22,140颗星背后,PentAGI想让AI真正自主跑完渗透测试全流程
22,140 颗星背后,PentAGI 想让 AI 真正自主跑完渗透测试全流程
2025 年 1 月上线,8 个月冲到 22k Star——PentAGI 是今年开源安全工具里增速最快的项目之一。它的核心定位很直接:用多个 AI Agent 组成团队,让渗透测试从”人工操作工具”变成”AI 自主决策并执行”。
这听起来有点激进,实际上它的设计边界比标题克制得多。
它到底能做什么
PentAGI 的核心架构是一套多 Agent 协作系统,不同 Agent 分别负责侦察、漏洞利用、报告生成等环节。执行环境跑在隔离的 Docker 容器里,20+ 主流安全工具(nmap、metasploit、sqlmap 等)已经内置,直接调用,不需要手动配置靶机。
支撑这套流程的 LLM 选择非常广泛:OpenAI、Anthropic、Google Gemini、AWS Bedrock、DeepSeek、GLM、Kimi、Qwen、MiniMax、Ollama,以及 OpenRouter、DeepInfra 等聚合层。v2.0 之后支持在运行时动态切换 Provider,v2.1 还引入了文件管理和知识库(语义搜索 + 数据脱敏)。
拿它跑一个中等复杂度靶场,流程大致是:AI Agent 自动扫描端口 → 识别服务版本 → 判断漏洞 → 生成利用脚本 → 整理报告。全程有日志和 ToolCall 记录,可以实时监控,也可以暂停/干预。
真实使用门槛
先说几个硬性限制,不是所有团队都适合现在上:
硬件要求不低。 单机部署推荐 8GB+ RAM,如果跑本地模型(如 vLLM + Qwen3.5-27B-FP8 方案),还需要 GPU。纯用 API 模式(OpenAI/Anthropic 直调用)会轻松一些,但 token 消耗随扫描范围线性增长。
需要渗透测试专业知识。 这不是一个”输入域名,AI 自动黑进去”的工具。Agent 能执行操作,但目标定义、范围界定、结果判断都需要人把关。没有安全背景的人用,容易产生误判。
不是 BAS/对抗模拟产品。 官方文档明确写明:PentAGI 是辅助渗透测试平台,不具备 CALDERA 那种预定义攻击剧本的自动化能力。JSON 格式的流程报告导出也尚未支持。
合规红线。 对未授权系统使用此类工具,在大多数司法管辖区属于违法行为。仅限授权的安全评估场景。
适合谁,不适合谁
适合: 有内部红队的中大型企业、安全咨询公司、独立渗透测试工程师、需要持续安全验证的 CI/CD 流程。
不适合: 没有安全背景的普通开发团队(容易产生虚假安全感)、寻求”一键Getshell”的场景(不存在)、对报告格式有严格结构化要求的生产流程(当前报告以 Web/剪贴板/MD/PDF 为主)。
近期更新节奏
v2.1(2026 年 5 月)带来了文件管理层、语义知识库、ToolCall 可观测性和 Assistant 流程控制。v2.0(4 月)新增四个 LLM Provider、Analytics 面板和运行时 Provider 切换。整体迭代速度较快,社区反馈 Discord 有 500+ 成员。
怎么跑起来
官方推荐 Docker Compose 部署,最简方式是:
git clone https://github.com/vxcontrol/pentagi.git
cd pentagi
docker compose up -d
首次登录后配置 LLM Provider(建议从 OpenAI 或 Anthropic API 开始),然后定义目标范围即可。进阶玩法包括接入 Neo4j 知识图谱(Graphiti)、Langfuse LLM 可观测性面板、或对接 vLLM 跑本地模型降低 API 成本。
完整文档在 GitHub README,vLLM + Qwen3.5-27B-FP8 的本地部署指南在 examples/guides/vllm-qwen35-27b-fp8.md。
下一步建议
如果你是安全工程师,想把 AI Agent 用进日常工作流:先在一个授权靶场(如 HackTheBox、TryHackMe)完整跑一遍,感受 Agent 的决策质量和干预节奏,再决定是否投入生产。
如果你在选型,想比较 PentAGI 和其他方案:主要竞品是 PentestGPT(单 Agent,依赖 GPT-4)、CALDERA(基于规则,非 AI 原生)。PentAGI 的多 Agent 协作 + 20+ 内置工具 + 灵活 Provider 是它目前的差异化优势。
仓库: https://github.com/vxcontrol/pentagi
官网: https://pentagi.com
讨论: https://discord.gg/2xrMh7qX6m
评测参考: https://www.redseclabs.com/blog/pentagi-my-take-on-the-ai-pentesting-tool-everyone-is-talking-about
评论区
登录后可评论。