Système académique

SwarmAttacker vs PentestAgent

Un pipeline en trois étapes qui empreinte une cible, récupère et classe des CVE et exploits candidats par génération augmentée par récupération, puis les tente, en suivant la méthodologie PTES.

Éditeur
Northwestern, Zhejiang University and Ant Group
Licence
MIT
Tarif
Gratuit, auto-hébergé. Vous apportez votre propre clé d'API de modèle ou un modèle local.
Vérifié
2 septembre 2026
CapacitéSwarmAttacker8 sur 8PentestAgent2 sur 8
GratuitOui.
Fonctionne avec un abonnement ChatGPTNon trouvé.
Prompts et skills personnalisésPartiel.
Gestion des refus de sécuritéPartiel.
Essaim multi-agents parallèlePartiel.
Open source sous licence MITOui.
Boîte noire à partir d'une URLNon trouvé.
Indépendant du modèlePartiel.
  • oui
  • non trouvé ou seulement en partie

Survolez une marque pour la preuve. Une croix signifie que la capacité n'a pas été trouvée, ou seulement en partie, sur les pages publiques ou le dépôt de PentestAgent le 2 septembre 2026, pas qu'elle soit techniquement impossible.

Profil

Qu'est-ce que PentestAgent ?

PentestAgent est un framework de recherche de la Northwestern University, de la Zhejiang University et d'Ant Group, publié en novembre 2024 et paru à l'ACM AsiaCCS 2025. Il suit la méthodologie PTES avec un pipeline d'agents spécialisés : un agent de reconnaissance qui empreinte la cible, des agents de recherche et de planification qui utilisent la génération augmentée par récupération pour tirer et classer des CVE et exploits candidats depuis des sources publiques, et un agent d'exécution qui tente les exploits choisis.

Sur son propre benchmark de cibles de scanner et de machines d'entraînement, il rapporte 74,2% de succès avec GPT-4. Les cibles sont fournies comme une IP et un port avec des indices optionnels d'application et de version, si bien qu'il est informé par les CVE plutôt qu'en boîte noire uniquement par URL, et il nécessite plusieurs jetons de services externes pour ses recherches d'exploits. Les refus sont gérés par jeu de rôle. Les agents exécutent la reconnaissance, la planification et l'exécution comme des scripts ou conteneurs ordonnés plutôt qu'en parallèle.

Le dépôt sous licence MIT a environ 130 étoiles et son dernier commit date de décembre 2025. Sa boucle centrale récupère des exploits existants pour un service empreinté, ce qui est une tâche différente de la découverte et de l'exploitation d'une application web inconnue à partir d'une seule URL.

En faveur de SwarmAttacker

Là où il se démarque.

  • 01Une découverte en boîte noire à partir d'une URL, là où PentestAgent récupère des CVE connues pour un service empreinté.
  • 02Un essaim parallèle, contre le pipeline séquentiel reconnaissance-planification-exécution de PentestAgent.
  • 03Fonctionne sur un forfait ChatGPT sans clé d'API ni jetons de services supplémentaires.
  • 04Une gestion native des refus plutôt qu'un jeu de rôle.

En faveur de PentestAgent

Là où il est plus fort.

  • 01Un pipeline CVE augmenté par récupération qui est fort sur l'exploitation de vulnérabilités connues.
  • 02Un article AsiaCCS évalué par les pairs et le meilleur score parmi les bases académiques plus anciennes.
  • 03Une conception guidée par la méthodologie et alignée sur les phases PTES.

Verdict

Lequel choisir ?

PentestAgent est un solide pipeline académique pour exploiter des CVE connues sur un hôte empreinté. Choisissez SwarmAttacker si votre tâche est de découvrir et d'exploiter une application web inconnue à partir d'une URL, en parallèle, sur un forfait ChatGPT.

Transformez une URL en rapport de sécurité.

Open source, sous licence MIT, et il fonctionne avec le forfait ChatGPT que vous payez déjà. Installez-le et pointez-le vers une cible qui vous appartient.

brew install joloooo/swarm/swarm
Le code source sur GitHub