
Pentest Swarm AI部署完整指南Docker容器化、GitHub Actions集成与CI/CD持续AI渗透【免费下载链接】Pentest-Swarm-AIAutonomous penetration testing using a swarm of AI agents. Orchestrates recon, classification, exploitation, and reporting specialists with ReAct reasoning — supports bug bounty, continuous monitoring, and CTF modes. Built with Go and 7 native security tools.项目地址: https://gitcode.com/gh_mirrors/pe/Pentest-Swarm-AIPentest Swarm AI是一个开源的自主 AI 渗透测试框架由数十个 AI 智能体侦察、分类、利用、报告专家协同工作自动发现并利用 Web 应用与 API 的真实漏洞。本文是一份面向新手的部署完整指南从 Docker 容器化一键部署到 GitHub Actions 集成再到搭建 CI/CD 持续 AI 渗透测试流水线三种方式带你 5 分钟上手 3种部署方式总有一款适合你部署方式适用场景需要API Key难度Docker 单容器快速体验、单次扫描可选本地模型可免⭐Docker Compose 全家桶本地模型长期运行、零外部依赖❌ 无需⭐⭐GitHub Actions云端定时扫描、团队共享结果✅或用本地模型⭐⭐所有方式都支持同一个核心命令pentestswarm scan 目标 --scope 范围。方式一Docker容器化部署最快上手一行命令拉取镜像项目官方镜像已内置 Go 编译的智能体主程序 16 余种原生安全工具subfinder、nuclei、httpx、naabu 等无需任何本地环境docker run --rm ghcr.io/armur-ai/pentestswarm:latest --help镜像采用三阶段构建原理可以在 Dockerfile 中看懂swarm-build编译pentestswarm主程序约 30 MB 的精简二进制tools-build用go install装齐 ProjectDiscovery 全家桶等 Go 安全工具runtime精简 Debian 只保留运行时依赖最终镜像约700 MB对比 Kali 基础镜像约 3 GB。镜像默认以非 root 的pentester用户运行报告输出目录为/reports——挂载宿主机目录即可持久化保存扫描报告见 Dockerfile 运行用户配置。全家桶部署本地模型 零 API Key想要完全离线、零 API 成本用项目自带的 Compose 编排一键拉起pentestswarm PostgreSQL(pgvector) Redis Ollama 本地大模型四个服务docker compose -f deploy/docker-compose.yml up -d编排文件 deploy/docker-compose.yml 的亮点健康检查postgres 与 redis 就绪后 swarm 才启动service_healthy依赖本地推理PENTESTSWARM_ORCHESTRATOR_PROVIDER: ollama指向容器内 Ollama数据不出内网数据持久化数据库与模型分别挂载到pgdata、ollama_models卷。swarm 跑起来后你可以在localhost:7777的 Web 仪表盘实时观察几十个智能体并发攻击攻击面的全过程方式二GitHub Actions集成免本地环境项目内置了一个复合 Action在 CI 环境中自动完成下载对应架构二进制 → 执行 swarm 扫描 → 输出 Markdown 报告 SARIF 文件 → 按严重度阈值阻断流水线。关键输入参数一览完整定义见 deploy/github-action/action.yml参数说明默认值target扫描目标域名/URL/CIDR必填scope授权范围逗号分隔必填modemanual / bugbounty / asm / ctfmanualswarm是否启用蜂群调度器falsefail-on达到该严重度即失败任务highdry-run只规划不执行利用命令falseversion锁定版本可复现结果latest接入只需一个 workflow 文件参考 deploy/github-action/example-workflow.yml核心逻辑分四步定时 手动双触发cron: 0 2 * * 1每周一凌晨自动跑也可手动触发定时任务定义执行扫描swarm: true开启蜂群并发fail-on: high让高危发现直接红掉流水线产物归档报告打包为 Artifact团队成员随时可下载SARIF 入库SARIF 结果直传仓库 Security 标签页的 Code Scanning漏洞像代码告警一样被跟踪。值得强调的是dry-run参数——新目标首次接入时开启它AI 只输出攻击计划而不真正利用非常适合先评审再放行。方式三源码构建与CI/CD持续AI渗透一键克隆构建没有 Docker 环境时直接源码构建同样简单scripts/install.sh 也可替代手动步骤git clone https://gitcode.com/gh_mirrors/pe/Pentest-Swarm-AI cd Pentest-Swarm-AI make build # 编译主程序到 ./bin/pentestswarm make tools # 安装 subfinder/nuclei/httpx 等安全工具链 ./bin/pentestswarm doctor # 体检Go/Docker/工具/模型配置一次查清Makefile 还提供make dev一键启动开发栈与make test带竞态检测的完整测试方便二次开发。把AI渗透变成持续安全能力结合上文两种模式可以搭出完整的 CI/CD 持续渗透流水线每次发版触发dry-run快速侦察5 分钟内给出风险摘要每周定时swarm 全量扫描报告归档 SARIF 入库fail-on: high质量门禁高危漏洞阻断发布倒逼修复配置可用 config.yaml 生成器 的pentestswarm init生成并在 website/docs/configuration.md 中为每个智能体单独指定模型控制成本。安全与合规提醒 ️只在书面授权的系统上运行--scope是硬性范围围栏生产目标建议先--dry-run评审攻击计划云端模型有消费上限Spend cap本地 Ollama 则零成本详见 website/docs/cost-and-safety.md。延伸阅读快速上手website/docs/quickstart.md运行模式bug bounty / CTF / ASMwebsite/docs/modes.md工具链体检pentestswarm doctor命令实现位于 cli/doctor.go蜂群调度器源码internal/swarm/scheduler.go【免费下载链接】Pentest-Swarm-AIAutonomous penetration testing using a swarm of AI agents. Orchestrates recon, classification, exploitation, and reporting specialists with ReAct reasoning — supports bug bounty, continuous monitoring, and CTF modes. Built with Go and 7 native security tools.项目地址: https://gitcode.com/gh_mirrors/pe/Pentest-Swarm-AI创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考