把Pentest Swarm AI接入你的AI工作流:3种方式用MCP服务器连接Claude Desktop与Cursor

发布时间:2026/10/4 7:21:22

把Pentest Swarm AI接入你的AI工作流:3种方式用MCP服务器连接Claude Desktop与Cursor 把Pentest Swarm AI接入你的AI工作流3种方式用MCP服务器连接Claude Desktop与Cursor【免费下载链接】Pentest-Swarm-AIAutonomous penetration testing using a swarm of AI agents. Orchestrates recon, classification, exploitation, and reporting specialists with ReAct reasoning — supports bug bounty, continuous monitoring, and CTF modes. Built with Go and 7 native security tools.项目地址: https://gitcode.com/gh_mirrors/pe/Pentest-Swarm-AIPentest Swarm AI是一个开源的 AI 自主渗透测试工具它用一组 AI 智能体swarm自动完成侦察、漏洞分类、利用验证和报告生成。更棒的是它内置了一个MCP 服务器Model Context Protocol让你可以在Claude Desktop或Cursor里直接用自然语言驱动整个渗透测试流程——不用敲命令行一句话就能发起扫描。本文面向新手介绍 3 种把 Pentest Swarm AI 接入你现有 AI 工作流的方式。为什么要把渗透测试工具接入 AI 工作流传统的渗透测试流程是打开终端 → 记命令 → 看结果 → 再敲命令。而通过 MCP 协议接入后你的 AI 助手Claude Desktop / Cursor会长出双手对话即操作在 Cursor 里写代码时顺手问一句帮我对这个本地测试站做个快速侦察AI 就会自动调用工具执行上下文感知AI 能根据你当前打开的项目、域名、目标自动组装扫描参数结果自动解读扫描结果直接回到对话里AI 可以接着帮你写漏洞报告、解释漏洞影响。⚠️ 请记住所有测试必须限定在你拥有权限或已获得书面授权的目标范围内工具自身也内置了 scope范围强制校验。准备工作安装 Pentest Swarm AI三种接入方式都基于同一个前提本机装好pentestswarm命令。任选其一npm install -g armurai/pentestswarm # npm 安装 brew install Armur-Ai/tap/pentestswarm # Homebrew 安装MCP 服务器启动时会自动读取配置config/pheromones.yaml同级的用户配置并支持从环境变量读取 API 密钥如PENTESTSWARM_ORCHESTRATOR_API_KEY或ANTHROPIC_API_KEY。相关实现见 cli/mcp.go。方式一连接 Claude DesktopMCP 服务器Pentest Swarm AI 的 MCP 服务器使用stdio 传输标准输入输出这是 Claude Desktop 原生支持的类型。只需在 Claude Desktop 的配置文件中加一段 JSON 即可。1. 找到 Claude Desktop 配置文件macOS 为~/Library/Application Support/Claude/claude_desktop_config.json加入{ mcpServers: { pentestswarm: { command: pentestswarm, args: [mcp, serve] } } }2. 重启 Claude Desktop对话输入框会出现 MCP 工具图标说明连接成功。3. 直接对话用 pentestswarm 对 staging.example.com 做一次完整渗透测试目标是找出所有漏洞Claude 会自动调用scan_target工具AI 智能体群在后台跑完全流程后把发现摘要返回到对话里。方式二连接 CursorMCP 配置Cursor 同样原生支持 MCP配置位置略有不同1.打开Settings → Features → MCP或在 Cursor Settings 中搜索 MCP点击New MCP Server2.选择Command 类型stdio填入{ mcpServers: { pentestswarm: { command: pentestswarm, args: [mcp, serve] } } }3.