Sistema académico
SwarmAttacker vs VulnBot
Un framework de pentest multiagente de tres fases que traspasa el trabajo entre agentes de reconocimiento, escaneo y explotación mediante un grafo de tareas, dirigido a máquinas basadas en IP desde una shell de Kali.
- Proveedor
- Institute of Information Engineering, Chinese Academy of Sciences
- Licencia
- MIT
- Precios
- Gratuito, autoalojado. Traes tu propia clave de API de modelo o modelo local.
- Verificado
- 2 de septiembre de 2026
| Capacidad | VulnBot2 de 8 | |
|---|---|---|
| Gratuito | Sí. | |
| Se ejecuta con una suscripción a ChatGPT | No encontrado. | |
| Prompts y skills personalizados | Parcial. | |
| Gestión de rechazos de seguridad | Parcial. | |
| Enjambre multiagente paralelo | Parcial. | |
| Código abierto con licencia MIT | Sí. | |
| Caja negra desde una URL | No encontrado. | |
| Agnóstico del modelo | Parcial. |
- sí
- no encontrado o solo en parte
Pasa el cursor por una marca para ver la evidencia. Una cruz significa que la capacidad no se encontró, o solo en parte, en las páginas públicas o el repositorio de VulnBot el 2 de septiembre de 2026, no que sea técnicamente imposible.
Perfil
¿Qué es VulnBot?
VulnBot es un prototipo de investigación del Institute of Information Engineering de la Chinese Academy of Sciences, publicado en enero de 2025. Modela un equipo de pentest como tres agentes de rol secuenciales, un Collector para el reconocimiento, un Scanner y un Exploiter, coordinados por un grafo de tareas de penetración y un summarizer que pasa hallazgos condensados entre fases. Los comandos se ejecutan por SSH en un host de Kali, el estado vive en una base de datos, y un módulo de recuperación opcional aporta conocimiento.
Los agentes se ejecutan un rol a la vez en lugar de en paralelo. Los objetivos se describen en texto libre y deben incluir una IP o un puerto, así que está construido para máquinas de práctica basadas en IP en lugar de pruebas web solo con URL. Los rechazos se gestionan con un prompt de juego de roles que afirma que la prueba está autorizada y simulada. El código con licencia MIT, unas 3.000 líneas de Python con alrededor de 190 estrellas, no ha tenido commits desde abril de 2025.
El propio artículo de VulnBot reporta resultados en un benchmark de escalada de privilegios de código abierto y 13 máquinas de práctica. Los autores señalan que las pruebas de extremo a extremo de máquinas reales siguen siendo un reto significativo y que la explotación es su fase más débil.
A favor de SwarmAttacker
Dónde destaca.
- 01Un enjambre paralelo frente al traspaso de rol estrictamente secuencial de VulnBot.
- 02Caja negra desde una URL, donde VulnBot necesita un objetivo basado en IP y un host de Kali.
- 03Se ejecuta con un plan de ChatGPT y gestiona los rechazos, donde VulnBot usa un jailbreak de juego de roles y una clave de API.
- 04Mantenido activamente, donde VulnBot lleva inactivo desde abril de 2025.
A favor de VulnBot
Dónde es más fuerte.
- 01Un diseño de grafo de tareas publicado para coordinar las fases de reconocimiento, escaneo y explotación.
- 02Un enfoque en máquinas de práctica basadas en IP y escalada de privilegios que una herramienta solo web no cubre.
- 03Un artículo académico con benchmarks reproducibles en modelos de peso abierto.
Veredicto
¿Cuál deberías elegir?
VulnBot es un prototipo de investigación que vale la pena leer por su diseño de grafo de tareas, pero está inactivo y construido para máquinas de práctica. Elige SwarmAttacker para un agente web de caja negra mantenido, paralelo.
Fuentes
Con qué se contrastó esta página.
Todo verificado el 2 de septiembre de 2026.
Convierte una URL en un informe de seguridad.
Código abierto, licencia MIT, y se ejecuta con el plan de ChatGPT que ya pagas. Instálalo y apúntalo a un objetivo que poseas.
brew install joloooo/swarm/swarm