Für Sicherheitsforschende und Teams, die mit KI-Agenten arbeiten.
fractureai / Forschungsläufe
HUNT-0042 · WORDPRESS-PLUGIN · PHP
Wer kann private Datensätze exportieren?
Example Forms 2.4.1 · Prüfung der Berechtigungsgrenzen
Ziel wird analysiertVersuche werden vorbereitetZugriffsrechte werden geprüftVerdacht wird untersuchtErgebnis wird reproduziertUnberechtigten Export reproduziertZiel wird analysiert
Token-Verbrauch
0
0 Eingabe · 0 Ausgabe
Geschätzte Kosten
€0,00 / €10,00
0,0% des Hunt-Budgets
Hypothesen
5
0 nicht reproduziert
Abgeschlossene Tests
0
00:00 vergangen
Hypothesenübersicht
H-01Beim Export fehlt eine Berechtigungsprüfung
Wartend
H-02Einzelabruf gibt fremde Einträge preis
Wartend
H-03Export liefert private Daten ohne Anmeldung
Wartend
H-04Abgelaufene REST-Nonce wird akzeptiert
Wartend
H-05Alternativer Pfad umgeht dieselbe Prüfung
Wartend
Negative Ergebnisse gelten nur für die geprüften Pfade, Konten und Eingaben.
Agenten-DialogPausiert
ControllerForschungsauftrag
Die Testdaten enthalten private Formulareinträge. Nur Administratoren dürfen sie exportieren; einzelne Einträge dürfen ihr Eigentümer und Administratoren lesen. Prüfe die fünf aufgeführten Hypothesen.
Ein Hunt im Zeitraffer · Erlebe den Ablauf in der interaktiven Vorschau.
So arbeitet der Hunter
Aus jeder Antwort entsteht die nächste Frage.
In jedem Hunt entstehen Hypothesen, die im Verlauf der Untersuchung geprüft und weiterentwickelt werden. Die beispielhaften Pfade zeigen, wie Ergebnisse den nächsten Versuch bestimmen und welche Verdachtsfälle reproduziert und geprüft werden.
Der Forschungszyklus
ZIELKONTEXTCode · Prüfumfang · Ziel
Fracture HunterHypothesen · Tests · Feedback
Beispielhafte Untersuchungspfade
H-01 ExportzugriffIsolierter Test Verdacht
H-02 EinzelabrufIsolierter Test Nicht reproduziert
H-03 Anonymer ZugriffIsolierter Test Nicht reproduziert
H-04 Abgelaufene NonceIsolierter Test Nicht reproduziert
H-05 Alternativer PfadIsolierter Test Nicht reproduziert
Zurück an den Hunter · verfeinern und erneut prüfen
VERDACHT MIT NACHWEIS
REPRODUZIEREN & PRÜFENEin Ergebnis, das du prüfen kannst.
Ausgewählte Beispielhypothesen. Ihre Anzahl entwickelt sich mit der Untersuchung. Gleichzeitige Tests hängen von der technischen Umsetzung und den verfügbaren Ressourcen ab.
Mehr als ein Modellaufruf
Von der ersten Vermutung bis zum Nachweis.
Ein Modellaufruf ist nur ein Teil der Untersuchung. fractureai verwaltet Forschungsaufträge, führt Tests in isolierten Umgebungen aus und erfasst Verbrauch und Kosten. Protokolle und Nachweise bleiben erhalten – auch wenn die Unterhaltung mit dem Agenten längst beendet ist.
Das Modell schlägt vor, was als Nächstes geprüft werden sollte. fractureai sorgt dafür, dass die Untersuchung ausgeführt, dokumentiert und anschließend überprüft werden kann.
Ausführen
Behalte die Untersuchung im Griff
Plane Hunts, verteile Aufträge auf Worker und lege Budgets fest. Verbrauch und Kosten bleiben sichtbar. An vorgesehenen Kontrollpunkten kannst du Aufträge pausieren oder neu ausrichten. Die Plattform hält fest, welche Anweisung erteilt und welche bestätigt wurde.
Prüfen
Ergebnisse nachvollziehen
Durchsuche die Abläufe, lies vollständige Tool-Protokolle und öffne die Originaldateien. Über Prüfsummen kannst du kontrollieren, ob ein Nachweis mit der gespeicherten Datei übereinstimmt.
