Vi o HackGPT Enterprise circulando como plataforma de pentest com IA. O README do projeto fala em sete provedores de modelo, descoberta de vulnerabilidades e uso pronto pra produção, e o repositório passa de mil estrelas. É o tipo de coisa que eu mandaria pra alguém. Antes de mandar, abri o caminho que deveria produzir o resultado.
E o que eu achei dá pra mostrar com o código aberto: no fluxo principal de seis fases, o relatório recebe achados que já estavam escritos no programa. Isso não prova que todo módulo do projeto seja vazio, e não diz nada sobre a intenção de quem fez. Diz uma coisa mais útil pra quem pensava em usar: aquele fluxo não demonstra o pentest que a apresentação promete.
Comecei pela promessa
O README se vende como uma plataforma de teste de segurança com IA pronta pra produção. Descreve seis fases, da coleta inicial até a verificação no final, e lista scanners, provedores de IA e formatos de relatório. Não é lista de ideia futura: a parte de instalação ensina a rodar a aplicação e começar uma avaliação.
Até aí, pode ser tudo legítimo. Pasta com nome de ferramenta e arquitetura desenhada também podem ser o começo de um projeto de verdade. A pergunta que decide se eu confiaria no resultado é outra: quando eu informo um alvo, de onde saem os achados?
Segui o caminho da execução
A função run_full_enterprise_pentest recebe o alvo, cria uma sessão e chama, em ordem, os seis métodos da classe EnterprisePentestingPhases. Ela entrega pra essa classe o motor de IA, as ferramentas e o alvo. Então fui ler os métodos que ela chama de fato.
Na primeira fase, a lista tools_used anota nomes de scanners. Depois vem uma pausa de 1,5 segundo. Aí, se tem banco de dados, o código grava como achado as portas 22, 80, 443 e 8080, com versão de OpenSSH e de Apache. Esses números estão escritos no próprio arquivo. Não voltaram de scanner nenhum. E o método termina devolvendo success: True com a lista de vulnerabilidades vazia.
Na fase de avaliação acontece a mesma coisa: um SQL injection com nota 9,8 e um XSS já vêm preenchidos. A fase de exploração é a que mais chama atenção. Ela registra que conseguiu acesso de administrador e grava a prova, que está escrita no código assim:
Username: admin
Password: admin123
É a mesma senha pra qualquer alvo que você digitar. A fase de relatório marca a compilação como concluída depois de outra pausa, e a verificação também grava uma conclusão pronta.
Se o achado já está escrito antes de você informar o alvo, ele não prova que aquele alvo foi testado.
O projeto tem código que liga um motor de IA, e isso importa: seria errado dizer que não existe IA em lugar nenhum do repositório. O que a leitura mostra é mais delimitado, e mais grave pra esse uso: os seis métodos do fluxo principal não chamam o motor de IA nem usam as ferramentas que recebem pra produzir aqueles achados. Configurar um modelo não transforma texto fixo em análise.
O segundo sinal tava na licença
O selo no topo do README diz MIT, e a seção de licença fala em "MIT com termos empresariais adicionais". Só que o arquivo LICENSE abre com uma licença empresarial, "all rights reserved", com condições próprias de uso e redistribuição. Não sou eu quem vai decidir qual texto vale juridicamente. Pra mim, a divergência já basta pra segurar a adoção até alguém esclarecer os termos. O selo no alto da página não substitui o arquivo de licença.
O teste que qualquer um consegue repetir
Eu não rodei pentest contra alvo real nenhum pra escrever este texto. Li o commit 484344e, o mais recente do repositório em 23 de setembro de 2026. Dá pra conferir sem confiar na minha palavra:
- Leia a promessa no README e anote qual comando inicia a função principal.
- Ache onde esse comando recebe o alvo e quais métodos ele chama.
- Dentro desses métodos, procure a chamada de verdade ao scanner ou ao modelo e veja de onde cada achado tira os valores.
- Compare o selo de licença com o que está escrito no arquivo
LICENSE.
Esse roteiro serve pra qualquer repositório de IA que você pense em instalar. Estrela diz que muita gente marcou o projeto. Arquitetura e nome de arquivo dizem o que foi planejado. Só o caminho entre entrada, execução e saída mostra o que a ferramenta entrega.
Veredito
DESCARTAR pra avaliação de segurança, no estado em que eu li. O fluxo principal grava resultados prontos como se tivessem saído das seis fases. Isso pode fazer alguém confiar num relatório que não mostra ter olhado o alvo. Se o projeto mudar, a leitura tem que ser refeita na versão nova.
O que levar pra mesa
- Quando uma ferramenta promete análise, siga um resultado até a entrada que gerou ele. Texto fixo no código não é medição.
- Confira se as ferramentas listadas são chamadas no fluxo que o usuário roda de verdade.
- Leia o arquivo de licença antes de tratar um selo como permissão de uso.
- Use a IA pra acelerar a busca no código, mas abra as linhas que decidem e confira você mesmo.
