pentest-ai-agents
35个AI专家代理协同作战,覆盖渗透测试全流程的Claude Code扩展套件
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
35个AI专家代理协同作战,覆盖渗透测试全流程的Claude Code扩展套件
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
想象这样一个场景:你在做一个大型红队评估,目标是一家中型金融机构的 Active Directory 环境。传统的做法是手动运行 Nmap、分析输出、切换工具、记录发现——一个人要在十几个窗口之间来回切换,还要记住每个工具的语法和输出格式。
现在你有了一个新选择:把扫描结果粘贴进去,一个 AI 专家分析 Active Directory 拓扑,下一个负责横向移动,再下一个专门写检测规则。pentest-ai-agents 就是这样一个渗透测试「梦之队」——35 个 AI 子代理,每个都是某个安全领域的专家,协同完成从侦察到报告的全流程。

图1:项目作者 0xSteph (Steve)
这个项目诞生于 2026 年 3 月底,作者是安全研究员 0xSteph(真名 Steve)。当时 Claude Code 刚刚发布 AI subagent 功能——允许通过 Markdown 文件为 AI 定义专属角色和工具集。Steph 意识到,渗透测试最耗时的部分不是「找到漏洞」,而是把合适的知识调动到合适的时机。
一个优秀的渗透测试工程师脑子里装着 OSINT、AD 攻击、Web 漏洞、权限维持等几十个领域的知识,但人脑的切换成本很高。AI subagent 完美解决了这个问题:每个 agent 永久记忆一个领域的最佳实践,不需要每次重新提示,调用时 Claude 会自动路由到最合适的专家。
项目发布后在 GitHub 迅速获得关注,3 个月内达到 1790 颗星,360 次 fork,18 个 topics 覆盖从 CTF 到 MITRE ATT&CK 的广泛领域。这反映了安全社区对 AI 辅助渗透测试工具的强烈需求——不仅仅是自动化,更是知识的专业化分工。
如果把渗透测试比作一次外科手术,传统的 AI 助手就像一个「全科医生」——懂一些麻醉、懂一些缝合,但无法替代专科医生。pentest-ai-agents 则像是组建了一个医疗团队:麻醉师(recon-advisor)负责前戏准备,心脏科专家(ad-attacker)处理核心病变,放射科医生(forensics-analyst)出具诊断报告,团队协调员(swarm-orchestrator)确保每个环节无缝衔接。
install.sh 脚本就是这个「工具箱」的目录——它把 35 个专家 agent 安装到你的 Claude Code 配置目录,Claude Code 启动后自动识别这些专家,用户只需要描述任务,AI 负责路由。
项目将 Agent 分为两个 Tier:Tier 1(纯分析/建议)和 Tier 2(可执行命令)。v3.2 新增的 4 个 Agent 尤其值得关注:
c2-operator:后渗透阶段的命令控制专家,支持 Sliver、Mythic、Havoc、Cobalt Strike 四种主流 C2 框架。它能帮你调优 Beacon 配置(sleep/jitter 参数)、设计重定向器(redirector)和 CDN 前置(fronting),还会生成配套的 SIEM 检测规则。
container-breakout:容器逃逸专项,覆盖 Docker 和 Kubernetes 场景。内容包括 capability 滥用、挂载 socket 逃逸、runc/cri-o CVE 利用、kubelet API 攻击、RBAC 滥用、准入控制器(admission controller)绕过。这个 agent 填补了 cloud-security agent 在容器层面无法覆盖的空白。
opsec-anonymizer:操作安全(OPSEC)专家,专注于攻击者侧身份隐匿。涵盖源 IP 策略、VPS 提供商选择、一次性邮箱/语音/支付、浏览器指纹(JA3) hygiene,以及行动结束后的销毁清单(burn checklist)。区别于 phishing-operator(面向目标)和 c2-operator(立足后门)。
llm-redteam:AI 系统渗透测试专项,测试已部署的 AI 应用的安全性。覆盖 OWASP LLM Top 10,包括直接/间接提示注入、RAG 投毒、Agent 工具滥用、MCP Server 漏洞、输出处理缺陷,并映射到 MITRE ATLAS 框架。这是当前最前沿的安全细分领域之一。
完整 Agent 分类:
两个关键基础设施支撑整个系统运行:
