Skip to main content
Glama

APEX

Платформа автоматизации авторизованного bug bounty корпоративного масштаба. Scope-first, неразрушающая, с мостом MCP для управления из Claude/агента. Ядро — чистый Python stdlib, ноль зависимостей.

⚠️ Только для авторизованного тестирования. APEX работает исключительно внутри объявленного scope программы bug bounty, которую вы имеете право тестировать (публичная программа на HackerOne/Bugcrowd, VDP, договор на пентест). Тестирование чужой инфраструктуры без разрешения — незаконно. Ответственность на операторе.

Почему «работает только на большие корпорации» — и почему это легально

Крупные компании, которых можно легально тестировать, — это те, у кого есть публичная программа bug bounty с объявленным scope. APEX превращает этот scope в закон движка: каждый модуль сверяет цель со scope и отказывает (fail-closed), если цель вне программы. Управление scope — реальная боль баунти-хантера; здесь оно в центре архитектуры и одновременно служит предохранителем.

Чего APEX не делает принципиально: эксплуатация/RCE, DoS/нагрузочные атаки, массовое сканирование произвольных целей, брутфорс учёток, кража/эксфильтрация данных, обход защит цели. Только discovery → доказательства → отчёт.

Related MCP server: Bug Bounty MCP Server

Возможности

  • Scope-движок (fail-closed) — JSON-описание программы: домены, wildcard, API, мобильные пакеты, out-of-scope, rate-limit, правила. Тройной гейт: authorized:true в scope + флаг --i-am-authorized + проверка каждой цели.

  • Web — неразрушающие проверки: заголовки безопасности, флаги cookie, TLS/сертификаты, курируемый список экспонированных файлов (.git, .env, actuator, swagger…).

  • Secrets — поиск утёкших ключей в HTML/JS (AWS/GCP/Slack/Stripe/JWT/приватные ключи), значения в отчёте маскируются.

  • Mobile — статический анализ APK (офлайн): разрешения, cleartext-трафик, зашитые секреты.

  • LLM / AI red-team — авторизованный prompt-injection по LLM/агентным эндпоинтам через мост к agentstrike (генетический фаззер). Доказательство — canary-маркер (OWASP LLM01), неразрушающе. Это единственный класс, где даже гиганты сейчас реально уязвимы — их AI-продукты молоды.

  • Советник (advise) — не только находит, но и ведёт: приоритизирует находки по потенциальному чеку и по каждой даёт пошаговый план — как подтвердить, как безопасно довести до impact (за это платят), какие доказательства собрать, ожидаемая выплата, шаблон отчёта. Плюс гид «что искать руками» (IDOR/SSRF/subdomain takeover/broken access control) для большого чека.

  • CVSS 3.1 — собственный калькулятор base score (без зависимостей).

  • Отчёты — профессиональный репорт под программу: Markdown + HTML, доказательства, ремедиация, серьёзность по CVSS.

  • Мост MCP — движок как MCP-инструменты; Claude ведёт энгейджмент разговором в границах scope.

Установка

git clone https://github.com/nadirzhon/apex && cd apex
python3 -m apex.cli --help          # ядро работает сразу, без установки
# или как пакет:
pip install -e .                    # команда `apex`
pip install -e '.[mcp]'             # + мост MCP (fastmcp)

Требуется Python ≥ 3.10.

Модуль llm дополнительно требует agentstrike: установите пакетом или клонируйте рядом (~/Desktop/agentstrike) — модуль подхватит его сам (или задайте APEX_AGENTSTRIKE_PATH).

Уровень: с кем это реально конкурирует

Честно: ни один инструмент не «выигрывает» баги уровня протокола/крипты/RE (Telegram, ядро мессенджеров) — это ручная работа мирового топа. APEX силён в другом: широкий охват веб/мобильных программ и фронт AI-безопасности (llm-модуль), где поле молодое и автоматизация с генетическим фаззингом даёт настоящий edge против крупных вендоров, запускающих AI-bounty.

Scope-файл

{
  "program": "Example Corp — Public Bug Bounty",
  "platform": "hackerone",
  "authorized": true,
  "researcher": "you",
  "rate_limit_rps": 2,
  "in_scope": ["*.example.com", "api.example.com", "com.example.mobile"],
  "out_of_scope": ["blog.example.com", "*.staging.example.com"],
  "rules": "Только неразрушающее тестирование. Без DoS и соц.инженерии."
}

Использование

apex --scope program.json scope                      # показать границы
apex --scope program.json --i-am-authorized run      # recon → web → secrets → отчёт
apex --scope program.json --i-am-authorized web --target https://api.example.com
apex --scope program.json --i-am-authorized secrets --target https://example.com
apex --scope program.json --i-am-authorized mobile --apk app.apk --package com.example.mobile
apex --scope program.json --i-am-authorized llm --target https://api.example.com/chat \
     --field message --response-path choices.0.message.content \
     --header "Authorization: Bearer TOKEN" --generations 4
apex --state .apex/state.json advise                 # ПЛАН ДЕЙСТВИЙ: что делать дальше
apex --scope program.json report                     # собрать отчёт из находок

Без --i-am-authorized или при цели вне scope — отказ (exit 3), ничего не отправляется.

Мост MCP

pip install -e '.[mcp]'
APEX_SCOPE=program.json APEX_AUTHORIZED=1 python -m apex.mcp_server
# подключить в Claude Code:
claude mcp add apex -- python -m apex.mcp_server

Инструменты: scope_show, scope_check, run_recon, scan_web, scan_secrets, scan_mobile, findings_list, generate_report. Все — под тем же scope-гейтом.

Архитектура

apex/
├── scope.py         гейт авторизации (fail-closed)
├── http.py          безопасный rate-limited клиент (только GET/HEAD)
├── models.py        Finding/Asset + калькулятор CVSS 3.1
├── store.py         хранилище активов и находок (JSON)
├── modules/
│   ├── recon.py     DNS + HTTP fingerprint in-scope хостов
│   ├── web.py       заголовки, TLS, экспонированные файлы
│   ├── secrets.py   утёкшие ключи в web-контенте
│   ├── mobile.py    статический анализ APK
│   └── llm.py       red-team prompt-injection (мост к agentstrike)
├── advisor.py       советник: приоритет по деньгам + «что делать дальше»
├── report.py        отчёты Markdown + HTML
├── cli.py           CLI-оркестратор
└── mcp_server.py    мост MCP

Лицензия

MIT — см. LICENSE. Лицензия не снимает с оператора ответственности за законность тестирования.

A
license - permissive license
-
quality - not tested
C
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • A
    license
    C
    quality
    D
    maintenance
    Enables AI agents to generate and manage specialized bug bounty hunting workflows including reconnaissance, vulnerability testing, OSINT gathering, and file upload testing. Provides REST API endpoints for comprehensive security assessments with intelligence-driven vulnerability prioritization.
    40
    2
    MIT
  • F
    license
    -
    quality
    D
    maintenance
    A comprehensive MCP server for automated bug bounty hunting and security reconnaissance, featuring over 28 specialized tools for subdomain discovery, vulnerability scanning, and traffic analysis. It integrates automated scope validation and professional reporting across multiple platforms like HackerOne and Bugcrowd to streamline security testing.
    5
  • F
    license
    -
    quality
    D
    maintenance
    Enables natural-language-driven security testing by orchestrating multiple pen-testing tools through MCP, with automated scan execution and AI-assisted vulnerability summarization.
  • A
    license
    B
    quality
    C
    maintenance
    An MCP server for authorized bug bounty work that enforces an evidence-driven workflow with session management, preflight checks, surface discovery, and verified scanning.
    12
    MIT

View all related MCP servers

Related MCP Connectors

  • Zero-config MCP security scanner for AI-generated apps. 25K+ vulnerability patterns.

  • MCP server for Pentest-Tools.com: run scans, manage findings and reports via your preffered LLM.

  • Scans MCP servers for tool poisoning, prompt injection and supply chain risks.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/nadirzhon/apex'

If you have feedback or need assistance with the MCP directory API, please join our Discord server