Sistema accademico

SwarmAttacker vs VulnBot

Un framework di pentest multi-agente a tre fasi che passa il lavoro tra agenti di ricognizione, scansione e sfruttamento tramite un grafo di task, prendendo di mira macchine basate su IP da una shell Kali.

Vendor
Institute of Information Engineering, Chinese Academy of Sciences
Licenza
MIT
Prezzo
Gratuito, self-hosted. Porti la tua chiave API del modello o un modello locale.
Verificato
2 settembre 2026
FunzionalitàSwarmAttacker8 su 8VulnBot2 su 8
GratuitoSì.
Funziona con un abbonamento ChatGPTNon trovato.
Prompt e skill personalizzatiParziale.
Gestione dei rifiuti di sicurezzaParziale.
Swarm multi-agente paralleloParziale.
Open source con licenza MITSì.
Black-box da un URLNon trovato.
Indipendente dal modelloParziale.
  • non trovata o solo in parte

Passa il mouse su un simbolo per vedere le evidenze. Una croce significa che la funzionalità non è stata trovata, o è stata trovata solo in parte, nelle pagine pubbliche o nel repository di VulnBot il 2 settembre 2026, non che sia tecnicamente impossibile.

Profilo

Cos'è VulnBot?

VulnBot è un prototipo di ricerca dell'Institute of Information Engineering della Chinese Academy of Sciences, pubblicato a gennaio 2025. Modella un team di pentest come tre agenti-ruolo sequenziali, un Collector per la ricognizione, uno Scanner e un Exploiter, coordinati da un grafo di task di penetrazione e da un summarizer che passa risultati condensati tra le fasi. I comandi girano su SSH su un host Kali, lo stato vive in un database e un modulo di retrieval opzionale fornisce conoscenza.

Gli agenti girano un ruolo alla volta invece che in parallelo. I target sono descritti in testo libero e devono includere un IP o una porta, quindi è costruito per macchine di pratica basate su IP più che per testing web solo-URL. I rifiuti sono gestiti da un prompt di role-play che afferma che il test è autorizzato e simulato. Il codice con licenza MIT, circa 3.000 righe di Python con circa 190 stelle, non ha commit da aprile 2025.

Il paper di VulnBot riporta risultati su un benchmark di privilege escalation open source e su 13 macchine di pratica. Gli autori notano che il testing end-to-end di macchine reali resta una sfida significativa e che lo sfruttamento è la sua fase più debole.

A favore di SwarmAttacker

Dove si distingue.

  • 01Uno swarm parallelo contro il passaggio di ruolo strettamente sequenziale di VulnBot.
  • 02Black-box da un URL, dove VulnBot ha bisogno di un target basato su IP e di un host Kali.
  • 03Gira su un piano ChatGPT e gestisce i rifiuti, dove VulnBot usa un role-play jailbreak e una chiave API.
  • 04Attivamente mantenuto, dove VulnBot è dormiente da aprile 2025.

A favore di VulnBot

Dove è più forte.

  • 01Un design a grafo di task pubblicato per coordinare le fasi di ricognizione, scansione e sfruttamento.
  • 02Un focus su macchine di pratica basate su IP e privilege escalation che uno strumento solo-web non copre.
  • 03Un paper accademico con benchmark riproducibili su modelli open-weight.

Verdetto

Quale scegliere?

VulnBot è un prototipo di ricerca che vale la pena leggere per il suo design a grafo di task, ma è dormiente e costruito per macchine di pratica. Scegli SwarmAttacker per un agente web black-box mantenuto, parallelo.

Trasforma un URL in un report di sicurezza.

Open source, licenza MIT, e funziona con il piano ChatGPT che già paghi. Installalo e puntalo su un target di tua proprietà.

brew install joloooo/swarm/swarm
Sorgente su GitHub