Bald verfügbar

Schwachstellen finden.
Ergebnisse belegen.

Untersuche Code auf Schwachstellen – mit gezielten Tests, nachvollziehbaren Entscheidungen und Nachweisen, die du jederzeit prüfen kannst.

Für Sicherheitsforschende und Teams, die mit KI-Agenten arbeiten.

fractureai / Forschungsläufe
HUNT-0042 · WORDPRESS-PLUGIN · PHP

Wer kann private Datensätze exportieren?

Example Forms 2.4.1 · Prüfung der Berechtigungsgrenzen

Ziel wird analysiert
Token-Verbrauch
0
0 Eingabe · 0 Ausgabe
Geschätzte Kosten
0,00 / €10,00
0,0% des Hunt-Budgets
Hypothesen
5
0 nicht reproduziert
Abgeschlossene Tests
0
00:00 vergangen

Hypothesenübersicht

  1. H-01Beim Export fehlt eine Berechtigungsprüfung
    Wartend
  2. H-02Einzelabruf gibt fremde Einträge preis
    Wartend
  3. H-03Export liefert private Daten ohne Anmeldung
    Wartend
  4. H-04Abgelaufene REST-Nonce wird akzeptiert
    Wartend
  5. H-05Alternativer Pfad umgeht dieselbe Prüfung
    Wartend

Negative Ergebnisse gelten nur für die geprüften Pfade, Konten und Eingaben.

Agenten-DialogPausiert

  1. ControllerForschungsauftrag

    Die Testdaten enthalten private Formulareinträge. Nur Administratoren dürfen sie exportieren; einzelne Einträge dürfen ihr Eigentümer und Administratoren lesen. Prüfe die fünf aufgeführten Hypothesen.

Ein Hunt im Zeitraffer · Erlebe den Ablauf in der interaktiven Vorschau.

So arbeitet der Hunter

Aus jeder Antwort entsteht die nächste Frage.

In jedem Hunt entstehen Hypothesen, die im Verlauf der Untersuchung geprüft und weiterentwickelt werden. Die beispielhaften Pfade zeigen, wie Ergebnisse den nächsten Versuch bestimmen und welche Verdachtsfälle reproduziert und geprüft werden.

Der Forschungszyklus
Der fractureai ForschungszyklusBeispielhafte Untersuchungspfade, keine feste Anzahl an Hypothesen. Getrennte Versuche liefern Nachweise zurück an den Hunter. Erhärtete Verdachtsfälle werden reproduziert und geprüft.ZIELKONTEXTCode · Prüfumfang · ZielFracture HunterHypothesen · Tests · FeedbackH-01ExportzugriffIsolierter TestVerdachtH-02EinzelabrufIsolierter TestNicht reproduziertH-03Anonymer ZugriffIsolierter TestNicht reproduziertH-04Abgelaufene NonceIsolierter TestNicht reproduziertH-05Alternativer PfadIsolierter TestNicht reproduziertSeparate Experimente · gemeinsames ForschungszielNACHWEISE VERGLEICHENErgebnisse sichern · nächste Tests planenPRÄZISIEREN & WIEDERHOLENVERDACHT MIT NACHWEISREPRODUZIEREN & PRÜFENEin Ergebnis, das du prüfen kannst.Reproduzieren · prüfen · belegen
ZIELKONTEXTCode · Prüfumfang · Ziel
Fracture HunterHypothesen · Tests · Feedback

Beispielhafte Untersuchungspfade

H-01 ExportzugriffIsolierter Test Verdacht
H-02 EinzelabrufIsolierter Test Nicht reproduziert
H-03 Anonymer ZugriffIsolierter Test Nicht reproduziert
H-04 Abgelaufene NonceIsolierter Test Nicht reproduziert
H-05 Alternativer PfadIsolierter Test Nicht reproduziert
NACHWEISE VERGLEICHENErgebnisse sichern · nächste Tests planen

Zurück an den Hunter · verfeinern und erneut prüfen

REPRODUZIEREN & PRÜFENEin Ergebnis, das du prüfen kannst.
Ausgewählte Beispielhypothesen. Ihre Anzahl entwickelt sich mit der Untersuchung. Gleichzeitige Tests hängen von der technischen Umsetzung und den verfügbaren Ressourcen ab.
Mehr als ein Modellaufruf

Von der ersten Vermutung bis zum Nachweis.

Ein Modellaufruf ist nur ein Teil der Untersuchung. fractureai verwaltet Forschungsaufträge, führt Tests in isolierten Umgebungen aus und erfasst Verbrauch und Kosten. Protokolle und Nachweise bleiben erhalten – auch wenn die Unterhaltung mit dem Agenten längst beendet ist.

Das Modell schlägt vor, was als Nächstes geprüft werden sollte. fractureai sorgt dafür, dass die Untersuchung ausgeführt, dokumentiert und anschließend überprüft werden kann.

