Akademisches System

SwarmAttacker vs VulnBot

Ein dreiphasiges Multi-Agenten-Pentest-Framework, das Arbeit zwischen Reconnaissance-, Scanning- und Exploitation-Agenten über einen Aufgabengraphen übergibt und IP-basierte Maschinen aus einer Kali-Shell anvisiert.

Anbieter
Institute of Information Engineering, Chinese Academy of Sciences
Lizenz
MIT
Preis
Kostenlos, selbst gehostet. Du bringst deinen eigenen Modell-API-Schlüssel oder ein lokales Modell mit.
Geprüft
2. September 2026
FähigkeitSwarmAttacker8 von 8VulnBot2 von 8
KostenlosJa.
Läuft mit einem ChatGPT-AboNicht gefunden.
Eigene Prompts & SkillsTeilweise.
Umgang mit Sicherheits-VerweigerungenTeilweise.
Paralleler Multi-Agenten-SchwarmTeilweise.
MIT-lizenzierte Open SourceJa.
Black-Box aus einer URLNicht gefunden.
Modell-agnostischTeilweise.
  • ja
  • nicht gefunden oder nur teilweise

Fahre über eine Markierung für die Belege. Ein Kreuz bedeutet, dass die Fähigkeit auf VulnBots öffentlichen Seiten oder im Repository am 2. September 2026 nicht oder nur teilweise gefunden wurde, nicht dass sie technisch unmöglich ist.

Profil

Was ist VulnBot?

VulnBot ist ein Forschungsprototyp des Institute of Information Engineering der Chinesischen Akademie der Wissenschaften, veröffentlicht im Januar 2025. Es modelliert ein Pentest-Team als drei sequenzielle Rollen-Agenten, einen Collector für Reconnaissance, einen Scanner und einen Exploiter, koordiniert durch einen Penetration-Task-Graph und einen Summarizer, der verdichtete Findings zwischen den Phasen weitergibt. Befehle laufen über SSH auf einem Kali-Host, der Zustand liegt in einer Datenbank, und ein optionales Retrieval-Modul liefert Wissen.

Die Agenten laufen eine Rolle nach der anderen statt parallel. Ziele werden in Freitext beschrieben und müssen eine IP oder einen Port enthalten, es ist also für IP-basierte Übungsmaschinen gebaut statt für URL-only-Web-Testing. Verweigerungen werden durch einen Rollenspiel-Prompt gehandhabt, der behauptet, der Test sei autorisiert und simuliert. Der MIT-lizenzierte Code, rund 3.000 Zeilen Python mit etwa 190 Sternen, hatte seit April 2025 keine Commits mehr.

VulnBots eigenes Paper berichtet Ergebnisse auf einem quelloffenen Rechteausweitungs-Benchmark und 13 Übungsmaschinen. Die Autoren merken an, dass Ende-zu-Ende-Testing echter Maschinen eine erhebliche Herausforderung bleibt und dass Exploitation seine schwächste Phase ist.

Zugunsten von SwarmAttacker

Wo es sich abhebt.

  • 01Ein paralleler Schwarm gegen VulnBots strikt sequenzielle Rollen-Übergabe.
  • 02Black-Box aus einer URL, während VulnBot ein IP-basiertes Ziel und einen Kali-Host braucht.
  • 03Läuft auf einem ChatGPT-Plan und handhabt Verweigerungen, während VulnBot einen Rollenspiel-Jailbreak und einen API-Schlüssel nutzt.
  • 04Aktiv gepflegt, während VulnBot seit April 2025 ruht.

Zugunsten von VulnBot

Wo es stärker ist.

  • 01Ein veröffentlichtes Aufgabengraph-Design zur Koordination von Recon-, Scanning- und Exploitation-Phasen.
  • 02Ein Fokus auf IP-basierte Übungsmaschinen und Rechteausweitung, den ein Web-only-Tool nicht abdeckt.
  • 03Ein akademisches Paper mit reproduzierbaren Benchmarks auf Open-Weight-Modellen.

Fazit

Welches solltest du wählen?

VulnBot ist ein Forschungsprototyp, der für sein Aufgabengraph-Design lesenswert ist, aber es ruht und ist für Übungsmaschinen gebaut. Wähle SwarmAttacker für einen gepflegten, parallelen Black-Box-Web-Agenten.

Verwandle eine URL in einen Sicherheitsbericht.

Open Source, MIT-lizenziert, und es läuft über den ChatGPT-Plan, für den du ohnehin schon zahlst. Installiere es und richte es auf ein Ziel, das dir gehört.

brew install joloooo/swarm/swarm
Quellcode auf GitHub