把Pentest Swarm AI接入你的AI工作流3种方式用MCP服务器连接Claude Desktop与Cursor【免费下载链接】Pentest-Swarm-AIAutonomous penetration testing using a swarm of AI agents. Orchestrates recon, classification, exploitation, and reporting specialists with ReAct reasoning — supports bug bounty, continuous monitoring, and CTF modes. Built with Go and 7 native security tools.项目地址: https://gitcode.com/gh_mirrors/pe/Pentest-Swarm-AIPentest Swarm AI是一个开源的 AI 自主渗透测试工具它用一组 AI 智能体swarm自动完成侦察、漏洞分类、利用验证和报告生成。更棒的是它内置了一个MCP 服务器Model Context Protocol让你可以在Claude Desktop或Cursor里直接用自然语言驱动整个渗透测试流程——不用敲命令行一句话就能发起扫描。本文面向新手介绍 3 种把 Pentest Swarm AI 接入你现有 AI 工作流的方式。为什么要把渗透测试工具接入 AI 工作流传统的渗透测试流程是打开终端 → 记命令 → 看结果 → 再敲命令。而通过 MCP 协议接入后你的 AI 助手Claude Desktop / Cursor会长出双手对话即操作在 Cursor 里写代码时顺手问一句帮我对这个本地测试站做个快速侦察AI 就会自动调用工具执行上下文感知AI 能根据你当前打开的项目、域名、目标自动组装扫描参数结果自动解读扫描结果直接回到对话里AI 可以接着帮你写漏洞报告、解释漏洞影响。⚠️ 请记住所有测试必须限定在你拥有权限或已获得书面授权的目标范围内工具自身也内置了 scope范围强制校验。准备工作安装 Pentest Swarm AI三种接入方式都基于同一个前提本机装好pentestswarm命令。任选其一npm install -g armurai/pentestswarm # npm 安装 brew install Armur-Ai/tap/pentestswarm # Homebrew 安装MCP 服务器启动时会自动读取配置config/pheromones.yaml同级的用户配置并支持从环境变量读取 API 密钥如PENTESTSWARM_ORCHESTRATOR_API_KEY或ANTHROPIC_API_KEY。相关实现见 cli/mcp.go。方式一连接 Claude DesktopMCP 服务器Pentest Swarm AI 的 MCP 服务器使用stdio 传输标准输入输出这是 Claude Desktop 原生支持的类型。只需在 Claude Desktop 的配置文件中加一段 JSON 即可。1. 找到 Claude Desktop 配置文件macOS 为~/Library/Application Support/Claude/claude_desktop_config.json加入{ mcpServers: { pentestswarm: { command: pentestswarm, args: [mcp, serve] } } }2. 重启 Claude Desktop对话输入框会出现 MCP 工具图标说明连接成功。3. 直接对话用 pentestswarm 对 staging.example.com 做一次完整渗透测试目标是找出所有漏洞Claude 会自动调用scan_target工具AI 智能体群在后台跑完全流程后把发现摘要返回到对话里。方式二连接 CursorMCP 配置Cursor 同样原生支持 MCP配置位置略有不同1.打开Settings → Features → MCP或在 Cursor Settings 中搜索 MCP点击New MCP Server2.选择Command 类型stdio填入{ mcpServers: { pentestswarm: { command: pentestswarm, args: [mcp, serve] } } }3.保存后在 Cursor 的 Agent 模式中用自然语言驱动即可。比如审查自己项目的 API 时先用 quick_recon 侦察一下 http://localhost:3000 的攻击面告诉我开放了哪些端口和接口这样渗透测试就融入了你的日常开发流——写代码、跑扫描、看结果全程不离开编辑器。方式三让 Omnigent 元框架托管整个蜂群如果你的工作流是多智能体协作例如安全专家 开发助手 代码审查组成的团队Pentest Swarm AI 提供了一个现成的 Omnigent 智能体清单把整个蜂群包装成一个受治理governed的攻防安全专家。它的嵌套关系是Omnigent元框架负责沙箱/策略/成本控制→ Pentest Swarm蜂群本体负责侦察→利用→评分→报告→ 结构化漏洞结果返回给上层使用步骤说明见 integrations/omnigent/README.md确保pentestswarm已在 PATH 中导出编排器密钥PENTESTSWARM_ORCHESTRATOR_API_KEY运行omnigent run integrations/omnigent/pentest-swarm.yaml或把pentest-swarm智能体引用进更大的多智能体会话。清单文件 integrations/omnigent/pentest-swarm.yaml 中已经内置了交战规则只测授权目标、自动扩大范围前必须询问、验证手段非破坏性并配置了沙箱仅放行到授权目标的网络出口、只允许写./reports目录。这套治理是 MCP 服务器免费带给你的。MCP 服务器提供了哪些工具无论走哪种方式背后暴露的都是同一组工具实现在 internal/mcp/tools.go工具名作用典型用法scan_target发起完整自主渗透测试完成后返回发现摘要对 X 做一次完整测试quick_recon仅做侦察不利用返回子域名、端口、服务、技术栈先侦察一下 X 的攻击面campaign_status查询进行中的测试活动状态刚才那次扫描跑到哪了explain_finding用通俗语言解释漏洞可选受众开发者/经理/高管这个漏洞对业务的影响是什么list_tools列出可用的安全扫描工具subfinder、httpx、nuclei 等你有哪些扫描器可用MCP 服务器的协议层实现initialize / tools/call / resources 等 JSON-RPC 方法在 internal/mcp/server.go。常见问题排查Claude Desktop 里看不到工具图标确认pentestswarm在 Claude Desktop 进程可见的 PATH 中GUI 应用有时不继承 shell 的 PATH可填绝对路径调用报错 no API key先导出PENTESTSWARM_ORCHESTRATOR_API_KEY环境变量再启动客户端只想安全练手用内置漏洞实验环境如pentestswarm scan --lab --lab-target crapi自动拉起、攻击、销毁合法且零配置实验编排文件见 deploy/lab/完整 CLI 参考website/docs/cli.md 与 website/docs/quickstart.md。总结Claude Desktop改一个 JSON 配置重启即可适合对话式安全运营Cursor编辑器内一键配置适合把渗透测试嵌进开发流程Omnigent多智能体框架托管附带沙箱与出口管控适合企业级受治理的工作流。三条路径共用同一个 MCP 服务器pentestswarm mcp serve零额外成本。把 AI 蜂群装进你的聊天窗口从今天的第一次quick_recon开始吧。【免费下载链接】Pentest-Swarm-AIAutonomous penetration testing using a swarm of AI agents. Orchestrates recon, classification, exploitation, and reporting specialists with ReAct reasoning — supports bug bounty, continuous monitoring, and CTF modes. Built with Go and 7 native security tools.项目地址: https://gitcode.com/gh_mirrors/pe/Pentest-Swarm-AI创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考