Ausführen

Behalte die Untersuchung im Griff

Plane Hunts, verteile Aufträge auf Worker und lege Budgets fest. Verbrauch und Kosten bleiben sichtbar. An vorgesehenen Kontrollpunkten kannst du Aufträge pausieren oder neu ausrichten. Die Plattform hält fest, welche Anweisung erteilt und welche bestätigt wurde.

Prüfen

Ergebnisse nachvollziehen

Durchsuche die Abläufe, lies vollständige Tool-Protokolle und öffne die Originaldateien. Über Prüfsummen kannst du kontrollieren, ob ein Nachweis mit der gespeicherten Datei übereinstimmt.

Steuern

Lass deinen Agenten übernehmen

Arbeite im Dashboard oder steuere die Plattform mit Codex und OpenCode über APIs und MCP-Tools. Aufträge und Forschungsprotokolle bleiben gespeichert. So kann dein Agent die Arbeit auch in einer neuen Sitzung fortsetzen.

fractureai · InfrastrukturUnsere Infrastruktur
fractureai

Mit Rechenleistung von AMD-GPUs

Die Rechenleistung hinter der Forschung.

Unser Backend läuft auf AMD-GPUs. fractureai organisiert darauf die Hunts, steuert die Aufträge und hält die Untersuchungsschritte samt Nachweisen fest.

AMD-Technologie entdecken ↗

Dieser Hinweis beschreibt die von uns eingesetzte Hardware. Er stellt keine Partnerschaft mit AMD und keine Empfehlung durch AMD dar. AMD und das AMD-Pfeillogo sind Marken von Advanced Micro Devices, Inc.

fractureai · ModellintegrationPrimärer Hunter

Unser primärer Hunter nutzt Modelle von Z.ai.

Die GLM-Modelle von Z.ai unterstützen unseren primären Hunter bei der Codeanalyse, beim Entwickeln von Hypothesen und bei der Auswahl der nächsten Tests. fractureai zeichnet die Tool-Aufrufe auf und bewahrt Protokolle und Nachweise für die anschließende Prüfung auf.

Z.ai-Modelle entdecken ↗
Z.ai-LogoZ.ai

Wo unsere Modelle laufen.

Wir betreiben Modelle vollständig auf eigener Infrastruktur im Rechenzentrum von Karlcom.de. Für unsere Hunts setzen wir außerdem Z.ai-Modelle ein, die in deutschen Rechenzentren gehostet werden.

Wir nennen Z.ai als Anbieter der eingesetzten Modelle. fractureai ist unabhängig; damit wird weder eine Partnerschaft noch ein Sponsoring oder eine Empfehlung durch Z.ai behauptet. Name und Logo von Z.ai gehören dem jeweiligen Rechteinhaber.

Nachvollziehbarkeit zählt

Ein Ergebnis ist nur so gut wie sein Nachweis.

Wie kam der Hunter zu diesem Ergebnis? Durchsuche mehrere Hunts, lies die vollständigen Protokolle und öffne die zugehörigen Dateien. So kannst du jeden Befund bis zu seinem Nachweis zurückverfolgen.

  • Durchsuchbare Ereignisprotokolle
  • Originalprotokolle und unveränderte Nachweise
  • Prüfsummen und dokumentierte Importprobleme
  • Gemeinsame Prüfung durch Menschen und Agenten
So sieht ein Nachweispaket aus
PrüfversucheJSON
Tool-ProtokollVollständiges Protokoll
ReproduktionsskriptArtefakt
Quellcode-SnapshotSHA-256

Die Originaldaten bleiben erhalten. Eine Zusammenfassung ersetzt sie nicht.

Dein eigener Agent

Deine Forschung. Deine Werkzeuge.

Ob Browser, Codex oder OpenCode: Du greifst auf dieselben gespeicherten Aufträge zu und kannst sie über dieselben Funktionen steuern.

Stelle eine gezielte Frage

„Zeige die fehlgeschlagenen Parser-Tests des letzten Laufs, rufe ihre Nachweise ab und erkläre, was sich geändert hat.“

Die Suche liefert zunächst überschaubare Ergebnisse. Bei Bedarf kann dein Agent die vollständigen Ereignisdaten und Dateien gezielt nachladen.

Gib klare Anweisungen

fracture_control({"id": "<managed-job-id>", "action": "pause", "idempotency_key": "review-parser-run"})

Beispielanfrage: Die Plattform erfasst den Befehl und seine Bestätigung getrennt.

Weitere Programmiersprachen und Analysewerkzeuge lassen sich ergänzen. Die Anbindung von Ghidra Headless ist geplant, aber noch nicht verfügbar.
Häufige Fragen

Was steckt hinter fractureai?