Steuern
Lass deinen Agenten übernehmen
Arbeite im Dashboard oder steuere die Plattform mit Codex und OpenCode über APIs und MCP-Tools. Aufträge und Forschungsprotokolle bleiben gespeichert. So kann dein Agent die Arbeit auch in einer neuen Sitzung fortsetzen.
fractureai · InfrastrukturUnsere Infrastruktur
fractureai
Mit Rechenleistung von AMD-GPUs
Die Rechenleistung hinter der Forschung.
Unser Backend läuft auf AMD-GPUs. fractureai organisiert darauf die Hunts, steuert die Aufträge und hält die Untersuchungsschritte samt Nachweisen fest.
Dieser Hinweis beschreibt die von uns eingesetzte Hardware. Er stellt keine Partnerschaft mit AMD und keine Empfehlung durch AMD dar. AMD und das AMD-Pfeillogo sind Marken von Advanced Micro Devices, Inc.
fractureai · ModellintegrationPrimärer Hunter
Unser primärer Hunter nutzt Modelle von Z.ai.
Die GLM-Modelle von Z.ai unterstützen unseren primären Hunter bei der Codeanalyse, beim Entwickeln von Hypothesen und bei der Auswahl der nächsten Tests. fractureai zeichnet die Tool-Aufrufe auf und bewahrt Protokolle und Nachweise für die anschließende Prüfung auf.
Wir betreiben Modelle vollständig auf eigener Infrastruktur im Rechenzentrum von Karlcom.de. Für unsere Hunts setzen wir außerdem Z.ai-Modelle ein, die in deutschen Rechenzentren gehostet werden.
Wir nennen Z.ai als Anbieter der eingesetzten Modelle. fractureai ist unabhängig; damit wird weder eine Partnerschaft noch ein Sponsoring oder eine Empfehlung durch Z.ai behauptet. Name und Logo von Z.ai gehören dem jeweiligen Rechteinhaber.
Nachvollziehbarkeit zählt
Ein Ergebnis ist nur so gut wie sein Nachweis.
Wie kam der Hunter zu diesem Ergebnis? Durchsuche mehrere Hunts, lies die vollständigen Protokolle und öffne die zugehörigen Dateien. So kannst du jeden Befund bis zu seinem Nachweis zurückverfolgen.
Durchsuchbare Ereignisprotokolle
Originalprotokolle und unveränderte Nachweise
Prüfsummen und dokumentierte Importprobleme
Gemeinsame Prüfung durch Menschen und Agenten
So sieht ein Nachweispaket aus
PrüfversucheJSON
Tool-ProtokollVollständiges Protokoll
ReproduktionsskriptArtefakt
Quellcode-SnapshotSHA-256
Die Originaldaten bleiben erhalten. Eine Zusammenfassung ersetzt sie nicht.
Dein eigener Agent
Deine Forschung. Deine Werkzeuge.
Ob Browser, Codex oder OpenCode: Du greifst auf dieselben gespeicherten Aufträge zu und kannst sie über dieselben Funktionen steuern.
Stelle eine gezielte Frage
„Zeige die fehlgeschlagenen Parser-Tests des letzten Laufs, rufe ihre Nachweise ab und erkläre, was sich geändert hat.“
Die Suche liefert zunächst überschaubare Ergebnisse. Bei Bedarf kann dein Agent die vollständigen Ereignisdaten und Dateien gezielt nachladen.
Beispielanfrage: Die Plattform erfasst den Befehl und seine Bestätigung getrennt.
Weitere Programmiersprachen und Analysewerkzeuge lassen sich ergänzen. Die Anbindung von Ghidra Headless ist geplant, aber noch nicht verfügbar.
Häufige Fragen
Was steckt hinter fractureai?
Was fractureai leistet, wo die Grenzen liegen und warum ein Modell allein nicht jede Untersuchung abdeckt.
Warum nicht einfach ein KI-Modell das Repository prüfen lassen?
Für eine konkrete Frage kann das völlig ausreichen. Bei längeren Untersuchungen musst du aber auch Tests ausführen, Ergebnisse vergleichen, Kosten verfolgen und Nachweise sichern. fractureai hält diese Arbeit zusammen, damit du eine Untersuchung über einzelne Chats hinaus fortsetzen und ihre Ergebnisse nachvollziehen kannst.
