项目预览
项目数据
项目介绍
Star 增长趋势
本站每日记录该项目 GitHub 星标变化,观测越久曲线越完整
技术标签
使用教程
—
环境要求
- Node.js ≥ 16(使用 npm 安装方式时)
- macOS 或 Linux 系统(使用 curl 一键脚本时)
- Go 工具链(使用 go install 时)
- Docker(使用 Docker 镜像或启动内置漏洞靶场时)
- 可选的 AI 提供商密钥(Together AI / Claude / OpenAI / Gemini),或使用本地 Ollama / LM Studio 则无
安装与启动步骤
-
1安装工具
README 提供 5 种安装方式,按你已有的环境任选一条执行即可,不必全部运行。
npm install -g @armurai/pentestswarm curl -fsSL https://raw.githubusercontent.com/Armur-Ai/Pentest-Swarm-AI/main/scripts/install.sh | sh brew install Armur-Ai/tap/pentestswarm go install github.com/Armur-Ai/Pentest-Swarm-AI/cmd/pentestswarm@latest docker run --rm ghcr.io/armur-ai/pentestswarm:latest --help -
2启动主程序
执行 run 会打开交互式 TUI 启动器,无需记忆任何命令行参数,全部在界面里完成。
pentestswarm run -
3选择 AI 提供商
在 TUI 中挑选提供商并直接粘贴密钥:Together AI、Claude、OpenAI、Gemini,或完全本地的 Ollama / LM Studio(无需密钥)。
-
4指定攻击目标
可以填一个 URL,也可以选择内置的合法漏洞靶场(cRAPI、Juice Shop、VAmPI、DVGA),靶场会自动拉起、被攻击并在结束后销毁。
-
5选择实时视图
默认同时开启两种视图:localhost:7777 的 Web 仪表盘,以及带实时图表、蜂群拓扑图和分级 findings 流的终端 TUI。
-
6启动蜂群
点击启动后观察多智能体协同工作;启动器会先做就绪检查(Go、Docker、工具、提供商),缺失项只提示不阻塞。
关键配置
| 配置项 | 必填 | 说明 | 示例 |
|---|---|---|---|
AI 提供商 API Key | 否 | 使用云端模型时在 TUI 中粘贴;本地 Ollama / LM Studio 无需填写 | sk-xxxxxxxx |
目标地址 | 是 | 要测试的 URL,或选择内置漏洞靶场 | http://localhost:3000 |
本地模型服务 | 否 | 选择 Ollama / LM Studio 时可完全本地推理,不产生费用 | http://localhost:11434 |
如何确认成功
启动后浏览器打开 localhost:7777 能看到 Web 仪表盘,终端 TUI 同步显示蜂群拓扑与实时 findings 流。
常见问题
Q:没有 API Key 能不能跑?
A:可以。启动器支持完全本地的 Ollama 或 LM Studio,不需要任何密钥和云服务,也不产生账单。
Q:没有 Docker 还能用吗?
A:可以正常使用框架本身,但内置漏洞靶场依赖 Docker 拉起;就绪检查只会把缺失项标为提示,不会阻止启动。
Q:哪种安装方式最省事?
A:macOS/Linux 可用 curl 一键脚本或 Homebrew;有 Node 环境可用 npm;有 Go 环境可用 go install;也可以用 Docker 直接运行镜像。
Q:Web 仪表盘地址可以改吗?
A:README 只说明默认运行在 localhost:7777,未提供修改端口的方法,请以启动器实际显示为准。
注意事项
- 仅对你拥有明确授权的目标进行测试,避免法律风险。
- README 强调开箱即用:一条命令安装、一条命令运行,无需初始 Key 或云服务。
- 默认同时开启 Web 仪表盘和终端 TUI 两种实时视图。
- 内置靶场(cRAPI、Juice Shop、VAmPI、DVGA)会自动创建并在结束后销毁,适合零配置试跑。
核心亮点
- 用 Go 编写,编译为单一二进制,部署和跨平台运行比 Python 类框架更省事
- 把渗透流程拆成专职智能体并基于 ReAct 推理调度,职责清晰、可扩展新角色
- 原生集成 7 种以上安全工具,侦察、分类、利用、报告形成完整闭环
不足之处
- 自主利用阶段风险高,若缺乏严格授权与沙箱约束容易误伤目标
- 多智能体+多工具编排对模型 API 和 token 消耗较大,成本和稳定性依赖外部服务
适用场景
- 授权范围内的漏洞赏金自动化侦察与初步验证
- 企业资产的持续安全监控与周期性渗透巡检
- CTF 比赛中快速完成信息收集和常见漏洞利用
替代项目
Nuclei、PentestGPT、Nebula
下一篇:kagent
同类项目推荐
xinchao-dynamic-mind
开源
给 AI 装上疲惫和欲望,让交互更真实
独立、可自托管的 AI 动态心智状态引擎:驱动力、念头池、疲惫、睡眠与意图。
goutoujunshi
开源
先哄情绪再出招,恋爱难题给可执行方案
一个先接住情绪、再分析关系并给出可执行策略的 Codex 恋爱军师,内置心理、法律、社会、人···
geo-sleuth
开源
给 AI 装上地理侦探技能,一张照片顺藤摸瓜找到拍摄地
An agent skill that finds where a photo was taken — OpenStreetMap geometry, elevati···
deepseek-harness
开源
把 AI 能力拆成乐高积木,拼出你的专属智能体。
DeepSeek Harness: Everything is a Plugin.
