Sistema académico

SwarmAttacker vs hackingBuddyGPT

Un framework de investigación de la TU Wien para construir tus propios agentes de pruebas de seguridad con LLM en unas cincuenta líneas de Python, desde escalada de privilegios hasta web y Active Directory.

Proveedor
IPA-Lab, TU Wien
Licencia
MIT
Precios
Gratuito. Pagas a tu proveedor de LLM o ejecutas modelos locales.
Verificado
2 de septiembre de 2026
CapacidadSwarmAttacker8 de 8hackingBuddyGPT4 de 8
GratuitoSí.
Se ejecuta con una suscripción a ChatGPTNo encontrado.
Prompts y skills personalizadosSí.
Gestión de rechazos de seguridadNo encontrado.
Enjambre multiagente paraleloParcial.
Código abierto con licencia MITSí.
Caja negra desde una URLParcial.
Agnóstico del modeloSí.
  • no encontrado o solo en parte

Pasa el cursor por una marca para ver la evidencia. Una cruz significa que la capacidad no se encontró, o solo en parte, en las páginas públicas o el repositorio de hackingBuddyGPT el 2 de septiembre de 2026, no que sea técnicamente imposible.

Perfil

¿Qué es hackingBuddyGPT?

hackingBuddyGPT es un framework de Python con licencia MIT del IPA-Lab de la TU Wien, liderado por Andreas Happe y Jürgen Cito, cuyo objetivo declarado es ayudar a los hackers éticos a usar LLM en cincuenta líneas de código o menos. En lugar de un escáner llave en mano, aporta la fontanería: conectividad con LLM a través de LiteLLM con OpenRouter por defecto, capacidades de SSH, shell y HTTP, límites de ejecución en rondas, tokens, dólares y tiempo de reloj, y trazas estructuradas, para que los investigadores escriban sus propios agentes, a los que el proyecto llama casos de uso.

Los casos de uso incluidos cubren escalada de privilegios en Linux y Windows con verificación de root con verdad de referencia y un lanzador de benchmark con una flota de Docker, tres agentes de pruebas web incluido uno que delega en subagentes acotados, un probador de API REST guiado por OpenAPI y un agente de brecha asumida para Active Directory construido sobre un diseño de planner y ejecutor. El código es totalmente asíncrono y requiere Python 3.13 o posterior.

Su base de evidencia es académica: un artículo de FSE de 2023, el artículo de 2026 de Empirical Software Engineering «LLMs as Hackers» con un benchmark de escalada de privilegios en doce máquinas en el que GPT-4-Turbo alcanzó del 33 al 83 por ciento frente a una referencia humana del 75, y una tesis de diciembre de 2025 que pasó nueve modelos por los agentes web sobre dos aplicaciones OWASP Top 10 personalizadas, donde Claude Sonnet 4.5 y GPT-5.1 encontraron del 77 al 81 por ciento de las Flags. Los agentes web buscan marcadores de capture-the-flag configurables y la documentación describe las pruebas web como exploratorias; los filtros de seguridad en la nube se reconocen pero no se gestionan.

El desarrollo sigue activo, con commits a finales de agosto de 2026 y alrededor de 1.200 estrellas, aunque la última versión etiquetada data de agosto de 2024. Los usuarios objetivo son investigadores de seguridad y estudiantes que construyen o evalúan agentes.

A favor de SwarmAttacker

Dónde destaca.

  • 01Llave en mano en lugar de un kit de herramientas: SwarmAttacker toma una URL y produce hallazgos; hackingBuddyGPT espera que escribas y afines el agente primero.
  • 02Se ejecuta con un plan de ChatGPT Plus o Pro sin clave de API; hackingBuddyGPT requiere una clave de proveedor medida.
  • 03Los rechazos se detectan y se recuperan automáticamente en lugar de dejarlos en manos del operador.
  • 04Un planner que despliega atacantes especialistas en paralelo, donde hackingBuddyGPT delega secuencialmente en subagentes acotados.

A favor de hackingBuddyGPT

Dónde es más fuerte.

  • 01Amplitud más allá de las aplicaciones web: escalada de privilegios en Linux y Windows con comprobaciones de verdad de referencia, pruebas de API REST desde especificaciones OpenAPI y escenarios de brecha asumida en Active Directory.
  • 02Diseñado para la experimentación: un agente mínimo son unas pocas docenas de líneas, con límites de ejecución, trazas y un lanzador de benchmark integrados.
  • 03Historial de publicaciones revisadas por pares desde FSE 2023 hasta Empirical Software Engineering 2026 y un benchmark público de escalada de privilegios.
  • 04Se ejecuta enteramente en local sobre Ollama a través de LiteLLM.

Veredicto

¿Cuál deberías elegir?

Elige hackingBuddyGPT si eres un investigador o estudiante que quiere construir y medir su propio agente, sobre todo para escalada de privilegios o Active Directory. Elige SwarmAttacker si quieres un pentester web de caja negra funcional hoy, sin clave de API que comprar.

Convierte una URL en un informe de seguridad.

Código abierto, licencia MIT, y se ejecuta con el plan de ChatGPT que ya pagas. Instálalo y apúntalo a un objetivo que poseas.

brew install joloooo/swarm/swarm
Código fuente en GitHub