news 2026/10/4 5:20:35

Pentest Swarm AI部署完整指南:Docker容器化、GitHub Actions集成与CI/CD持续AI渗透

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Pentest Swarm AI部署完整指南:Docker容器化、GitHub Actions集成与CI/CD持续AI渗透

Pentest Swarm AI部署完整指南:Docker容器化、GitHub Actions集成与CI/CD持续AI渗透

【免费下载链接】Pentest-Swarm-AIAutonomous penetration testing using a swarm of AI agents. Orchestrates recon, classification, exploitation, and reporting specialists with ReAct reasoning — supports bug bounty, continuous monitoring, and CTF modes. Built with Go and 7+ native security tools.项目地址: https://gitcode.com/gh_mirrors/pe/Pentest-Swarm-AI

Pentest Swarm AI是一个开源的自主 AI 渗透测试框架,由数十个 AI 智能体(侦察、分类、利用、报告专家)协同工作,自动发现并利用 Web 应用与 API 的真实漏洞。本文是一份面向新手的部署完整指南:从 Docker 容器化一键部署,到 GitHub Actions 集成,再到搭建 CI/CD 持续 AI 渗透测试流水线,三种方式带你 5 分钟上手 🐳

3种部署方式,总有一款适合你

部署方式适用场景需要API Key难度
Docker 单容器快速体验、单次扫描可选(本地模型可免)⭐
Docker Compose 全家桶本地模型长期运行、零外部依赖❌ 无需⭐⭐
GitHub Actions云端定时扫描、团队共享结果✅(或用本地模型)⭐⭐

所有方式都支持同一个核心命令:pentestswarm scan <目标> --scope <范围>。

方式一:Docker容器化部署(最快上手)

一行命令拉取镜像

项目官方镜像已内置 Go 编译的智能体主程序 + 16 余种原生安全工具(subfinder、nuclei、httpx、naabu 等),无需任何本地环境:

docker run --rm ghcr.io/armur-ai/pentestswarm:latest --help

镜像采用三阶段构建,原理可以在 Dockerfile 中看懂:

  1. swarm-build:编译pentestswarm主程序(约 30 MB 的精简二进制);
  2. tools-build:用go install装齐 ProjectDiscovery 全家桶等 Go 安全工具;
  3. runtime:精简 Debian 只保留运行时依赖,最终镜像约700 MB(对比 Kali 基础镜像约 3 GB)。

镜像默认以非 root 的pentester用户运行,报告输出目录为/reports——挂载宿主机目录即可持久化保存扫描报告(见 Dockerfile 运行用户配置)。

全家桶部署:本地模型 + 零 API Key

想要完全离线、零 API 成本?用项目自带的 Compose 编排一键拉起pentestswarm + PostgreSQL(pgvector) + Redis + Ollama 本地大模型四个服务:

docker compose -f deploy/docker-compose.yml up -d

编排文件 deploy/docker-compose.yml 的亮点:

  • 健康检查:postgres 与 redis 就绪后 swarm 才启动(service_healthy依赖);
  • 本地推理:PENTESTSWARM_ORCHESTRATOR_PROVIDER: ollama指向容器内 Ollama,数据不出内网;
  • 数据持久化:数据库与模型分别挂载到pgdata、ollama_models卷。

swarm 跑起来后,你可以在localhost:7777的 Web 仪表盘实时观察几十个智能体并发攻击攻击面的全过程:

方式二:GitHub Actions集成(免本地环境)

项目内置了一个复合 Action,在 CI 环境中自动完成:下载对应架构二进制 → 执行 swarm 扫描 → 输出 Markdown 报告 + SARIF 文件 → 按严重度阈值阻断流水线。

关键输入参数一览

完整定义见 deploy/github-action/action.yml:

参数说明默认值
target扫描目标(域名/URL/CIDR)必填
scope授权范围(逗号分隔)必填
modemanual / bugbounty / asm / ctfmanual
swarm是否启用蜂群调度器false
fail-on达到该严重度即失败任务high
dry-run只规划不执行利用命令false
version锁定版本,可复现结果latest

接入只需一个 workflow 文件

参考 deploy/github-action/example-workflow.yml,核心逻辑分四步:

  1. 定时 + 手动双触发:cron: "0 2 * * 1"每周一凌晨自动跑,也可手动触发(定时任务定义);
  2. 执行扫描:swarm: "true"开启蜂群并发,fail-on: high让高危发现直接红掉流水线;
  3. 产物归档:报告打包为 Artifact,团队成员随时可下载;
  4. SARIF 入库:SARIF 结果直传仓库 Security 标签页的 Code Scanning,漏洞像代码告警一样被跟踪。