保存后在 Cursor 的 Agent 模式中用自然语言驱动即可。比如审查自己项目的 API 时先用 quick_recon 侦察一下 http://localhost:3000 的攻击面告诉我开放了哪些端口和接口这样渗透测试就融入了你的日常开发流——写代码、跑扫描、看结果全程不离开编辑器。方式三让 Omnigent 元框架托管整个蜂群如果你的工作流是多智能体协作例如安全专家 开发助手 代码审查组成的团队Pentest Swarm AI 提供了一个现成的 Omnigent 智能体清单把整个蜂群包装成一个受治理governed的攻防安全专家。它的嵌套关系是Omnigent元框架负责沙箱/策略/成本控制→ Pentest Swarm蜂群本体负责侦察→利用→评分→报告→ 结构化漏洞结果返回给上层使用步骤说明见 integrations/omnigent/README.md确保pentestswarm已在 PATH 中导出编排器密钥PENTESTSWARM_ORCHESTRATOR_API_KEY运行omnigent run integrations/omnigent/pentest-swarm.yaml或把pentest-swarm智能体引用进更大的多智能体会话。清单文件 integrations/omnigent/pentest-swarm.yaml 中已经内置了交战规则只测授权目标、自动扩大范围前必须询问、验证手段非破坏性并配置了沙箱仅放行到授权目标的网络出口、只允许写./reports目录。这套治理是 MCP 服务器免费带给你的。MCP 服务器提供了哪些工具无论走哪种方式背后暴露的都是同一组工具实现在 internal/mcp/tools.go工具名作用典型用法scan_target发起完整自主渗透测试完成后返回发现摘要对 X 做一次完整测试quick_recon仅做侦察不利用返回子域名、端口、服务、技术栈先侦察一下 X 的攻击面campaign_status查询进行中的测试活动状态刚才那次扫描跑到哪了explain_finding用通俗语言解释漏洞可选受众开发者/经理/高管这个漏洞对业务的影响是什么list_tools列出可用的安全扫描工具subfinder、httpx、nuclei 等你有哪些扫描器可用MCP 服务器的协议层实现initialize / tools/call / resources 等 JSON-RPC 方法在 internal/mcp/server.go。常见问题排查Claude Desktop 里看不到工具图标确认pentestswarm在 Claude Desktop 进程可见的 PATH 中GUI 应用有时不继承 shell 的 PATH可填绝对路径调用报错 no API key先导出PENTESTSWARM_ORCHESTRATOR_API_KEY环境变量再启动客户端只想安全练手用内置漏洞实验环境如pentestswarm scan --lab --lab-target crapi自动拉起、攻击、销毁合法且零配置实验编排文件见 deploy/lab/完整 CLI 参考website/docs/cli.md 与 website/docs/quickstart.md。总结Claude Desktop改一个 JSON 配置重启即可适合对话式安全运营Cursor编辑器内一键配置适合把渗透测试嵌进开发流程Omnigent多智能体框架托管附带沙箱与出口管控适合企业级受治理的工作流。三条路径共用同一个 MCP 服务器pentestswarm mcp serve零额外成本。把 AI 蜂群装进你的聊天窗口从今天的第一次quick_recon开始吧。【免费下载链接】Pentest-Swarm-AIAutonomous penetration testing using a swarm of AI agents. Orchestrates recon, classification, exploitation, and reporting specialists with ReAct reasoning — supports bug bounty, continuous monitoring, and CTF modes. Built with Go and 7 native security tools.项目地址: https://gitcode.com/gh_mirrors/pe/Pentest-Swarm-AI创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
延伸阅读

更多相关文章

2026/10/4 7:21:22

智能车摄像头组八邻域边界追踪实战:从像素邻域到转向控制

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/4 7:21:22

Claude Code 103秒删4.8万文件:Directory Junction 与 Agent 安全防护

1. 103秒删掉4.8万个文件,这事到底怎么发生的先把这件事的核心事实摆出来:一个基于 Claude Code 的 Agent 在 Windows 环境下执行任务时,用 103 秒删除了 4.8 万个文件,而且连.git目录都没能幸免。这不是段子,是真实发…

2026/10/4 7:21:22

扩展卡尔曼滤波实战:雷达目标跟踪的Matlab/Python/C++实现与调参

我第一次在雷达数据上跑通扩展卡尔曼滤波(EKF)那会儿,印象特别深。雷达每0.1秒吐出来一个带噪声的距离和方位角,目标一会儿近一会儿远,速度看起来忽快忽慢。那时候最直观的感觉就是:这数据抖得跟心电图似的…

2026/10/4 8:11:24

Qt中轻量HTTP服务器实战:QtWebApp零依赖搭建指南

1. 项目概述:为什么在Qt里自己搭HTTP服务器?不是有现成的Web框架吗?“QtWebApp的使用【在Qt中搭建HTTP服务器】(一)”——这个标题乍看有点反直觉。毕竟Qt是做GUI的,搞HTTP服务器?很多人第一反应…

2026/10/4 8:11:24

Windows 上配置 Codex 全攻略:Node.js、npm 与 VSCode 集成

1. 为什么要在 Windows 上折腾 Codex如果你最近在关注 AI 辅助编程这块,大概率已经听说过 Codex 这个名字。它本质上是一个跑在终端里的智能编程助手,能理解你当前项目的上下文,帮你补全代码、解释逻辑、重构函数,甚至直接根据自然…

2026/10/4 8:11:24

VASP自旋轨道耦合计算全指南:参数设置、三步流程与排错经验

做第一性原理计算的同行,估计都遇到过这种场景:文献里一个重元素材料的能带,费米面附近忽然劈开几条带,或者一个本应显示金属行为的体系,算完却出现了一个微小的带隙。问作者怎么处理的,对方轻描淡写地回一…

2026/10/4 8:11:24

Matlab2018a启动黑屏报错No sandbox解决方案

1. 这个报错不是Matlab本身的问题,而是Qt框架在Windows上的沙箱机制失效了你刚点开Matlab2018a,还没输入一行代码,界面刚弹出来就“啪”一下黑屏退出,控制台里只留下一行冷冰冰的提示:No sandbox or build area path。…

2026/10/4 8:11:24

Codex半年实战盘点:安装配置避坑与省Token技巧

过去这半年,Codex 的变化比我预想的大很多。它从一个在终端里敲命令的编程代理,慢慢长成了带桌面客户端、支持自定义模型、能接 MCP 工具的完整开发助手。但更新越频繁,社区里的报错就越热闹:sign-in could not be completed、tok…

2026/10/4 0:01:02

Jev+Agent接管浏览器:browser-use实战与jev-ultrafast性能优化

1. 从“Jev”说起:为什么我要把Agent接进浏览器“Jev”这个词最近在圈子里出现的频率越来越高,很多人第一次听到会以为是某个新模型的名字,其实它更像是一种思路——把Jev模型的能力当作底座,通过Agent的方式去接管浏览器&#xf…

2026/10/4 0:01:02

多智能体集群实战:DeepAgents编排、MCP与A2A协议及Skills体系

1. 从"单兵作战"到"集群协同":多智能体编排到底在解决什么问题如果你最近在折腾 Agent 相关的东西,大概率会有一种感觉:单个 Agent 能做的事情,其实很快就摸到天花板了。你给它一个提示词,挂几个工…

2026/10/4 1:01:05

无源低通滤波器设计实战:从RC到LC,手把手教你避开那些坑

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/4 0:01:02

Jev+Agent接管浏览器:browser-use实战与jev-ultrafast性能优化

1. 从“Jev”说起:为什么我要把Agent接进浏览器“Jev”这个词最近在圈子里出现的频率越来越高,很多人第一次听到会以为是某个新模型的名字,其实它更像是一种思路——把Jev模型的能力当作底座,通过Agent的方式去接管浏览器&#xf…

2026/10/4 0:01:02

多智能体集群实战:DeepAgents编排、MCP与A2A协议及Skills体系

1. 从"单兵作战"到"集群协同":多智能体编排到底在解决什么问题如果你最近在折腾 Agent 相关的东西,大概率会有一种感觉:单个 Agent 能做的事情,其实很快就摸到天花板了。你给它一个提示词,挂几个工…

2026/10/4 1:01:05

无源低通滤波器设计实战:从RC到LC,手把手教你避开那些坑

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

还想了解更多?直接咨询顾问

免费诊断 + 免费方案 + 透明报价。

全国咨询热线400-8866-253
免费获取方案
☎咨询二维码 ☎ ↑