Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon PentesterFlow: IA para automatizar flujos de pentesting y bug hunting


PentesterFlow es una nueva herramienta de línea de comando basada en IA agentica de código abierto, diseñada específicamente para cazadores de recompensas (bug bounty) y pentesters. Su objetivo es automatizar los flujos de trabajo desde el reconocimiento hasta el reporte, manteniendo siempre la supervisión humana para evitar problemas comunes de la IA, como las alucinaciones, la falta de contexto y la mala integración de herramientas.




PentesterFlow es una nueva herramienta de línea de comandos de IA agéntica de código abierto y con intervención humana, construida específicamente para profesionales de las pruebas de penetración y cazadores de recompensas por errores (bug bounty), diseñada para automatizar los flujos de trabajo desde el reconocimiento hasta el reporte sin sacrificar la supervisión del analista.

La mayoría de las herramientas de seguridad de IA agéntica sufren de hallazgos alucinados, una retención de contexto débil y una integración deficiente de las herramientas, pero PentesterFlow aborda estos problemas directamente con habilidades de pentest integradas, confirmación de hallazgos basada en evidencia y aprendizaje local continuo.

La herramienta se conecta a modelos de lenguaje grandes (LLM) locales o alojados, planifica acciones contra un objetivo definido, ejecuta herramientas reales de seguridad ofensiva y requiere la aprobación explícita del analista antes de ejecutar comandos sensibles.

Este diseño de "intervención humana" garantiza que la IA nunca actúe sin control en sistemas de producción sin la autorización de un ingeniero de seguridad, resolviendo una brecha de confianza importante en las herramientas de pentesting autónomas.

PentesterFlow

PentesterFlow está diseñada para asistirte en todo el ciclo de vida del pentest: definición del alcance, reconocimiento, enumeración, validación, seguimiento de cobertura, reporte y aprendizaje.

Una demostración en vivo muestra a la herramienta cargando una habilidad de "webvuln", enviando solicitudes HTTP para probar una API de pedidos y confirmando automáticamente una vulnerabilidad IDOR (Referencia Directa Insegura a Objetos) de gravedad alta, escribiendo los hallazgos respaldados por evidencia directamente en un archivo Markdown.

Herramienta PentesterFlow
CaracterísticaDescripción
Backends de modelosOllama, LM Studio, Kimi, Groq, Gemini, DeepSeek, OpenRouter y APIs compatibles con OpenAI
Habilidades integradasReconocimiento, webvuln, SSRF, SSTI, JWT, GraphQL, condiciones de carrera, toma de control de subdominios, Supabase, deserialización
HerramientasShell/Bash, HTTP, puente de Burp Suite, captura de navegador, soporte MCP, lectura/escritura de archivos, grep/glob
ReportesHallazgos confirmados guardados con PoC, impacto, remediación y comandos curl listos para copiar y pegar
MemoriaReanudación de sesión, instantáneas de contexto y un sistema de inteligencia local continuo

Una característica notable es el Sistema de Aprendizaje Continuo local de PentesterFlow, que almacena silenciosamente tus preferencias, flujos de trabajo exitosos, brechas de cobertura y lecciones de suposiciones fallidas en archivos de inteligencia personales y específicos del proyecto, mejorando las sesiones futuras sin necesidad de reentrenar el modelo subyacente.

Los secretos se redactan automáticamente antes de que se escriba cualquier cosa en el disco, y los recuerdos duplicados se eliminan antes de llegar al modelo, manteniendo el flujo de trabajo simple incluso a medida que se vuelve más inteligente con el tiempo.

PentesterFlow disponible en GitHub impone la ejecución de herramientas restringida por permisos, bloquea patrones de comandos de shell catastróficos y redacta credenciales durante la compactación y la creación de instantáneas, aunque también ofrece un "modo YOLO" para aprobar acciones automáticamente en entornos de laboratorio aislados.

Se integra directamente con Burp Suite a través de una herramienta puente complementaria, permitiéndote enviar el tráfico capturado a la CLI e importar los hallazgos confirmados de vuelta como incidencias de Burp para un flujo de trabajo más fluido entre las pruebas manuales y las asistidas por IA.

La instalación es sencilla mediante un script de shell para macOS/Linux o un comando de PowerShell para Windows, descargando el binario independiente más reciente y verificando su suma de comprobación SHA-256.

Puedes fijar versiones específicas, elegir LLM locales como el modelo qwen2.5-coder de Ollama, o conectarte a proveedores alojados como Gemini y Groq; luego, establece una URL de objetivo con un simple comando /target antes de darle instrucciones al agente en inglés sencillo, como "test the orders API for broken access control".

Si trabajas con objetivos sensibles, debes tener en cuenta que PentesterFlow está destinado explícitamente solo para trabajos de seguridad autorizados, dada su capacidad para ejecutar comandos de shell y realizar solicitudes HTTP en vivo una vez que se conceden las aprobaciones.

A medida que las herramientas de IA agéntica proliferan en el espacio de la seguridad ofensiva junto con proyectos como PentAGI y PentestGPT, el énfasis de PentesterFlow en la evidencia transparente, reproducible y las acciones aprobadas por el analista lo posiciona como un participante notable para los equipos que recelan de los agentes de pentesting totalmente autónomos.


Fuentes:
https://cybersecuritynews.com/pentesterflow/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.