Как взломать свой сайт, чтобы защитить?
В приложениях, полностью написанных AI, вы вообще не понимаете, что происходит под капотом, а поэтому важно как можно больше времени потратить на защиту и безопасность.
Как известно, лучшая защита это нападение)
Поэтому мы берем арсенал, который используют "хакеры", и пытаемся применить его к своему проекту до того, как его начал применять хакер(терпеть не могу это слово).
Поиск уязвимостей и имитация хакерской атаки называется "пентест" (penetration testing, тест на проникновение).
И для этого есть инструменты. Я собрал пять штук. Ключевой критерий - работа без сторонних АПИ ключей, подключение имеющейся подписки на Claude Code/Codex:
1. 0x4m4/hexstrike-ai - самый мощный, 150+ инструментов, но ему нужен контроль. Нужен понимающий человек, который будет орудовать этим монстром
2. GreyDGL/PentestGPT - наоборот, самый автономный: оставил его и пошел пить чай. Не такой мощный, как первый, но зато самый зрелый и проверенный годами
3. 0xSteph/pentest-ai-agents - 50 субагентов + слэш-команды - самая "родная" для Claude Code архитектура из агентов. Полуавтомат - идет сам, но останавливается на чекпоинтах
4. 0xSteph/pentest-ai - тот же автор, CLI + MCP server. Мой основной инструмент сейчас.
5. Stickman230/claude-pentest - самый молодой репо, human-in-the-loop гейты на эскалациях. Полуавтомат
Бонус
m14r41/PentestingEverything - это не инструмент для сканирования, а база знаний/справочник + Agent Skill. Можно подключать как мозги рядом с любым инструментом
А вообще ставьте себе KaliLinux и разбирайтесь с инструментарием и будет вам счастье :)
Post #748
311