PentestGPT 如何关闭 Langfuse 遥测以保护测试数据隐私?
【免费下载链接】PentestGPTAutomated Penetration Testing Agentic Framework Powered by Large Language Models项目地址: https://gitcode.com/GitHub_Trending/pe/PentestGPT
在运行 PentestGPT 对目标(如10.10.11.234)执行自动化渗透测试时,程序默认会向官方的 Langfuse 项目发送匿名使用数据。如果你正在测试敏感环境、或在有数据外发限制的团队中使用该工具,需要先确认这些数据里有什么,再决定是否需要关闭遥测。PentestGPT 的 README 在 “Telemetry” 章节中说明了数据边界和两种关闭方式,本文按该文档整理出完整操作路径。
先确认遥测发送的数据边界
README 明确列出,PentestGPT 收集的匿名使用数据发送至 Langfuse 项目,内容包括:
- Session metadata:目标类型(target type)、时长(duration)、完成状态(completion status);
- Tool execution patterns:记录使用了哪些工具,不包含实际执行的命令;
- Flag detection events:仅记录“发现了 flag”这一事件,不包含 flag 内容。
同时 README 声明:No sensitive data is collected—— 命令输出(command outputs)、凭据(credentials)或真实 flag 值永远不会被传输。如果你评估后认为连“会话元数据 + 工具使用模式”这类信息也不适合外发,就按下面的方式关闭遥测。
方式一:用--no-telemetry参数关闭单次运行
这是针对单次运行的关闭方式,直接附加在pentestgpt命令行上。README 给出的示例:
pentestgpt --target 10.10.11.234 --no-telemetry将10.10.11.234替换为你自己的目标地址即可。该参数与正常启动参数组合使用(如--instruction、--mode pentest等 README 用法中出现的参数),只影响本次进程的数据上报,不修改任何配置文件,适合“只这一次不上报”的场景。
方式二:用LANGFUSE_ENABLED环境变量持久关闭
如果你希望在当前 shell 会话(或写入 shell 配置文件后长期)对所有运行生效,使用 README “Opting Out” 一节给出的环境变量:
export LANGFUSE_ENABLED=false设置后再启动 PentestGPT 即可:
pentestgpt --target 10.10.11.234两种方式是并列的关闭入口,选其一即可:--no-telemetry只作用于单条命令,LANGFUSE_ENABLED=false作用于设置了该变量的整个 shell 环境。若需要长期生效,读者可自行将export行加入自己的 shell 配置(如~/.bashrc),仓库文档未指定具体文件,此处不做额外规定。
如何判断遥测已按预期关闭
README 没有提供专门用于验证“遥测已关闭”的检查命令或日志输出,因此判断依据是启动路径本身:
- 单次运行:确认执行的命令行中包含
--no-telemetry参数; - 环境变量方式:在启动
pentestgpt之前执行echo $LANGFUSE_ENABLED,输出false说明变量已对当前 shell 生效(该echo用法为通用 shell 检查,非仓库文档命令)。
此外,遥测相关依赖langfuse>=2.0.0声明在根目录 pyproject.toml 中,关闭遥测不需要也不应该移除该依赖,两种关闭方式都不涉及改包、删依赖或修改仓库文件。
适用边界与限制
- 上述关闭方式来自 README 的 Telemetry 章节,对应的是
pentestgpt命令行入口的运行;README 未说明pentestgpt-legacy或其他入口是否有独立的遥测开关,不要把该结论外推到其他入口。 - 即使不关闭遥测,README 也明确命令输出、凭据和 flag 内容均不被传输;关闭遥测解决的是“会话元数据与工具使用模式外发”的问题,两者边界不同,评估时不要混淆。
- 如果后续发现新版本修改了遥测行为,以对应版本 README 的 Telemetry 章节为准。
确认关闭方式生效后,可以按 README 的 Quick Start 正常执行渗透测试流程;遥测开关不影响测试流程本身的功能。
【免费下载链接】PentestGPTAutomated Penetration Testing Agentic Framework Powered by Large Language Models项目地址: https://gitcode.com/GitHub_Trending/pe/PentestGPT
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考