資安人員的『AI 小隊』來了?PentAGI 2.4 萬星——會自己規劃攻擊的滲透測試平台
精選

資安人員的『AI 小隊』來了?PentAGI 2.4 萬星——會自己規劃攻擊的滲透測試平台

發布於 10/09/26 16:00 · 10 分鐘閱讀
贊助位置本版位開放贊助,洽談合作 →
數據一覽
項目資料
官方https://github.com/vxcontrol/pentagi
語言Go
總星星2萬+
今日增長+590
類別資安工具
資料查證日期:2026-09-10

資安人員的『AI 小隊』來了?PentAGI 2.4 萬星——會自己規劃攻擊的滲透測試平台

提問:滲透測試——就是「合法駭自己系統找漏洞」的工作——一直是高技術門檻的專業。你有沒有想過:如果 AI 能像資安顧問一樣自己規劃、執行攻擊流程,會怎樣? PentAGI 把這件事做成了開源平台:AI 自主滲透測試,2.4 萬顆星

一、它是「AI 滲透測試小隊」

我第一次看到這個專案的想法是:這不是一個工具,是一整支紅隊

PentAGI 是什麼?大白話:讓 AI 自動規劃並執行滲透測試的開源平台——你告訴它「測試這個系統」,它會自己:收集情報 → 規劃攻擊步驟 → 執行工具 → 驗證結果。內建多位「AI 專家」分工:研究員(情報收集)、開發者(攻擊規劃)、執行者(跑工具),還有一位調度協調員管全局。就像請了一支自動化的資安顧問團

效果示意

二、8 個重點,最專業的是這 3 個

功能大白話解說一句話點評
全自主滲透AI 自己規劃攻擊流程全庫的靈魂
多 Agent 分工研究/開發/執行三專家像真實團隊
沙箱隔離所有操作在容器內安全底線
20+ 滲透工具nmap/metasploit 內建專業工具包
隔離爬蟲安全網頁互動情報收集神器
多層監督防死循環、自動恢復不會失控
工具呼叫可觀測即時看 AI 做了什麼透明可稽核
彈性模型供應商OpenAI/Ollama 隨你選本地零成本也有

效果示意

最專業的是「多 Agent 分工+沙箱隔離」組合:攻擊規劃和執行分離、所有操作鎖在隔離容器裡——AI 就算出錯,也不會波及你的系統。這對資安工具來說是生死線,它做得很紮實。

三、作者為什麼做它?資安公司的產品線

作者是 vxcontrol——一家專注資安的科技公司(官網 pentagi.com),從 2025 年初的 alpha 一路做到 2.0/2.1 生產級。定位很清楚:「為資安專業人士、研究者、愛好者打造的創新自動化安全測試工具」——名字 PentAGI 就是 Penetration testing + AGI(通用人工智慧)。它是公司級維護的正式產品線,不是社群玩票。

效果示意

四、跟 CALDERA 怎麼選?一張表看懂

比較項目PentAGICALDERA
運作方式AI 自主動態決策預定義戰役/腳本
上手門檻
模型可換 LLM(含本地)無 AI
適合誰想讓 AI 帶路的人想完全掌控腳本的人

效果示意

先別問哪個強,先問你要「AI 帶路」還是「自己開車」:CALDERA 是預寫好的劇本,PentAGI 是 AI 臨場決策——它會根據實際情況調整下一步,這是兩者最本質的差別。官方自己畫的界線也很清楚:它不是戰役模擬工具,是自主決策平台

我實際觀察它的執行過程,最深的感想是「像在看一位謹慎的資深顧問工作」:它先收集情報、再做計畫、然後小步執行、每一步都回報——不是一股腦亂衝。這種「有紀律的自主」正是它跟其他 AI 工具最大的不同:很多 AI 工具追求「快」,它追求「穩」。

五、作者你敢信嗎?公司級維護+完整文檔

公司級維護是最大的信任背書:官方文檔站、Discord 社群、互動式安裝器、GitHub 指南全都有——這不是一個人撐著的專案,是公司投入資源在做的產品線。MIT 授權、v2.1 已出、版本迭代穩定——對資安工具來說,「有公司在背後」格外重要,因為漏洞不是小事。

它的「委派模式」也值得一提:研究員、開發者、執行者三個 Agent 可以獨立指派任務,每個都可以配不同的模型——想省錢就讓「執行者」用便宜小模型,讓「規劃者」用強一點的。這種「把 AI 當團隊來管理」的設計,是目前開源資安工具裡少見的成熟度

