Akademisches System
SwarmAttacker vs PentestAgent
Eine dreistufige Pipeline, die ein Ziel fingerprinted, mit Retrieval-Augmented Generation Kandidaten-CVEs und -Exploits abruft und rankt und sie dann versucht, gemäß der PTES-Methodik.
- Anbieter
- Northwestern, Zhejiang University and Ant Group
- Lizenz
- MIT
- Preis
- Kostenlos, selbst gehostet. Du bringst deinen eigenen Modell-API-Schlüssel oder ein lokales Modell mit.
- Geprüft
- 2. September 2026
| Fähigkeit | PentestAgent2 von 8 | |
|---|---|---|
| Kostenlos | Ja. | |
| Läuft mit einem ChatGPT-Abo | Nicht gefunden. | |
| Eigene Prompts & Skills | Teilweise. | |
| Umgang mit Sicherheits-Verweigerungen | Teilweise. | |
| Paralleler Multi-Agenten-Schwarm | Teilweise. | |
| MIT-lizenzierte Open Source | Ja. | |
| Black-Box aus einer URL | Nicht gefunden. | |
| Modell-agnostisch | Teilweise. |
- ja
- nicht gefunden oder nur teilweise
Fahre über eine Markierung für die Belege. Ein Kreuz bedeutet, dass die Fähigkeit auf PentestAgents öffentlichen Seiten oder im Repository am 2. September 2026 nicht oder nur teilweise gefunden wurde, nicht dass sie technisch unmöglich ist.
Profil
Was ist PentestAgent?
PentestAgent ist ein Forschungs-Framework der Northwestern University, der Zhejiang University und der Ant Group, gepostet im November 2024 und auf der ACM AsiaCCS 2025 veröffentlicht. Es folgt der PTES-Methodik mit einer Pipeline spezialisierter Agenten: einem Reconnaissance-Agenten, der das Ziel fingerprinted, Search- und Planning-Agenten, die Retrieval-Augmented Generation nutzen, um Kandidaten-CVEs und -Exploits aus öffentlichen Quellen zu ziehen und zu ranken, und einem Execution-Agenten, der die gewählten Exploits versucht.
Auf seinem eigenen Benchmark aus Scanner-Zielen und Übungsmaschinen berichtet es 74,2% Erfolg mit GPT-4. Ziele werden als IP und Port mit optionalen Anwendungs- und Versionshinweisen geliefert, es ist also CVE-informiert statt URL-only-Black-Box, und es erfordert mehrere externe Service-Tokens für seine Exploit-Abfragen. Verweigerungen werden durch Rollenspiel gehandhabt. Die Agenten führen Recon, Planning und Execution als geordnete Skripte oder Container statt parallel aus.
Das MIT-lizenzierte Repository hat rund 130 Sterne, und sein letzter Commit stammt vom Dezember 2025. Seine Kernschleife ruft existierende Exploits für einen fingerprinted Dienst ab, was eine andere Aufgabe ist als das Entdecken und Ausnutzen einer unbekannten Webanwendung allein aus einer URL.
Zugunsten von SwarmAttacker
Wo es sich abhebt.
- 01Black-Box-Discovery aus einer URL, während PentestAgent bekannte CVEs für einen fingerprinted Dienst abruft.
- 02Ein paralleler Schwarm, gegenüber PentestAgents sequenzieller Recon-Plan-Execute-Pipeline.
- 03Läuft auf einem ChatGPT-Plan ohne API-Schlüssel und ohne zusätzliche Service-Tokens.
- 04Natives Verweigerungs-Handling statt Rollenspiel.
Zugunsten von PentestAgent
Wo es stärker ist.
- 01Eine Retrieval-Augmented-CVE-Pipeline, die stark bei der Ausnutzung bekannter Schwachstellen ist.
- 02Ein peer-reviewtes AsiaCCS-Paper und der beste Wert unter den älteren akademischen Baselines.
- 03Ein methodikgetriebenes Design, das auf die PTES-Phasen abgebildet ist.
Fazit
Welches solltest du wählen?
PentestAgent ist eine solide akademische Pipeline zum Ausnutzen bekannter CVEs auf einem fingerprinted Host. Wähle SwarmAttacker, wenn deine Aufgabe das Entdecken und Ausnutzen einer unbekannten Webanwendung aus einer URL ist, parallel, auf einem ChatGPT-Plan.
Quellen
Wogegen diese Seite geprüft wurde.
Alle geprüft am 2. September 2026.
Verwandle eine URL in einen Sicherheitsbericht.
Open Source, MIT-lizenziert, und es läuft über den ChatGPT-Plan, für den du ohnehin schon zahlst. Installiere es und richte es auf ein Ziel, das dir gehört.
brew install joloooo/swarm/swarm