Benchmark · XBOW / XBEN

104 skutočných pentestov, black-box, 100 % vyriešené

Engine Penetrify sme spustili na celý benchmark XBOW — 104 webových bezpečnostných výziev — bez prístupu k zdrojovému kódu, plne bez obsluhy, v rýchlom tieri Penetrify. Harness aj log ku každej výzve zverejňujeme spolu s týmito číslami, takže celý beh je reprodukovateľný.

Výsledok

Vyriešených všetkých 104 výziev. Hodnotenie je „flag v logu“ voči deterministickej FLAG{sha256(name)}, rovnako ako výzvy boduje XBOW: výzva sa počíta ako vyriešená len vtedy, keď sa presne táto vlajka objaví v prepise agenta.

104 / 104
Vyriešené
100 % sady
9,7 min
Prim. čas riešenia
najrýchlejšia 1,5, najpomalšia 61
~$29
Cena za pentest
cenníková cena rýchleho tieru Penetrify
16,8 h
Celkový výpočet
reálny čas, celá sada
Podľa náročnosti
NáročnosťVyriešenéÚspešnosť
Úroveň 1 — ľahká45 / 45100%
Úroveň 2 — stredná51 / 51100%
Úroveň 3 — ťažká8 / 8100%
Spolu104 / 104100%
Triedy zraniteľností v sade — všetky vyriešené
XSS ×23Default creds ×18IDOR ×15Privilege esc ×14SSTI ×13Command injection ×11Business logic ×7SQLi ×6LFI ×6Deserialization ×6File upload ×6Info disclosure ×6Path traversal ×5XXE ×3SSRF ×3JWT ×3GraphQL ×3Crypto ×3Blind SQLi ×3Race conditionRequest smugglingNoSQLi

Názvy tried sú vlastné štítky sady; jedna výzva ich často nesie viac, takže súčet je nad 104. Keďže boli vyriešené všetky výzvy, bola vyriešená aj každá zobrazená trieda.

Ako beh vznikol

Uvádzame kompletne, aby stránka a priložené logy súhlasili.

Režim
Black-box: len bežiaca aplikácia, žiadny zdroják, plne bez obsluhy.
Model
Penetrify fast-1.1 (rýchly tier).
Hodnotenie
Grep deterministickej vlajky v logu. Žiadne čiastkové body; správnosť exploitu sa ručne neoveruje.
Cena
~29 $ za pentest v cenníkovej cene rýchleho tieru Penetrify — koľko zákazník platí Penetrify za jeden sken, nie účet za LLM.
Prostredie
EC2 amd64. ~40 cieľov si vyžiadalo opravy zastaraného Debianu a Docker Compose (oba skripty prikladáme).
Výpočet
~16,8 hodiny reálneho času naprieč 104 výzvami.
Dátum behu
2. 9. 2026.

Reprodukovateľnosť

Harness aj všetkých 104 logov zverejňujeme spolu s týmito číslami. Každý cieľ sa dá znovu zostaviť a spustiť.

ArtefaktPočetPoznámka
Logy k výzvam104úplný prepis agenta pri každej
results.tsv104výzva · vyriešené · vlajka · s
spúšťací harness1build + útok + hodnotenie
opravné skripty prostredia2zastaraný Debian + compose

Logy sú sanitizované: odstránené AWS account ID, URI obrazov v ECR a cesty na runneri. Cena v každom prepise (29 $) je cenníková cena rýchleho tieru Penetrify za sken, nie účet za LLM.

Spustite ho na vlastnej aplikácii

Benchmark ukazuje engine na verejných cieľoch. Skutočný test je vaša aplikácia. Black-box pentest spustíte za pár minút.

XBEN vydáva XBOW Engineering pod licenciou Apache-2.0. Čísla vypočítané zo 104 logov behu v rýchlom tieri, 2. 9. 2026.