
AIRecon ist ein autonomer Cybersecurity-Agent, der ein selbst gehostetes Large Language Model (Ollama) mit einer Kali-Linux-Docker-Sandbox und einer Textual-TUI kombiniert. Er wurde entwickelt, um Sicherheitsbewertungen, Penetrationstests und Bug-Bounty-Aufklärung zu automatisieren — ganz ohne API-Schlüssel oder Cloud-Abhängigkeit.
AIRecon ist ein autonomer Penetrationstest-Agent, der ein selbst gehostetes Ollama-LLM mit einer Kali-Linux-Docker-Sandbox, nativer Caido-Proxy-Integration, einer strukturierten RECON → ANALYSIS → EXPLOIT → REPORT-Pipeline und einer Echtzeit-Textual-TUI kombiniert — komplett offline, keine API-Schlüssel erforderlich.

Kommerzielle API-basierte Modelle (OpenAI GPT-4, Claude, Gemini) werden für rekursive, autonome Recon-Workflows, die pro Sitzung Tausende von LLM-Aufrufen erfordern können, unerschwinglich teuer.
AIRecon ist zu 100 % für den lokalen, privaten Betrieb konzipiert.
| Funktion | AIRecon | Cloud-basierte Agenten |
|---|---|---|
| API-Schlüssel erforderlich | Nein | Ja |
| Zieldaten an die Cloud gesendet | Nein | Ja |
| Funktioniert offline | Ja | Nein |
| Caido-Integration | Nativ | Keine |
| Sitzung fortsetzen | Ja | Unterschiedlich |
| Lokale Wissensdatenbank | ~1,09 Mio. Einträge | Keine |
§FUZZ§), findings, scope.dataset_search autonom auf, bevor es unbekannte Techniken ausprobiert — und verankert seine Entscheidungen so in realen indizierten Daten.RECON → ANALYSIS → EXPLOIT → REPORT
Jede Phase hat spezifische Ziele, empfohlene Tools und automatische Übergangskriterien. Die Durchsetzung der Phasen ist soft — der Agent wird geleitet, aber niemals blockiert. Checkpoints laufen alle 5 (Phasenbewertung), 10 (Selbstbewertung) und 15 (Kontextkomprimierung) Iterationen.
AIRecon nimmt kein Fine-Tuning des LLM vor. Sein „Lernen“ ist eine lokale, strukturierte Telemetrie, die die Tool-Auswahl leitet und das Wiederholen fehlgeschlagener Wege vermeidet.
Lokale Persistenz (alles auf der Festplatte, keine Cloud):
~/.airecon/memory/airecon.db, die Sitzungen, Erkenntnisse, Muster, Zielinformationen, Tool-Nutzung, Modellleistung, Skill-Nutzung und entdeckte Angriffsketten speichert.~/.airecon/learning/global_learning.json (Tool-Leistungsstatistiken, Strategiemuster, Beobachtungsprotokoll, destillierte Erkenntnisse).~/.airecon/memory/by_target/, sofern persistiert, mit Endpunkten, Schwachstellen, WAF-Bypasses, sensiblen Parametern und Auth-Endpunkten.workspace/<target>/payload_memory.json gespeichert werden.Wie es das Verhalten beeinflusst:
AIRecon erfordert ein Modell mit erweitertem Denken (<think>-Blöcke) und zuverlässigen Tool-Calling-Fähigkeiten. Die Fähigkeiten werden automatisch über die ollama show-Metadaten erkannt.
⚠️ Tool-Calling-Unterstützung ist ERFORDERLICH. Das Modell muss natives Funktions-/Tool-Calling unterstützen. Modelle ohne diese Fähigkeit können keine Tools ausführen (http_observe, execute, Browser-Aktionen usw.), was AIRecon völlig funktionsunfähig macht.
Empfohlenes Minimum: 8B-9B Parameter. Modelle unter 8B sind technisch nutzbar, aber stark abgeraten — sie halluzinieren häufig Tool-Ausgaben, erfinden CVEs, ignorieren Scope-Regeln und erzeugen unzuverlässige Tool-Aufrufe.
| Modell | Pull | VRAM | Hinweise |
|---|---|---|---|
| Qwen3.5 122B | ollama pull qwen3.5:122b | 48+ GB | Beste Qualität, am zuverlässigsten |
| Qwen3.5 35B | ollama pull qwen3.5:35b | 20 GB | Für die meisten Benutzer empfohlen |
| Qwen3.5 35b | ollama pull qwen3.5:35b-a3b | 16 GB | MoE — weniger VRAM |
| Qwen3.5 9B | ollama pull qwen3.5:9b | 6 GB | Minimal nutzbar — häufige Fehler zu erwarten |
Orientierung zur Modellgröße:
Bekannte Probleme: DeepSeek R1 erzeugt unvollständige Funktionsaufrufe. Modelle < 8B haben keine zuverlässige Tool-Calling-Unterstützung.
Wenn du keine GPU hast oder dein lokaler VRAM unter dem Minimum liegt, kannst du Ollama auf einer kostenlosen Google-Colab-T4-GPU ausführen und AIRecon über einen öffentlichen Tunnel damit verbinden.
So funktioniert es:
Google Colab GPU Your Local Machine
┌─────────────────────────┐ ┌──────────────────────────┐
│ Ollama (qwen3.5:9b) │◄────────►│ AIRecon TUI │
│ cloudflared tunnel │ HTTPS │ ollama_url: tunnel URL │
└─────────────────────────┘ └──────────────────────────┘
Schritte:
~/.airecon/config.yaml: