codeActualizado 2026-08-046 min de lectura

PentestGPTQué es PentestGPT — El framework de pentesting con IA de código abierto (2026)

Qué es PentestGPT, cómo funciona su arquitectura de tres módulos, cuánto cuesta de verdad ejecutarlo y qué límites conviene conocer antes de confiar en él.

Puntuación3.8/5
Precio desdeGratis
Plan gratis
Probado2026-08-04
FirmaTheAISelectIng. Informática · Usuario diario IA
Independiente

Solo para pruebas autorizadas. PentestGPT es una herramienta de test de penetración. Úsala exclusivamente contra sistemas de tu propiedad o sobre los que dispongas de autorización expresa y por escrito. Probar infraestructura ajena sin permiso es delito — en España lo recoge el artículo 197 bis del Código Penal. Este análisis se publica para profesionales de seguridad, estudiantes y jugadores de CTF que trabajen dentro de esos límites.

Qué es PentestGPT

PentestGPT es un framework agéntico de código abierto que usa modelos de lenguaje para guiar un test de penetración. Lo creó GreyDGL, doctorando en la Nanyang Technological University de Singapur, y se publicó en USENIX Security 2024 — es uno de los primeros intentos documentados académicamente de framework de agentes LLM construido específicamente para seguridad ofensiva.

No es un botón de "hackear cualquier cosa". Se comporta más como un colega con experiencia mirando por encima del hombro — decide qué probar a continuación, escribe el comando exacto, lee la salida y actualiza su plan.

Puntuación final — 3,8 / 5


Cómo funcionan los tres módulos

PentestGPT ejecuta tres sesiones LLM cooperantes en lugar de una, y esa es la decisión de diseño que hace que funcione — una sola ventana de contexto se degrada mucho a lo largo de un test largo.

  • Razonamiento — hace de jefe de equipo. Mantiene un árbol de tareas de pentesting (PTT) dinámico y decide la estrategia general.
  • Generación — produce los comandos y payloads exactos que hay que ejecutar (nmap, gobuster, sqlmap y similares).
  • Análisis — digiere la salida del terminal, los logs, las respuestas HTTP y el contenido web, y devuelve al módulo de razonamiento lo relevante.

La sesión se conduce de forma interactiva con un juego reducido de comandos — next, more, todo, discuss — que mantiene a una persona en el bucle en cada punto de decisión en lugar de dejar al agente correr solo.

El modo guiado como herramienta didáctica

Su uso más defendible es como mentor. Acompaña a un tester junior por un entorno CTF o una revisión de red explicando por qué elige cada vector de ataque. Esa capa de explicación es genuinamente útil para aprender, y es el caso de uso donde una alucinación cuesta menos.

Informes

Estructura los hallazgos, registra los comandos realmente ejecutados y genera informes en Markdown con niveles de severidad, pasos de prueba de concepto y notas de remediación.


Cuánto cuesta ejecutarlo

El framework es libre y de código abierto. El coste real son los tokens del modelo.

La versión original dependía de GPT-4 y por tanto exigía suscripción a ChatGPT Plus. El modo interactivo modernizado (pentestgpt-legacy) admite un abanico mucho más amplio — OpenAI, Anthropic, Google Gemini, DeepSeek, xAI, Qwen, Moonshot y modelos locales vía Ollama.

Esta última opción importa más de lo que parece. Ejecutar PentestGPT contra un modelo local elimina la factura de API y, sobre todo, mantiene los datos del objetivo fuera de infraestructura de terceros — algo que en encargos autorizados bajo acuerdo de confidencialidad rara vez es opcional.


Ventajas y desventajas

Ventajas

  • Estructura de razonamiento realmente buena en trabajos de varias fases, del reconocimiento a la planificación de la explotación.
  • Libre, abierto y autoalojable, así que los datos del objetivo no tienen por qué salir de tu entorno.
  • Buena herramienta de aprendizaje — la explicación de cada vector elegido es valiosa para perfiles junior y para CTF.
  • Amplio soporte de modelos en modo legacy, incluida inferencia totalmente local con Ollama.

Desventajas

  • Alucina con payloads ofuscados o muy personalizados. En seguridad ofensiva una respuesta equivocada con seguridad cuesta más que ninguna respuesta, y es aquí donde más flojea.
  • La calidad del razonamiento depende directamente del modelo. Con un modelo pequeño o barato el árbol de tareas degenera en consejos genéricos, así que llamarlo "gratis" es engañoso en la práctica.
  • El flujo por línea de comandos da por supuesto que ya sabes pentesting. No es una puerta de entrada al campo; acelera a quien ya podría hacer el trabajo.
  • Lo mantiene esencialmente una sola persona. Es un proyecto de investigación con un paper excelente detrás, no un producto con soporte comercial ni acuerdo de nivel de servicio.

Veredicto

PentestGPT es la demostración de código abierto más creíble de IA agéntica aplicada a pruebas de seguridad, y el paper de USENIX que hay detrás le da un rigor que a la mayoría de herramientas de este espacio les falta.

Se gana su sitio como acelerador de reconocimiento y herramienta didáctica, no como tester autónomo. En manos de alguien capaz de detectar cuándo el modelo se equivoca, elimina mucho tecleo repetitivo y de vez en cuando sugiere un vector que merece la pena. En manos de alguien que no, lo llevará con total seguridad a un callejón sin salida.

Si lo que necesitas es escaneo de vulnerabilidades dentro del flujo de desarrollo y no pruebas adversarias, Snyk y GitGuardian resuelven un problema distinto y mejor definido.

Detalles del framework verificados contra el repositorio del proyecto y el paper de USENIX Security 2024 el 4 de agosto de 2026.

10FAQ

Preguntas frecuentes.

PentestGPT es un framework agéntico de código abierto para pruebas de penetración, impulsado por modelos de lenguaje. Ejecuta tres sesiones LLM cooperantes — razonamiento, generación y análisis — que mantienen un árbol de tareas de pentesting mientras una persona conduce la sesión. Lo creó GreyDGL, doctorando en la Nanyang Technological University de Singapur, y se publicó en USENIX Security 2024.
INTEGRACIÓN & AUTOMATIZACIÓN

¿Quieres automatizar tu negocio con PentestGPT?

No pierdas horas configurando APIs y conectores. Nuestro equipo técnico diseña, programa e integra soluciones de IA a medida llave en mano.

Hablar con un Ingeniero
P
PentestGPT · 3.8/5
Plan Pro desde Solo tokens del modelo
Probar

Herramientas relacionadas

A

Antigravity 2.0

4.9·Freemium

Equipos de agentes autónomos y subagentes en paralelo con integración IDE.

  • Coordinación de equipos de agentes autónomos para refactorización masiva
  • Ejecución en paralelo de subagentes especializados (tests, docs, linter)
  • Integración nativa en VS Code, JetBrains y terminal CLI
  • Indexación de contexto completa del workspace y árbol de dependencias
C

Claude Code

4.7·Paid
Hot

Asistente de programación e ingeniería de software autónomo en tu terminal.

  • Agente CLI autónomo que edita archivos, ejecuta comandos y lee tu repositorio local
  • Actualizado al nuevo modelo Claude Fable 5 (80.3% en SWE-bench Pro)
  • Depuración en bucle — ejecuta tests, lee errores en consola y se autocorrige
  • 1 millón de tokens de contexto con búsqueda semántica local ultrarrápida
A

Amazon CodeWhisperer

4.7·Free
Top picks

El asistente de código gratuito de AWS, ahora evolucionado a Amazon Q Developer.

  • Completamente gratuito para desarrolladores individuales — sin límite de sugerencias
  • Especializado en APIs de AWS — la mejor IA para código que usa servicios de Amazon
  • Análisis de seguridad integrado — detecta vulnerabilidades en el código automáticamente
  • Evolucionado a Amazon Q Developer con capacidades de agente IA más avanzadas

Ver el ranking completo de herramientas IA para programar

Artículos sobre esta herramienta