Original title:
Penetrační testování posílené umělou inteligencí
Translated title:
Penetration testing enhanced by artificial intelligence
Authors:
Linduška, Daniel ; Martinásek, Zdeněk (referee) ; Lazarov, Willi (advisor) Document type: Bachelor's theses
Year:
2026
Language:
cze Publisher:
Vysoké učení technické v Brně. Fakulta elektrotechniky a komunikačních technologií Abstract:
[cze][eng]
Tato bakalářská práce se zabývá využitím velkých jazykových modelů pro podporu a zefektivnění procesu penetračního testování. Teoretická část shrnuje základy pentestingu a fungování jazykových modelů. Hlavním cílem praktické části je návrh a realizace expertního AI asistenta (PentestAssistant), který je určen pro bezpečné lokální nasazení. Systém integruje vektorové úložiště (ChromaDB) obsahující zpracovaná data odborných bezpečnostních metodik OWASP ASVS a WSTG. V rámci práce jsou využity vybrané open-source modely (Gemma3:4b, Llama3.1:8b a Falcon3:7b) provozované lokálně prostřednictvím platformy Ollama. Výsledné řešení je vyvinuto v jazyce Python s využitím frameworku Flask na základě architektury klient-server. Uživatelům nabízí jak responzivní webové rozhraní, tak vzdáleného klientského průvodce pro příkazovou řádku komunikujícího přes zabezpečené REST API, přičemž pro lokální správu je k dispozici samostatná konzolová aplikace běžící přímo na serveru. Součástí systému jsou rovněž moduly pro správu účtů, chatů a automatizované generování PDF reportů z testování. Praktický přínos práce doplňuje experimentální testování na zranitelné platformě OWASP BWA, které bylo uskutečněno pod přímým a výhradním vedením navrženého asistenta.
This bachelor’s thesis explores the use of large language models to support and streamline the penetration testing process. The theoretical section summarizes the fundamentals of penetration testing and how language models work. The main objective of the practical section is to design and implement an expert AI assistant (PentestAssistant) intended for secure local deployment. The system integrates a vector database (ChromaDB) containing processed data from the OWASP ASVS and WSTG security methodologies. The thesis utilizes selected open-source models (Gemma3:4b, Llama3.1:8b, and Falcon3:7b) run locally via the Ollama platform. The resulting solution is developed in Python using the Flask framework based on a client-server architecture. It offers users both a responsive web interface and a remote command-line client interface communicating via a secure REST API, while a separate console application running directly on the server is available for local administration. The system also includes modules for account management, chat, and automated generation of PDF test reports. The practical value of the work is complemented by experimental testing on the OWASP BWA vulnerability platform, which was carried out under the direct and exclusive guidance of the proposed assistant.
Keywords:
automation; ChromaDB; ethical hacking; Flask; large language models; Ollama; OWASP ASVS; OWASP WSTG; penetration testing; Retrieval-Augmented Generation; automatizace; ChromaDB; etický hacking; Flask; Ollama; OWASP ASVS; OWASP WSTG; penetrační testování; Retrieval-augmented Generation; velké jazykové modely
Institution: Brno University of Technology
(web)
Document availability information: Fulltext is available in the Brno University of Technology Digital Library. Original record: http://hdl.handle.net/11012/258274