Was fractureai leistet, wo die Grenzen liegen und warum ein Modell allein nicht jede Untersuchung abdeckt.

Warum nicht einfach ein KI-Modell das Repository prüfen lassen?

Für eine konkrete Frage kann das völlig ausreichen. Bei längeren Untersuchungen musst du aber auch Tests ausführen, Ergebnisse vergleichen, Kosten verfolgen und Nachweise sichern. fractureai hält diese Arbeit zusammen, damit du eine Untersuchung über einzelne Chats hinaus fortsetzen und ihre Ergebnisse nachvollziehen kannst.

Ist fractureai nicht einfach ein API-Wrapper?

fractureai nutzt Modell-APIs und einen Agenten, der wiederholt analysiert, Tools aufruft und Ergebnisse auswertet. Zur Plattform gehören außerdem gespeicherte Forschungsaufträge, isolierte Testumgebungen, Auftragssteuerung und durchsuchbare Nachweise. Entscheidend ist, ob dir diese Funktionen bei deiner Untersuchung helfen. Eine überzeugend formulierte Modellantwort allein gilt noch nicht als verifizierter Befund.

Wann wird aus einer Vermutung ein Befund?

Am Anfang steht eine prüfbare Vermutung. Ein Test kann sie stützen, widerlegen oder die Frage offenlassen. Erhärtet sich der Verdacht, folgen Reproduktion und Prüfung anhand der gespeicherten Anfragen, Antworten, Quellcode-Stellen und Dateien. Auch dann muss ein Mensch bewerten, wie weit das Problem reicht, welche Auswirkungen es hat und wie damit umzugehen ist.

Ersetzt fractureai ein Sicherheitsteam oder ein Audit?

Nein. Modelle können Fehler übersehen, Code falsch verstehen und Fehlalarme auslösen. fractureai unterstützt die Untersuchung, garantiert aber weder eine vollständige Prüfung noch fehlerfreien Code. Die Verantwortung bleibt bei den Forschenden: Sie müssen zur Untersuchung berechtigt sein, die Nachweise bewerten und entscheiden, welche Befunde gemeldet werden.

Was unterscheidet fractureai von anderen KI-Sicherheitstools?

fractureai legt den Schwerpunkt auf nachvollziehbare Untersuchungen, die sich durch Agenten steuern lassen. Dazu gehören klare Auftragssteuerung, vollständige Tool-Protokolle und Nachweise, die unabhängig vom Chat abrufbar bleiben. Andere Werkzeuge bieten zum Teil ähnliche Funktionen. Ein sinnvoller Vergleich prüft deshalb am eigenen Code: Lassen sich Ergebnisse reproduzieren? Wie viele Fehlalarme entstehen? Welche Nachweise bleiben erhalten – und zu welchen Kosten?

Was zeigt die Demo – und was sagt sie nicht aus?

Die Demo zeigt einen beispielhaften Hunt zu Zugriffsrechten: Der Hunter entwickelt Hypothesen, schließt einige durch Tests aus und reproduziert einen begründeten Verdacht. Der Ablauf ist im Zeitraffer dargestellt. Token-Verbrauch, Kosten und Ergebnis gehören zu diesem Beispiel. Sie sind kein Benchmark, kein Preisangebot und keine Zusage für künftige Hunts.

Kann ich fractureai mit Codex oder OpenCode steuern?

Ja. Über APIs und MCP-Tools können berechtigte Agenten Aufträge verwalten, Hunts steuern und Nachweise abrufen. Sie greifen dabei auf dieselben Daten und Funktionen zu wie das Dashboard. Die Plattform unterscheidet zwischen einer erteilten Anweisung und der Bestätigung durch den Worker. So kann dein Agent prüfen, ob die gewünschte Aktion tatsächlich ausgeführt wurde.

Wie behalte ich Kosten und sensible Daten unter Kontrolle?

Du legst für Hunts Budgets fest und kannst den erfassten Verbrauch nachvollziehen. Die Token-Kosten hängen vom Modell und der Aufgabe ab; auch mit einem festen Budget ist ein Fund nicht garantiert. In den Protokollen können sensibler Code und sensible Ausgaben stehen. Deshalb ist der Zugriff beschränkt. Anbieter, Berechtigungen und Aufbewahrungsregeln müssen passend zur jeweiligen Installation konfiguriert werden.

Kann ich mich schon anmelden?

Die Registrierung ist noch nicht geöffnet. Sobald die E-Mail-Liste verfügbar ist, kannst du dich über den Start informieren lassen. Dafür bestätigst du deine Anmeldung in einem separaten Schritt. Ein Benutzerkonto wird dabei noch nicht erstellt.

Demnächst

Erfahre, wenn es losgeht.

Die Registrierung ist noch nicht geöffnet.

Bald kannst du dich per E-Mail über den Start informieren lassen.