Akademisches System

SwarmAttacker vs PentestAgent

Eine dreistufige Pipeline, die ein Ziel fingerprinted, mit Retrieval-Augmented Generation Kandidaten-CVEs und -Exploits abruft und rankt und sie dann versucht, gemäß der PTES-Methodik.

Anbieter
Northwestern, Zhejiang University and Ant Group
Lizenz
MIT
Preis
Kostenlos, selbst gehostet. Du bringst deinen eigenen Modell-API-Schlüssel oder ein lokales Modell mit.
Geprüft
2. September 2026
FähigkeitSwarmAttacker8 von 8PentestAgent2 von 8
KostenlosJa.
Läuft mit einem ChatGPT-AboNicht gefunden.
Eigene Prompts & SkillsTeilweise.
Umgang mit Sicherheits-VerweigerungenTeilweise.
Paralleler Multi-Agenten-SchwarmTeilweise.
MIT-lizenzierte Open SourceJa.
Black-Box aus einer URLNicht gefunden.
Modell-agnostischTeilweise.
  • ja
  • nicht gefunden oder nur teilweise

Fahre über eine Markierung für die Belege. Ein Kreuz bedeutet, dass die Fähigkeit auf PentestAgents öffentlichen Seiten oder im Repository am 2. September 2026 nicht oder nur teilweise gefunden wurde, nicht dass sie technisch unmöglich ist.

Profil

Was ist PentestAgent?

PentestAgent ist ein Forschungs-Framework der Northwestern University, der Zhejiang University und der Ant Group, gepostet im November 2024 und auf der ACM AsiaCCS 2025 veröffentlicht. Es folgt der PTES-Methodik mit einer Pipeline spezialisierter Agenten: einem Reconnaissance-Agenten, der das Ziel fingerprinted, Search- und Planning-Agenten, die Retrieval-Augmented Generation nutzen, um Kandidaten-CVEs und -Exploits aus öffentlichen Quellen zu ziehen und zu ranken, und einem Execution-Agenten, der die gewählten Exploits versucht.

Auf seinem eigenen Benchmark aus Scanner-Zielen und Übungsmaschinen berichtet es 74,2% Erfolg mit GPT-4. Ziele werden als IP und Port mit optionalen Anwendungs- und Versionshinweisen geliefert, es ist also CVE-informiert statt URL-only-Black-Box, und es erfordert mehrere externe Service-Tokens für seine Exploit-Abfragen. Verweigerungen werden durch Rollenspiel gehandhabt. Die Agenten führen Recon, Planning und Execution als geordnete Skripte oder Container statt parallel aus.

Das MIT-lizenzierte Repository hat rund 130 Sterne, und sein letzter Commit stammt vom Dezember 2025. Seine Kernschleife ruft existierende Exploits für einen fingerprinted Dienst ab, was eine andere Aufgabe ist als das Entdecken und Ausnutzen einer unbekannten Webanwendung allein aus einer URL.

Zugunsten von SwarmAttacker

Wo es sich abhebt.

  • 01Black-Box-Discovery aus einer URL, während PentestAgent bekannte CVEs für einen fingerprinted Dienst abruft.
  • 02Ein paralleler Schwarm, gegenüber PentestAgents sequenzieller Recon-Plan-Execute-Pipeline.
  • 03Läuft auf einem ChatGPT-Plan ohne API-Schlüssel und ohne zusätzliche Service-Tokens.
  • 04Natives Verweigerungs-Handling statt Rollenspiel.

Zugunsten von PentestAgent

Wo es stärker ist.

  • 01Eine Retrieval-Augmented-CVE-Pipeline, die stark bei der Ausnutzung bekannter Schwachstellen ist.
  • 02Ein peer-reviewtes AsiaCCS-Paper und der beste Wert unter den älteren akademischen Baselines.
  • 03Ein methodikgetriebenes Design, das auf die PTES-Phasen abgebildet ist.

Fazit

Welches solltest du wählen?

PentestAgent ist eine solide akademische Pipeline zum Ausnutzen bekannter CVEs auf einem fingerprinted Host. Wähle SwarmAttacker, wenn deine Aufgabe das Entdecken und Ausnutzen einer unbekannten Webanwendung aus einer URL ist, parallel, auf einem ChatGPT-Plan.

Verwandle eine URL in einen Sicherheitsbericht.

Open Source, MIT-lizenziert, und es läuft über den ChatGPT-Plan, für den du ohnehin schon zahlst. Installiere es und richte es auf ein Ziel, das dir gehört.

brew install joloooo/swarm/swarm
Quellcode auf GitHub