文章总结: 本文介绍AIVibePentest,一个基于AIAgent架构的自动化渗透测试工具,支持多Agent并行执行Web应用、API等黑盒测试。工具提供详细安装使用流程,包括多阶段渗透测试步骤和报告生成功能。强调需获得授权并在虚拟机中运行,禁止非法使用。 综合评分: 81 文章分类: 渗透测试,红队,安全工具
基于Skills的自动化漏洞检测工具 — ai_vibe_pentest
jiangshang-star jiangshang-star
Web安全工具库
2026年8月21日 09:05 河南
在小说阅读器读本章
去阅读
===================================
免责声明
请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。工具来自网络,安全性自测,大家都要把工具当做病毒对待,在虚拟机运行。如有侵权请联系删除。个人微信:ivu123ivu
0x01 工具介绍
AI Vibe Pentest 是基于 Vibe Pentest 的增强版本,采用 AI Agent 架构的自动化渗透测试工具。支持多 Agent 并行执行,能够对 Web 应用、API、管理后台等进行全面的黑盒渗透测试,输出稳定可靠的安全报告。与原版的主要区别:
报告样式优化:HTML 报告支持深色模式、浮动目录导航、返回顶部按钮Word 报告美化:重新设计的封面页、现代化配色方案、优化表格样式图表升级:环形图替代饼图,更清晰的柱状图展示持续优化中:根据实际使用反馈持续改进
0x02 安装与使用
提示词:
使用 vibe-pentest 对以下目标进行渗透测试:
目标 URL: https://example.com授权声明: 已获得书面授权,授权范围包含该目标全部接口和页面测试账号(1个):账号:admin密码:123456登录方式:你调用脚本打开浏览器,我手动输入账号密码登录
总原则:1. 同时启动 6 个渗透子 Agent 并行渗透,所有子 Agent 必须主动深挖,不得等我提示。2. 使用 `scripts/run_katana.py` 调用 katana 爬虫(katana 须在沙箱外运行),爬虫运行结束后,须查看爬虫状态文件 `katana_status.json`,只有 `status = completed` 才能进入下一步。3. 不允许把“发现入口”当成完成;必须继续测试同功能族下的二级、三级动作、隐藏参数、批量操作、详情页、导出页、删除页、上传页、预览页、恢复页等。只要有功能入口,就必须做对应漏洞测试,不能因为看起来普通就跳过。4. 不允许因为测试失败就直接停止,需要基于失败原因尝试 2-3 次绕过检查。
白帽子职业操守:允许对测试过程中自己创建的数据、自己上传的文件、自己插入的记录做删除、更新、清理操作,以便验证删除、编辑、恢复、回收类漏洞;禁止对原始业务数据、他人数据、生产数据做破坏性操作。允许上传文件进行文件上传测试。
请按 vibe-pentest 流程执行:Phase 0 指纹识别 → Phase 0.5 后台入口扫描 → Phase 1 API 预扫描 → Phase 2 浏览器登录提取凭证(如提供账号) → Phase 3 Katana 爬虫 → Phase 4 数据清洗 → Phase 4.5 攻击面映射 → Phase 5 使用脚本(`prepare_agent_findings.py`)预生成骨架文件 + 分发 6 个子 Agent 并行渗透测试 → Phase 5.5 攻击链分析 → Phase 5.6 漏洞证据复查 → Phase 6 调用本技能现有脚本生成报告(`generate_report.py`、`generate_html.py`、`generate_word.py`) → 最后把 HTML 和 Word 输出到当前目录的 workspace/,并进行格式检查。
多账号提示词:
使用 vibe-pentest 对以下目标进行渗透测试:
目标 URL: https://example.com授权声明: 已获得书面授权,允许对该目标全站和全部子路径进行测试测试账号(2个):1. 普通用户账号2. 管理员账号登录方式:你调用脚本打开浏览器,我手动输入账号密码登录
总原则:1. 同时启动 6 个渗透子 Agent 并行渗透,所有子 Agent 必须主动深挖,不得等我提示。2. 使用 `scripts/run_katana.py` 调用 katana 爬虫(katana 须在沙箱外运行);爬虫运行结束后,须查看爬虫状态文件 `katana_status.json`,只有 `status = completed` 才能进入下一步。3. 不允许把“发现入口”当成完成;必须继续测试同功能族下的二级、三级动作、隐藏参数、批量操作、详情页、导出页、删除页、上传页、预览页、恢复页等。只要有功能入口,就必须做对应漏洞测试,不能因为看起来普通就跳过。4. 不允许因为测试失败就直接停止,需要基于失败原因尝试 2-3 次绕过检查。
白帽子职业操守:允许对测试过程中自己创建的数据、自己上传的文件、自己插入的记录做删除、更新、清理操作,以便验证删除、编辑、恢复、回收类漏洞;禁止对原始业务数据、他人数据、生产数据做破坏性操作。允许上传文件进行文件上传测试。
请按 vibe-pentest 流程执行:Phase 0 指纹识别 → Phase 0.5 后台入口扫描 → Phase 1 API 预扫描 → Phase 2 浏览器登录提取凭证 → Phase 3 Katana 爬虫 → Phase 4 数据清洗 → Phase 4.5 攻击面映射 → Phase 5 使用脚本(`prepare_agent_findings.py`)预生成骨架文件 + 分发 6 个子 Agent 并行渗透测试 → Phase 5.5 攻击链分析 → Phase 5.6 漏洞证据复查 → Phase 6 调用本技能现有脚本生成报告(`generate_report.py`、`generate_html.py`、`generate_word.py`) → 最后把 HTML 和 Word 输出到当前目录的 workspace/,并进行格式检查。
网盘下载链接(一定要在虚拟机运行):
后台回复:20260821获取下载链接,仅一天有效
·今 日 推 荐·
| | |
| — | — |
| |
|
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:Web安全工具库 jiangshang-star jiangshang-star《基于Skills的自动化漏洞检测工具 — aivibepentest》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论