化包)
测试工具·microsoft
tedcloud1235 小时前
Kimi-K3 部署指南:大模型应用开发环境搭建实践
linux·运维·服务器·开源·音视频
小小龙学IT5 小时前
Taskflow:用一张“任务图“玩转现代 C++ 并行编程开源项
c++·开源·github