pentestkit؛ فریمورک متنباز پنتست چندعامله با Claude Agent SDK
خلاصهٔ کاملتر
یه توسعهدهنده به اسم lordx64 یه فریمورک متنباز به اسم pentestkit ساخته که تست نفوذ (pentest) رو با چند عامل هوش مصنوعی هماهنگ خودکار میکنه. این ابزار روی Claude Agent SDK سوار شده و بهجای اینکه فقط حدس بزنه یه آسیبپذیری وجود داره، واقعاً میره سراغش و اکسپلویتش میکنه تا مطمئن بشه واقعیه، بعد یه گزارش آماده برای مشتری میسازه.
کار به این شکل پیش میره: یه عامل ارکستراتور اول یه شناسایی سبک انجام میده و برنامه تست رو مینویسه، بعد چند عامل تخصصی (برای auth، injection، کنترل دسترسی، SSRF/XXE و منطق تجاری) هر کدوم تو حوزه خودشون دنبال مشکل میگردن. نکته مهم اینجاست که یه عامل جدا به اسم verifier وظیفه داره هر یافته رو واقعاً امتحان کنه؛ اگه نتونه دوباره تولیدش کنه، اون یافته رد میشه. بعد از تایید، یه عامل امتیازدهی طبق استاندارد CVSS v3.1 بهش نمره میده و در نهایت گزارش نهایی نوشته میشه.
روی مجموعه آزمون XBOW که ۱۰۴ چالش وب داکرایزشده تو سه سطح سختیه و هر کدوم یه پرچم مخفی داره، این ابزار تونسته هر ۱۰۴ چالش رو حل کنه، یعنی نمره کامل ۱۰۰ درصد. تو اجرای اول فقط ۹۰ تا از ۱۰۴ حل شده بودن؛ نویسنده از روی ترنسکریپت هر شکست دلیلش رو پیدا کرده و قابلیتهای عمومی جدید (نه هاردکد مخصوص یه چالش) بهش اضافه کرده، مثل میزبانی payload، کشف چندپورتی هدف و ابزارهای اضافه برای دور زدن فیلترها، تا نمره به ۱۰۰ درصد رسیده.
همه ترافیک خروجی از یه نقطه کنترل عبور میکنه که محدوده مجاز تست رو چک میکنه و هر اجرا نیاز به تایید صریح مجوز داره؛ نویسنده تاکید میکنه این ابزار فقط باید روی سیستمهایی استفاده بشه که اجازه تست صریح براش داری. مدل پیشفرض همه نقشها Kimi K3 از Moonshot هست، ولی میشه با یه تنظیم ساده تو فایل مجوز پروژه، مدلهای Claude رو هم جایگزینش کرد.
نکات کلیدی:
- روی همه ۱۰۴ چالش مجموعه XBOW نمره کامل (۱۰۰٪) گرفته
- عامل verifier هر یافته رو با اکسپلویت واقعی تایید میکنه، نه فقط حدس
- گزارش نهایی شامل امتیاز CVSS v3.1 و شواهد قابل بازپخشه
- پیشنیاز نصب شامل Python 3.14، Node.js 18+، Docker و CLI کلوده
- مدل پیشفرض Kimi K3 هست ولی مدلهای Claude هم قابل استفادهان




