Un pentesteur autonome sur un forfait ChatGPT à 20 $

ProduitPar l'équipe SwarmAttacker chez JolocorpPublié 6 min de lecture

Frelon robotique noir relié par un câble rouge lumineux à un petit terminal : faire tourner un pentesteur sur un forfait ChatGPT

Un agent de sécurité autonome est une fournaise à tokens. Il lit des pages, raisonne dessus, essaie des choses, lit les résultats et recommence, tout seul, aussi longtemps que la cible tient. SwarmAttacker consomme en moyenne 2.14 millions de tokens par cible. Ce n'est pas une faute de frappe. Une exécution contre une application web, des millions de tokens.

Sur la plupart des outils de sécurité IA, ce chiffre est un problème, parce que la plupart d'entre eux exigent une clé d'API et vous facturent chacun de ces tokens. Pointez l'agent vers une cible plus difficile et le compteur tourne plus vite. Lancez-le cent fois et vous découvrez exactement combien coûte la curiosité. Pour un étudiant, un chercheur indépendant ou quiconque essaie l'outil un week-end, une facture au compteur qui grimpe à chaque expérience suffit à faire fermer l'onglet.

Nous avons donc donné à SwarmAttacker un réglage par défaut différent : votre abonnement ChatGPT.

2.14M
tokens par exécution
0 $
en clés d'API
GPT-5.x
modèle derrière

Connectez-vous avec votre compte ChatGPT, sans clé d'API

Le backend par défaut de SwarmAttacker est Codex. Si vous avez installé la CLI Codex et que vous vous y êtes connecté avec votre compte ChatGPT, SwarmAttacker réutilise discrètement ces mêmes jetons OAuth. Il n'y a aucune clé à générer, coller ou renouveler, et aucun tableau de bord de facturation à surveiller du coin de l'œil. Vous vous authentifiez une fois, comme vous le faites déjà pour utiliser ChatGPT, et l'agent pilote des modèles de classe GPT-5.5 directement via le backend de ChatGPT.

L'effet pratique : un agent de test d'intrusion sur modèle frontière tourne sur un ordinateur portable avec le même abonnement ChatGPT Plus à ~20 $/mois que des millions de personnes paient déjà. Pas un palier entreprise spécial, pas un compte API provisionné avec une limite de dépenses fixée avec appréhension. L'abonnement que vous avez peut-être déjà ouvert dans un autre onglet.

L'abonnement avec lequel vous demandez à ChatGPT des idées de dîner peut aussi faire tourner un agent de sécurité entièrement autonome. Même identifiant, même prix mensuel fixe.

Que se passe-t-il quand une exécution atteint le plafond d'usage de ChatGPT ?

Un abonnement ChatGPT n'est pas une API à volonté. Plus et Pro ont des plafonds d'usage, les limites glissantes sur 5 heures et hebdomadaires que vous avez probablement rencontrées lors d'une longue session. Un agent à 2.14 millions de tokens peut tout à fait les atteindre.

La différence, c'est ce qui se passe ensuite. Un outil naïf qui atteint un plafond lève une erreur en pleine exécution et vous laisse avec un travail à moitié fini et une trace de pile. SwarmAttacker traite un plafond comme une pause, pas comme un plantage. Quand il voit la limite, il se met en retrait, attend la réinitialisation de la fenêtre, puis reprend l'exécution là où elle s'était arrêtée. Vous perdez du temps, pas de la progression. Le compromis que vous faites est clair et honnête : un prix mensuel fixe et une limite de débit, au lieu d'un compteur ouvert qui ne s'arrête jamais.

Vous n'êtes pas enfermé

Codex est le réglage par défaut, pas une cage. Le backend est interchangeable, donc si la voie ChatGPT ne convient pas à votre configuration, vous pouvez pointer SwarmAttacker vers un autre fournisseur sans toucher au reste de l'agent.

  • Abonnement ChatGPTpar défautvia le backend Codex — pas de clé d'API
  • API OpenAIapportez votre propre clé
  • Anthropicmodèles Claude
  • OpenRoutertout modèle hébergé
  • LocalOllama / llama-server, entièrement hors ligne

Apportez votre propre clé OpenAI si vous voulez l'API brute. Faites tourner des modèles Claude via Anthropic. Passez par OpenRouter pour atteindre presque tout ce qui est hébergé. Ou passez entièrement hors ligne avec un modèle open source local via Ollama ou llama-server, sans cloud et sans aucune facture. L'agent se moque du cerveau avec lequel il réfléchit ; c'est un choix de conception délibéré, pas un accident.

Pourquoi un agent de sécurité à prix fixe compte

Pendant des années, faire tourner un agent de sécurité autonome sérieux supposait une infrastructure sérieuse : un compte API, un budget et assez de sang-froid pour laisser une boucle qui réessaie toute seule dépenser de l'argent réel pendant que vous dormez. Cette barrière a tenu beaucoup de gens compétents à l'écart. La recherche intéressante sur le pentest piloté par LLM s'est faite sur des machines financées, pas sur le portable de celui qui était curieux cet après-midi-là.

Adopter par défaut un abonnement ChatGPT fait tomber cette barrière. Si vous pouvez vous offrir Plus, vous pouvez faire tourner ce soir un agent de sécurité sur modèle frontière, contre une cible de laboratoire qui vous appartient, et apprendre comment la chose se comporte réellement. C'est tout l'enjeu : la meilleure façon de comprendre le pentest autonome est d'en regarder un travailler, et désormais le prix du spectacle est un abonnement que vous payez peut-être déjà.

Curieux de savoir comment l'agent dépense ces 2.14 millions de tokens ? C'est l'histoire de comment ça marche.