Ist fractureai nicht einfach ein API-Wrapper?
fractureai nutzt Modell-APIs und einen Agenten, der wiederholt analysiert, Tools aufruft und Ergebnisse auswertet. Zur Plattform gehören außerdem gespeicherte Forschungsaufträge, isolierte Testumgebungen, Auftragssteuerung und durchsuchbare Nachweise. Entscheidend ist, ob dir diese Funktionen bei deiner Untersuchung helfen. Eine überzeugend formulierte Modellantwort allein gilt noch nicht als verifizierter Befund.
Wann wird aus einer Vermutung ein Befund?
Am Anfang steht eine prüfbare Vermutung. Ein Test kann sie stützen, widerlegen oder die Frage offenlassen. Erhärtet sich der Verdacht, folgen Reproduktion und Prüfung anhand der gespeicherten Anfragen, Antworten, Quellcode-Stellen und Dateien. Auch dann muss ein Mensch bewerten, wie weit das Problem reicht, welche Auswirkungen es hat und wie damit umzugehen ist.
Ersetzt fractureai ein Sicherheitsteam oder ein Audit?
Nein. Modelle können Fehler übersehen, Code falsch verstehen und Fehlalarme auslösen. fractureai unterstützt die Untersuchung, garantiert aber weder eine vollständige Prüfung noch fehlerfreien Code. Die Verantwortung bleibt bei den Forschenden: Sie müssen zur Untersuchung berechtigt sein, die Nachweise bewerten und entscheiden, welche Befunde gemeldet werden.
Was unterscheidet fractureai von anderen KI-Sicherheitstools?
fractureai legt den Schwerpunkt auf nachvollziehbare Untersuchungen, die sich durch Agenten steuern lassen. Dazu gehören klare Auftragssteuerung, vollständige Tool-Protokolle und Nachweise, die unabhängig vom Chat abrufbar bleiben. Andere Werkzeuge bieten zum Teil ähnliche Funktionen. Ein sinnvoller Vergleich prüft deshalb am eigenen Code: Lassen sich Ergebnisse reproduzieren? Wie viele Fehlalarme entstehen? Welche Nachweise bleiben erhalten – und zu welchen Kosten?
Was zeigt die Demo – und was sagt sie nicht aus?
Die Demo zeigt einen beispielhaften Hunt zu Zugriffsrechten: Der Hunter entwickelt Hypothesen, schließt einige durch Tests aus und reproduziert einen begründeten Verdacht. Der Ablauf ist im Zeitraffer dargestellt. Token-Verbrauch, Kosten und Ergebnis gehören zu diesem Beispiel. Sie sind kein Benchmark, kein Preisangebot und keine Zusage für künftige Hunts.
Kann ich fractureai mit Codex oder OpenCode steuern?
Ja. Über APIs und MCP-Tools können berechtigte Agenten Aufträge verwalten, Hunts steuern und Nachweise abrufen. Sie greifen dabei auf dieselben Daten und Funktionen zu wie das Dashboard. Die Plattform unterscheidet zwischen einer erteilten Anweisung und der Bestätigung durch den Worker. So kann dein Agent prüfen, ob die gewünschte Aktion tatsächlich ausgeführt wurde.
Wie behalte ich Kosten und sensible Daten unter Kontrolle?
Du legst für Hunts Budgets fest und kannst den erfassten Verbrauch nachvollziehen. Die Token-Kosten hängen vom Modell und der Aufgabe ab; auch mit einem festen Budget ist ein Fund nicht garantiert. In den Protokollen können sensibler Code und sensible Ausgaben stehen. Deshalb ist der Zugriff beschränkt. Anbieter, Berechtigungen und Aufbewahrungsregeln müssen passend zur jeweiligen Installation konfiguriert werden.
Kann ich mich schon anmelden?
Die Registrierung ist noch nicht geöffnet. Sobald die E-Mail-Liste verfügbar ist, kannst du dich über den Start informieren lassen. Dafür bestätigst du deine Anmeldung in einem separaten Schritt. Ein Benutzerkonto wird dabei noch nicht erstellt.
Demnächst
Erfahre, wenn es losgeht.
Die Registrierung ist noch nicht geöffnet.
Bald kannst du dich per E-Mail über den Start informieren lassen.