Système académique

SwarmAttacker vs hackingBuddyGPT

Un framework de recherche de la TU Wien pour construire vos propres agents de test de sécurité LLM en une cinquantaine de lignes de Python, de l'élévation de privilèges au web et à l'Active Directory.

Éditeur
IPA-Lab, TU Wien
Licence
MIT
Tarif
Gratuit. Vous payez votre fournisseur de LLM ou exécutez des modèles locaux.
Vérifié
2 septembre 2026
CapacitéSwarmAttacker8 sur 8hackingBuddyGPT4 sur 8
GratuitOui.
Fonctionne avec un abonnement ChatGPTNon trouvé.
Prompts et skills personnalisésOui.
Gestion des refus de sécuritéNon trouvé.
Essaim multi-agents parallèlePartiel.
Open source sous licence MITOui.
Boîte noire à partir d'une URLPartiel.
Indépendant du modèleOui.
  • oui
  • non trouvé ou seulement en partie

Survolez une marque pour la preuve. Une croix signifie que la capacité n'a pas été trouvée, ou seulement en partie, sur les pages publiques ou le dépôt de hackingBuddyGPT le 2 septembre 2026, pas qu'elle soit techniquement impossible.

Profil

Qu'est-ce que hackingBuddyGPT ?

hackingBuddyGPT est un framework Python sous licence MIT de l'IPA-Lab de la TU Wien, dirigé par Andreas Happe et Jürgen Cito, dont l'objectif affiché est d'aider les hackers éthiques à utiliser les LLM en cinquante lignes de code ou moins. Plutôt qu'un scanner clé en main, il fournit la plomberie : la connectivité LLM via LiteLLM avec OpenRouter par défaut, des capacités SSH, shell et HTTP, des limites de run sur les tours, les tokens, les dollars et le temps réel, et des traces structurées, afin que les chercheurs puissent écrire leurs propres agents, que le projet appelle des use-cases.

Les use-cases fournis couvrent l'élévation de privilèges sous Linux et Windows avec vérification root par vérité terrain et un lanceur de benchmark en flotte Docker, trois agents de test web dont un qui délègue à des sous-agents bornés, un testeur d'API REST piloté par OpenAPI et un agent Active Directory en scénario de brèche présumée bâti sur une conception planificateur-exécuteur. Le code est entièrement asynchrone et exige Python 3.13 ou plus récent.

Sa base de preuves est académique : un article FSE 2023, l'article Empirical Software Engineering 2026 « LLMs as Hackers » avec un benchmark d'élévation de privilèges sur douze machines où GPT-4-Turbo a atteint 33 à 83 pour cent contre une base humaine de 75, et une thèse de décembre 2025 qui a fait passer neuf modèles par les agents web sur deux applications OWASP Top 10 sur mesure, où Claude Sonnet 4.5 et GPT-5.1 ont trouvé 77 à 81 pour cent des flags. Les agents web chassent des marqueurs capture-the-flag configurables et la documentation décrit le test web comme exploratoire ; les filtres de sécurité du cloud sont reconnus mais non gérés.

Le développement reste actif, avec des commits fin août 2026 et environ 1 200 étoiles, bien que la dernière version taguée date d'août 2024. Les utilisateurs cibles sont des chercheurs en sécurité et des étudiants qui construisent ou évaluent des agents.

En faveur de SwarmAttacker

Là où il se démarque.

  • 01Clé en main plutôt qu'une boîte à outils : SwarmAttacker prend une URL et produit des découvertes ; hackingBuddyGPT attend que vous écriviez et régliez l'agent au préalable.
  • 02Fonctionne sur un forfait ChatGPT Plus ou Pro sans clé d'API ; hackingBuddyGPT exige une clé de fournisseur facturée.
  • 03Les refus sont détectés et récupérés automatiquement au lieu d'être laissés à l'opérateur.
  • 04Un planificateur qui déploie des attaquants spécialistes en parallèle, là où hackingBuddyGPT délègue séquentiellement à des sous-agents bornés.

En faveur de hackingBuddyGPT

Là où il est plus fort.

  • 01Une étendue au-delà des applications web : élévation de privilèges sous Linux et Windows avec contrôles par vérité terrain, test d'API REST à partir de spécifications OpenAPI et scénarios Active Directory en brèche présumée.
  • 02Conçu pour l'expérimentation : un agent minimal fait quelques dizaines de lignes, avec limites de run, traces et lanceur de benchmark intégrés.
  • 03Un dossier de publications évaluées par les pairs de FSE 2023 à Empirical Software Engineering 2026 et un benchmark public d'élévation de privilèges.
  • 04Fonctionne entièrement en local sur Ollama via LiteLLM.

Verdict

Lequel choisir ?

Choisissez hackingBuddyGPT si vous êtes chercheur ou étudiant et voulez construire et mesurer votre propre agent, en particulier pour l'élévation de privilèges ou l'Active Directory. Choisissez SwarmAttacker si vous voulez un pentesteur web en boîte noire opérationnel dès aujourd'hui, sans clé d'API à acheter.

Transformez une URL en rapport de sécurité.

Open source, sous licence MIT, et il fonctionne avec le forfait ChatGPT que vous payez déjà. Installez-le et pointez-le vers une cible qui vous appartient.

brew install joloooo/swarm/swarm
Le code source sur GitHub