Ejecuta un pentester autónomo con ChatGPT de 20 $
ProductoPor el equipo de SwarmAttacker en JolocorpPublicado 6 min de lectura

Un agente de seguridad autónomo es un horno de tokens. Lee páginas, razona sobre ellas, prueba cosas, lee los resultados y vuelve a probar, todo por su cuenta, mientras el objetivo aguante. SwarmAttacker consume una media de 2.14 millones de tokens por objetivo. No es una errata. Una ejecución contra una aplicación web, millones de tokens.
En la mayoría de herramientas de seguridad con IA ese número es un problema, porque la mayoría quiere una clave de API y te cobra por cada uno de esos tokens. Apunta el agente a un objetivo más difícil y el contador gira más rápido. Ejecútalo cien veces y descubres exactamente lo cara que es la curiosidad. Para un estudiante, un investigador independiente o cualquiera que lo pruebe un fin de semana, una factura por consumo que crece con cada experimento es suficiente para cerrar la pestaña.
Así que hicimos que SwarmAttacker use por defecto algo distinto: tu plan de ChatGPT.
Inicia sesión con tu cuenta de ChatGPT, sin clave de API
El backend por defecto de SwarmAttacker es Codex. Si tienes instalada la CLI de Codex y has iniciado sesión en ella con tu cuenta de ChatGPT, SwarmAttacker reutiliza discretamente esos mismos tokens OAuth. No hay ninguna clave que generar, pegar o rotar, ni ningún panel de facturación que vigilar con un ojo. Te autenticas una vez, igual que ya lo haces para usar ChatGPT, y el agente maneja modelos de la clase GPT-5.5 directamente a través del propio backend de ChatGPT.
El efecto práctico: un agente de pentest con un modelo frontera corre en un portátil con el mismo plan ChatGPT Plus de ~$20/mes que millones de personas ya pagan. No un nivel enterprise especial, ni una cuenta de API aprovisionada con un límite de gasto que fijas con nervios. El plan que quizá ya tienes abierto en otra pestaña.
La suscripción que usas para preguntarle a ChatGPT por recetas de cena también puede ejecutar un agente de seguridad totalmente autónomo. El mismo inicio de sesión, el mismo precio mensual fijo.
¿Qué pasa cuando una ejecución alcanza el límite de uso de ChatGPT?
Un plan de ChatGPT no es una API de barra libre. Plus y Pro vienen con límites de uso, los límites móviles de 5 horas y semanales con los que probablemente te has topado en una sesión larga. Un agente de 2.14 millones de tokens puede alcanzarlos perfectamente.
La diferencia está en lo que pasa después. Una herramienta ingenua que llega a un límite lanza un error a mitad de ejecución y te deja con un trabajo a medias y un stack trace. SwarmAttacker trata un límite como una pausa, no como un fallo. Cuando ve el límite, se retira y espera a que la ventana se reinicie, y luego retoma la ejecución donde la dejó. Pierdes tiempo, no progreso. El trato que haces es claro y justo: un precio mensual fijo y un límite de tasa, en lugar de un contador abierto que nunca deja de correr.
No estás atado
Codex es el valor por defecto, no una jaula. El backend es intercambiable, así que si la vía de ChatGPT no encaja con tu configuración puedes apuntar SwarmAttacker a otro proveedor sin tocar el resto del agente.
- Suscripción a ChatGPTpor defectovía el backend de Codex — sin clave de API
- API de OpenAItrae tu propia clave
- Anthropicmodelos Claude
- OpenRoutercualquier modelo alojado
- LocalOllama / llama-server, totalmente sin conexión
Trae tu propia clave de OpenAI si quieres la API en bruto. Ejecuta modelos Claude a través de Anthropic. Enruta por OpenRouter para llegar a casi cualquier modelo alojado. O ve completamente offline con un modelo open source local a través de Ollama o llama-server, sin nube y sin factura alguna. Al agente no le importa con qué cerebro está pensando; eso es una decisión de diseño deliberada, no un accidente.
Por qué importa un agente de seguridad a precio fijo
Durante años, ejecutar un agente de seguridad autónomo serio significaba una historia de infraestructura seria: una cuenta de API, un presupuesto y nervios suficientes para dejar que un bucle que reintenta por su cuenta gaste dinero real mientras duermes. Esa barrera dejó fuera a mucha gente capaz. La investigación interesante sobre pentesting con LLM ocurrió en máquinas financiadas, no en el portátil de quien tenía curiosidad esa tarde.
Usar por defecto una suscripción a ChatGPT derriba esa barrera. Si puedes pagar Plus, puedes ejecutar esta noche un agente de seguridad con un modelo frontera, contra un objetivo de laboratorio que sea tuyo, y aprender cómo se comporta realmente. Ese es todo el punto: la mejor forma de entender el pentesting autónomo es ver uno en acción, y ahora el precio de mirar es una suscripción que quizá ya estás pagando.
¿Curiosidad por saber cómo gasta el agente esos 2.14 millones de tokens? Esa es la historia de cómo funciona.