_scope-guard.md 是 Tier 2 Agent 的共享安全护栏。每次执行命令前,agent 必须确认用户已声明授权范围(IP 地址段、域名、云账户等)。如果用户没有声明范围,agent 拒绝执行任何靶向命令,但允许分析用户主动粘贴的输出。这从根本上防止了 AI 在未授权目标上执行命令的风险。scope-guard 还包含硬拒绝列表,明确禁止 DoS 攻击、大规模互联网扫描、自复制蠕虫、针对生命安全系统的漏洞利用。
Findings DB 是一个 bash 编写的 SQLite 数据库,用于跨会话持久化存储渗透测试发现。每个漏洞记录包含:severity(严重等级)、cve(CVE 编号,如有)、description(描述)、tool_used(发现该漏洞的工具)、cvss(如有)。v2 版本新增了 tool_used 索引,方便按工具筛选发现,并在报告阶段聚合输出。项目还提供了 db/doctor.sh(数据库健康检查)和 db/migrate.sh(Schema 迁移)。
安装过程极简:./install.sh --global 五分钟内完成。install.sh 会将 agent 文件复制到 ~/.claude/agents/ 或项目本地目录,支持 --project(仅当前项目)和 --update(更新)模式。
但有重要的隐含前提:必须拥有 Claude Code 账号(每月 20 美元起的订阅制),以及 Claude Code 的 Bash 工具权限(Haiku 套餐不包含 Bash 工具,只能运行 advisory-only agents)。项目在 install.sh 中硬编码了 Haiku 安全 agent 列表(engagement-planner、report-generator 等 10 个),其余 25 个需要 Haiku 以上的订阅级别。
安装完成后,在 Claude Code 对话框中描述任务,Claude 自动路由到合适的 agent。swarm-orchestrator agent 更可以协调多个 agent 并行工作,实现半自动化红队评估。
这个项目引发了一些讨论:
1. Agent 文件本质上是 prompt 注入的延伸。35 个 agent 文件本质上是系统提示词(System Prompt)的持久化存储,配合 Claude Code 的 subagent 机制实现路由。这在技术上有创新,但也在法律和伦理上存在灰色地带——Claude Code 的使用条款是否允许这种「预制角色库」的商业使用?项目明确要求用户自负责任(DISCLAIMER.md),但免责声明的效力在不同法域差异很大。
2. Tier 2 Agent 的执行安全依赖 Scope Guard。虽然 scope-guard.md 设计了多层检查,但 AI 的行为边界始终存在不确定性。特别是在复杂的渗透测试场景中,agent 可能因为上下文窗口的累积而偏离初始约束范围。项目 v3.2 加紧了 scope-guard,但 AI 安全边界问题尚未根本解决。
3. Findings DB 的 bash 实现。用 bash + SQLite 脚本做数据库管理在安全工具领域有争议——缺乏类型检查、事务支持、并发控制。Findings DB v2 在高并发场景下可能存在写入竞争,不过渗透测试通常是单人顺序操作,实际影响有限。
4. 知识时效性问题。安全领域 CVE 层出不穷,35 个 agent 的提示词需要持续更新才能保持有效。v3.2 的发布频率约每月一次,但完全依靠作者个人维护,缺少社区贡献的 CVE 知识更新机制。
pentest-ai-agents 代表了 AI 安全工具的一个新范式:不是让一个 AI 助手做所有事,而是让一群专精的 AI 协作。这种 multi-agent 架构在软件开发领域(Devin、SWE-agent)已经有成功案例,渗透测试场景的借鉴将加速 AI Red Team 的落地。
从趋势看,这个项目揭示了几个方向:
Agent 即知识资产:prompt 工程的下一个阶段不是写出更好的单 prompt,而是构建可持续进化的 agent 生态。pentest-ai-agents 的 35 个 agent 实质上是安全专家知识的结构化封装,可以像代码库一样版本化管理。
AI Red Team 专业化:llm-redteam agent 的出现标志着 AI 系统安全测试开始形成独立赛道。随着企业部署的 LLM 应用增多,专门测试 AI 系统安全性的需求将持续增长。
工具链的 AI 原生化:传统的 Kali Linux 工具链需要手动编排,而 pentest-ai-agents 用自然语言驱动工具执行,降低了渗透测试的门槛,同时也带来了「工具即服务」的商业想象空间——作者已有 MCP Server 产品(0xSteph/pentest-ai),开源 agents repo 是获客漏斗。
如果你在安全行业,pentest-ai-agents 值得加入你的日常工具箱。无论你是 CTF 选手、安全研究员,还是企业红队成员,这套 AI 专家团队都能在信息收集、方案规划、报告撰写等环节显著提升效率。当然,始终记住:在使用任何自动化工具时,人始终是安全的最终责任人。