← Nieuwste papers
💻 computer science

xOffense: An Autonomous Multi-Agent Framework for Penetration Testing with Domain-Adapted Large Language Models

Dit artikel introduceert xOffense, een autonoom multi-agentkader aangedreven door een domein-geadapted Qwen3-32B LLM dat workflows voor penetratietests automatiseert en superieure prestaties behaalt ten opzichte van bestaande systemen zoals VulnBot en PentestGPT op strenge benchmarks.

Oorspronkelijke auteurs: Phung Duc Luong, Le Tran Gia Bao, Nguyen Vu Khai Tam, Dong Huu Nguyen Khoa, Nguyen Huu Quyen, Van-Hau Pham, Phan The Duy

Gepubliceerd 2026-04-28
📖 4 min leestijd☕ Koffiepauze-leesvoer

Oorspronkelijke auteurs: Phung Duc Luong, Le Tran Gia Bao, Nguyen Vu Khai Tam, Dong Huu Nguyen Khoa, Nguyen Huu Quyen, Van-Hau Pham, Phan The Duy

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Stel je voor dat je probeert een hoogbeveiligd gebouw binnen te dringen om de sloten te testen. In het verleden had je een team van menselijke experts (penetratietesters) nodig om door de deuren te lopen, de sloten te openen en de zwakke plekken te vinden. Maar er zijn te veel gebouwen, te veel sloten en niet genoeg experts.

Maak kennis met xOffense. Denk aan xOffense niet als een enkele robot, maar als een klein, uiterst gespecialiseerd digitaal SWAT-team dat samenwerkt om automatisch beveiligingsgaten te vinden en te exploiteren.

Hieronder wordt uitgelegd hoe het papier dit systeem in eenvoudige termen beschrijft:

1. Het Probleem: De "Grote Brein" versus de "Specialist"

Eerdere pogingen om dit te automatiseren gebruikten twee hoofdbenaderingen:

  • De "Regelboek"-robots: Dit waren robots die een strikte checklist volgden. Als een deur niet op de lijst stond, konden ze deze niet openen. Ze waren stijf en konden geen omgaan met verrassingen.
  • De "Grote Brein"-AI: Deze gebruikten enorme, dure AI-modellen (zoals GPT-4). Hoewel slim, waren het als het inhuren van een genie-professor om het werk van een conciërge te doen. Ze waren te duur, raakten soms afgeleid (hallucineerden) en hadden moeite om de details van een lange, meerstapsmissie te onthouden.

2. De Oplossing: Een "Gespecialiseerd Team"

De auteurs bouwden xOffense, dat gebruikmaakt van een middelgroot AI-model (een "specialist" in plaats van een "genie") dat specifiek is getraind voor hacken.

  • De Teamstructuur: In plaats van dat één AI alles probeert te doen, splitst xOffense de taak op in drie gespecialiseerde "agenten" (teamleden):
    1. De Verkenners: Kijkt rond om open deuren en ramen te vinden (Verkenning).
    2. De Analist: Controleert die deuren om te zien of de sloten zwak of kapot zijn (Kwetsbaarheidsscan).
    3. De Breker: Pakt daadwerkelijk het slot open of slaat het raam in om binnen te komen (Exploitatie).
  • De Dirigent: Een centrale "Taak-Orchestrator" fungeert als een dirigent, die de Verkenners vertelt wanneer te stoppen en de Analist wanneer te beginnen, zodat ze niet over elkaar heen praten of vergeten wat er in de vorige stap is gebeurd.

3. Het Geheime Ingrediënt: "Grey-Box"-Training

Het papier benadrukt twee belangrijke trucs die dit team zo effectief maken:

  • Het "Trainingshandboek" (Fine-Tuning): Het AI-model dat ze gebruikten (Qwen3-32B) is als een slimme student. De onderzoekers gaven het niet zomaar een algemeen schoolboek; ze gaven het een specifiek "hackers-trainingshandboek" vol duizenden realistische voorbeelden van hoe systemen te hacken. Ze leerden het stap voor stap te denken (Chain-of-Thought), zodat het niet alleen maar gissen doet, maar het probleem redeneert.
  • Het "Grey-Box"-Hintsysteem: Stel je een videospel voor waarin je niet het hele kaart mag zien (Black-Box), maar het spel je een paar nuttige hints geeft zoals "Er is een deur aan de noordmuur" of "Het slot is roestig". Dit heet Grey-Box Prompting. xOffense geeft zijn AI-agenten net genoeg context uit eerdere stappen om hen op koers te houden, zonder hen het antwoord te geven. Dit voorkomt dat ze verdwalen of vergeten wat ze eerder hebben gevonden.

4. Hoe Ze Het Testten

Het team testte xOffense op twee manieren, zoals een student twee verschillende examens maakt:

  1. Het Oefenexamen (AutoPenBench): Een set van 33 vooraf gemaakte uitdagingen, variërend van makkelijk tot moeilijk, inclusief beroemde beveiligingslekken uit de echte wereld (zoals Log4Shell).
  2. De Realistische Simulatie (AI-Pentest-Benchmark): Een set van 13 virtuele machines die echte, rommelige computernetwerken nabootsen.

5. De Resultaten: De Underdog Wint

De resultaten waren verrassend. De onderzoekers ontdekten dat hun kleinere, gespecialiseerde team (xOffense) eigenlijk de reuzen versloeg:

  • Het loste 72,72% van de totale taken op, beter dan de enorme GPT-4o en andere grote AI-modellen.
  • Het voltooide succesvol 79,17% van de individuele sub-taken (zoals het vinden van een specifieke poort of het kraken van een wachtwoord).
  • Zelfs zonder gebruik te maken van een enorme "retrieval"-database (RAG) om antwoorden op te zoeken, presteerde het beter dan systemen die veel grotere modellen gebruikten. Toen ze wel de database toevoegden, werd het nog beter en loste het moeilijke machines uit de echte wereld op, waar zelfs de grootste AI's moeite mee hadden.

6. De Conclusie

Het papier concludeert dat je geen miljarden-dollar, enorme AI nodig hebt om een systeem effectief te hacken. In plaats daarvan kan een kleinere, goedkopere, open-source AI die specifiek is getraind op hacktaken en is georganiseerd in een samenwerkend team, de taak beter, sneller en betrouwbaarder uitvoeren.

Belangrijke Opmerking: De auteurs zijn zeer duidelijk dat dit hulpmiddel uitsluitend is ontworpen voor geautoriseerde veiligheidstests, onderzoek en educatie in gecontroleerde omgevingen (zoals een lab of een oefenexamen). Ze benadrukken dat het gebruik ervan om zonder toestemming echte systemen binnen te dringen illegaal en onethisch is. Het doel is om verdedigers te helpen gaten te vinden voordat de slechte jongens dat doen.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →