Système académique
SwarmAttacker vs PentestAgent
Un pipeline en trois étapes qui empreinte une cible, récupère et classe des CVE et exploits candidats par génération augmentée par récupération, puis les tente, en suivant la méthodologie PTES.
- Éditeur
- Northwestern, Zhejiang University and Ant Group
- Licence
- MIT
- Tarif
- Gratuit, auto-hébergé. Vous apportez votre propre clé d'API de modèle ou un modèle local.
- Vérifié
- 2 septembre 2026
| Capacité | PentestAgent2 sur 8 | |
|---|---|---|
| Gratuit | Oui. | |
| Fonctionne avec un abonnement ChatGPT | Non trouvé. | |
| Prompts et skills personnalisés | Partiel. | |
| Gestion des refus de sécurité | Partiel. | |
| Essaim multi-agents parallèle | Partiel. | |
| Open source sous licence MIT | Oui. | |
| Boîte noire à partir d'une URL | Non trouvé. | |
| Indépendant du modèle | Partiel. |
- oui
- non trouvé ou seulement en partie
Survolez une marque pour la preuve. Une croix signifie que la capacité n'a pas été trouvée, ou seulement en partie, sur les pages publiques ou le dépôt de PentestAgent le 2 septembre 2026, pas qu'elle soit techniquement impossible.
Profil
Qu'est-ce que PentestAgent ?
PentestAgent est un framework de recherche de la Northwestern University, de la Zhejiang University et d'Ant Group, publié en novembre 2024 et paru à l'ACM AsiaCCS 2025. Il suit la méthodologie PTES avec un pipeline d'agents spécialisés : un agent de reconnaissance qui empreinte la cible, des agents de recherche et de planification qui utilisent la génération augmentée par récupération pour tirer et classer des CVE et exploits candidats depuis des sources publiques, et un agent d'exécution qui tente les exploits choisis.
Sur son propre benchmark de cibles de scanner et de machines d'entraînement, il rapporte 74,2% de succès avec GPT-4. Les cibles sont fournies comme une IP et un port avec des indices optionnels d'application et de version, si bien qu'il est informé par les CVE plutôt qu'en boîte noire uniquement par URL, et il nécessite plusieurs jetons de services externes pour ses recherches d'exploits. Les refus sont gérés par jeu de rôle. Les agents exécutent la reconnaissance, la planification et l'exécution comme des scripts ou conteneurs ordonnés plutôt qu'en parallèle.
Le dépôt sous licence MIT a environ 130 étoiles et son dernier commit date de décembre 2025. Sa boucle centrale récupère des exploits existants pour un service empreinté, ce qui est une tâche différente de la découverte et de l'exploitation d'une application web inconnue à partir d'une seule URL.
En faveur de SwarmAttacker
Là où il se démarque.
- 01Une découverte en boîte noire à partir d'une URL, là où PentestAgent récupère des CVE connues pour un service empreinté.
- 02Un essaim parallèle, contre le pipeline séquentiel reconnaissance-planification-exécution de PentestAgent.
- 03Fonctionne sur un forfait ChatGPT sans clé d'API ni jetons de services supplémentaires.
- 04Une gestion native des refus plutôt qu'un jeu de rôle.
En faveur de PentestAgent
Là où il est plus fort.
- 01Un pipeline CVE augmenté par récupération qui est fort sur l'exploitation de vulnérabilités connues.
- 02Un article AsiaCCS évalué par les pairs et le meilleur score parmi les bases académiques plus anciennes.
- 03Une conception guidée par la méthodologie et alignée sur les phases PTES.
Verdict
Lequel choisir ?
PentestAgent est un solide pipeline académique pour exploiter des CVE connues sur un hôte empreinté. Choisissez SwarmAttacker si votre tâche est de découvrir et d'exploiter une application web inconnue à partir d'une URL, en parallèle, sur un forfait ChatGPT.
Sources
Ce contre quoi cette page a été vérifiée.
Tout vérifié le 2 septembre 2026.
Transformez une URL en rapport de sécurité.
Open source, sous licence MIT, et il fonctionne avec le forfait ChatGPT que vous payez déjà. Installez-le et pointez-le vers une cible qui vous appartient.
brew install joloooo/swarm/swarm