值得强调的是dry-run参数——新目标首次接入时开启它,AI 只输出攻击计划而不真正利用,非常适合先评审再放行。

方式三:源码构建与CI/CD持续AI渗透

一键克隆构建

没有 Docker 环境时,直接源码构建同样简单(scripts/install.sh 也可替代手动步骤):

git clone https://gitcode.com/gh_mirrors/pe/Pentest-Swarm-AI cd Pentest-Swarm-AI make build # 编译主程序到 ./bin/pentestswarm make tools # 安装 subfinder/nuclei/httpx 等安全工具链 ./bin/pentestswarm doctor # 体检:Go/Docker/工具/模型配置一次查清

Makefile 还提供make dev(一键启动开发栈)与make test(带竞态检测的完整测试),方便二次开发。

把AI渗透变成持续安全能力

结合上文两种模式,可以搭出完整的 CI/CD 持续渗透流水线:

  • 每次发版触发dry-run快速侦察,5 分钟内给出风险摘要;
  • 每周定时swarm 全量扫描,报告归档 + SARIF 入库;
  • fail-on: high质量门禁:高危漏洞阻断发布,倒逼修复;
  • 配置可用 config.yaml 生成器 的pentestswarm init生成,并在 website/docs/configuration.md 中为每个智能体单独指定模型,控制成本。

安全与合规提醒 🛡️

  • 只在书面授权的系统上运行,--scope是硬性范围围栏;
  • 生产目标建议先--dry-run评审攻击计划;
  • 云端模型有消费上限(Spend cap),本地 Ollama 则零成本;详见 website/docs/cost-and-safety.md。

延伸阅读

  • 快速上手:website/docs/quickstart.md
  • 运行模式(bug bounty / CTF / ASM):website/docs/modes.md
  • 工具链体检:pentestswarm doctor命令实现位于 cli/doctor.go
  • 蜂群调度器源码:internal/swarm/scheduler.go

【免费下载链接】Pentest-Swarm-AIAutonomous penetration testing using a swarm of AI agents. Orchestrates recon, classification, exploitation, and reporting specialists with ReAct reasoning — supports bug bounty, continuous monitoring, and CTF modes. Built with Go and 7+ native security tools.项目地址: https://gitcode.com/gh_mirrors/pe/Pentest-Swarm-AI

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/10/4 5:16:33

毫米波FMCW雷达中FFT为何等效于相干积累:门信号与信噪比增益解析

从面世那天起&#xff0c;毫米波FMCW雷达的教材里几乎都写着同一句话&#xff1a;“对中频信号做FFT&#xff0c;等效于对回波做相干积累。”我第一次读到这句话时&#xff0c;心里是打了一个问号的。FFT明明是频谱分析工具&#xff0c;怎么就成了“积累”呢&#xff1f;积累不…

作者头像 李华
网站建设 2026/10/4 5:12:34

插件加载失败排查指南:从did not activate到系统设计

如果你搞过带插件机制的应用&#xff0c;大概率见过这类场景&#xff1a;装了个新插件&#xff0c;重启服务&#xff0c;日志里赫然写着failed to load plugins&#xff0c;或者能在启动面板里看到2 entries did not activate。运气好是插件版本冲突&#xff0c;运气不好就是宿…

作者头像 李华
网站建设 2026/10/4 5:11:33

ARP攻击原理与防御:从伪造报文到交换机DAI配置实战

简介&#xff1a;这是一份关于局域网ARP攻击及防御策略研究的毕业设计论文&#xff0c;以Word文档形式整理&#xff0c;共49页&#xff0c;附有摘要、目录与参考文献框架&#xff0c;适合网络安全方向学生、网络管理员及对协议安全感兴趣的读者学习参考。文档从ARP协议基础讲起…

作者头像 李华
网站建设 2026/10/4 5:08:45

从补全工具到人机协作生态:智能编程助手平台落地实践

过去大半年&#xff0c;我一直在折腾一件事&#xff1a;把智能编程助手平台从个人的玩具变成团队真正离不开的基础设施。听起来不像标题里那么宏大&#xff0c;但做下来之后我发现&#xff0c;真正难的从来不是接上一个模型&#xff0c;而是怎么让模型、开发工具、代码库和人的…

作者头像 李华
网站建设 2026/10/4 5:07:42

区块链入门:从信息本质到落地实践,避开溯源存证那些坑

最近被问到区块链相关的问题比较多&#xff0c;加上自己做溯源和存证类项目也踩过不少坑&#xff0c;正好借这个机会把“信息导论”视角下的区块链好好梳理一遍。你可以把它当成一份从信息本质出发的区块链认知地图——它面向的不是炒币人群&#xff0c;而是那些真正想搞懂区块…

作者头像 李华