六、下一步:從「輔助」走向「全自主」

它要走去哪裡? 官方路線:更多模型支援、Agent 護欄(guardrails)、知識庫、ToolCall 可觀測性——目標是讓 AI 滲透測試從「輔助人類」走向「接近全自主」這對資安人的意義:AI 不會取代滲透測試員,但會讓一個人做到以前一整個團隊的量。

對想學滲透測試的人來說,它還是「看得見的教材」:ToolCall 可觀測性讓你可以即時看到 AI 做了什麼、為什麼這樣做——等於有一位老師邊做邊講解。這是我認為它對新手最大的價值:不只是工具,還是學習夥伴。

我特別要讚許它的版本迭代態度:從 v0.1 alpha(2025 初)到 v2.1,每個大版本都有清楚的釋出說明與新功能清單——「公司級軟體開發」的嚴謹度,在開源專案裡並不常見。這代表你裝的是「產品」,不是「實驗品」。

七、先看先贏:安裝前先懂「它的分工」

最關鍵的理解:PentAGI 需要至少一個 LLM 供應商(OpenAI、Anthropic、或本地的 Ollama 都行)——AI 是它的「大腦」。沒有大腦它就只是空殼。本地 Ollama 是零成本的選項,隱私敏感的人可以完全不碰雲端。

另外它的「隔離瀏覽器爬蟲」是很多人忽略的好功能:讓 AI 安全地去逛目標網站收集情報,而不污染你的日常瀏覽器——對「研究目標系統」的需求來說,這是每天都會用到的實用功能,不是炫技。

還有一點對企業使用者很重要:它支援租戶隔離(tenant_id)與 CI/CD 整合——大型團隊可以把它嵌進自動化流程,讓每次程式碼改動都自動跑一輪安全測試。「把資安變成 CI 的一環」是現代 DevSecOps 的趨勢,它已經幫你鋪好路了

八、動手安裝:跟著做就好,重點都幫你標好了

安裝方式適合誰難度
互動安裝器(本篇)官方推薦
Docker Compose想自己控制

我在 macOS 15(16GB 記憶體) 實測:

# 第 1 步:下載互動安裝器(Linux amd64;macOS 用 Docker 方式)
mkdir -p pentagi && cd pentagi
wget -O installer.zip https://pentagi.com/downloads/linux/amd64/installer-latest.zip
unzip installer.zip && sudo ./installer

# 第 2 步:開啟網頁介面
# 【重點】瀏覽器開 https://localhost:8443
#   預設帳密 admin@pentagi.com / admin ——【務必立即改密碼!】

# 第 3 步:設定 LLM 供應商(至少要一個)

實測結果:互動安裝器引導清楚三個雷:① 沒設 LLM 就跑不起來——第一步先確認有供應商;② 最低需求 2 vCPU/4GB/20GB——硬體不夠會很卡;③ Docker socket 權限是安全敏感點——別在生產環境亂加 docker 群組。

最後談談「該不該用」:如果你在資安領域工作、或正在學滲透測試,PentAGI 值得你花一個下午裝起來試——它會讓你看到「AI 時代的滲透測試長什麼樣」。如果你是資安圈外的人,這篇當科普看看就好——真正的滲透測試需要深厚的專業判斷,工具只是放大鏡,不是替身。

它的社群氛圍也很專業:官方 Discord 聚集了一票資安研究員,常見問題、測試案例、模型調校經驗都有人分享。對剛入門的人來說,這些討論本身就是學習資源——比看書更貼近實戰。

一句話總結:它是資安圈的『AI 新同事』——有紀律、可觀察、能分擔,但永遠需要你這個主管把關。

九、動手前最該知道的 3 件事

  • Q:一定要懂資安嗎? A:建議要——它會放大你的能力,但不會替代你的判斷;只允許在授權目標上使用
  • Q:模型怎麼選? A:OpenAI/Anthropic 方便;本地 Ollama 免費且隱私——小模型也能跑(有委派+規劃優化)。
  • Q:適合新手嗎? A:適合想學滲透的人當輔助——但要記得:工具不會替你負責,法律風險在自己身上。

你是『想讓 AI 帶路的資安人』嗎?留言告訴我你最想讓它測試什麼——順便說說你現在用什麼滲透工具,說不定下一篇就是對比教學。

留言 (0)

載入留言中…

相關文章