Un pentester autonomo con un piano ChatGPT da 20 $

ProdottoDal team SwarmAttacker di JolocorpPubblicato 6 min di lettura

Calabrone robotico nero legato da un cavo rosso luminoso a un piccolo terminale: eseguire un pentester con un piano ChatGPT

Un agente di sicurezza autonomo è una fornace di token. Legge pagine, ci ragiona sopra, prova cose, legge i risultati e riprova, tutto da solo, finché il bersaglio resiste. SwarmAttacker brucia in media 2.14 milioni di token per bersaglio. Non è un refuso. Un'esecuzione contro una web app, milioni di token.

Sulla maggior parte degli strumenti di sicurezza basati su AI quel numero è un problema, perché la maggior parte di essi vuole una API key e ti fattura ognuno di quei token. Punta l'agente a un bersaglio più difficile e il contatore gira più veloce. Eseguilo cento volte e scopri esattamente quanto costa la curiosità. Per uno studente, un ricercatore solitario o chiunque voglia provare nel fine settimana, una bolletta a consumo che cresce con ogni esperimento basta a far chiudere la scheda.

Così abbiamo fatto in modo che SwarmAttacker usi di default qualcosa di diverso: il tuo piano ChatGPT.

2.14M
token per esecuzione
$0
in API key
GPT-5.x
il modello dietro

Accedi con il tuo account ChatGPT, nessuna API key

Il backend predefinito di SwarmAttacker è Codex. Se hai installato la CLI di Codex e ci hai fatto l'accesso con il tuo account ChatGPT, SwarmAttacker riutilizza in silenzio quegli stessi token OAuth. Non c'è nessuna chiave da generare, incollare o ruotare, e nessuna dashboard di fatturazione da tenere d'occhio. Ti autentichi una volta come fai già per usare ChatGPT, e l'agente guida modelli di classe GPT-5.5 direttamente attraverso il backend di ChatGPT.

L'effetto pratico: un agente di penetration test con modello di frontiera gira su un laptop con lo stesso piano ChatGPT Plus da ~20 $ al mese che milioni di persone già pagano. Non un livello enterprise speciale, non un account API provisionato con un limite di spesa impostato con il fiato sospeso. Il piano che forse hai già aperto in un'altra scheda.

L'abbonamento che usi per chiedere a ChatGPT ricette per la cena può anche far girare un agente di sicurezza completamente autonomo. Stesso login, stesso prezzo mensile fisso.

Cosa succede quando un'esecuzione raggiunge il limite d'uso di ChatGPT?

Un piano ChatGPT non è una API illimitata. Plus e Pro hanno limiti d'uso, i limiti a finestra di 5 ore e settimanali che probabilmente hai già incontrato durante una sessione lunga. Un agente da 2.14 milioni di token può assolutamente raggiungerli.

La differenza è cosa succede dopo. Uno strumento ingenuo che raggiunge un limite lancia un errore a metà esecuzione e ti lascia con un lavoro a metà e uno stack trace. SwarmAttacker tratta un limite come una pausa, non come un crash. Quando vede il limite, si ferma e aspetta che la finestra si azzeri, poi riprende l'esecuzione da dove l'aveva lasciata. Perdi tempo, non progressi. Lo scambio che stai facendo è chiaro e onesto: un prezzo mensile fisso e un rate limit, invece di un contatore aperto che non smette mai di girare.

Non sei vincolato

Codex è il default, non una gabbia. Il backend è intercambiabile, quindi se la strada di ChatGPT non si adatta alla tua configurazione puoi puntare SwarmAttacker a un provider diverso senza toccare il resto dell'agente.

  • Abbonamento ChatGPTdefaulttramite il backend Codex — nessuna chiave API
  • API OpenAIcon la tua chiave
  • Anthropicmodelli Claude
  • OpenRouterqualsiasi modello hosted
  • LocaleOllama / llama-server, completamente offline

Porta la tua chiave OpenAI se vuoi la API pura. Esegui modelli Claude tramite Anthropic. Passa da OpenRouter per raggiungere quasi qualsiasi cosa in hosting. Oppure vai completamente offline con un modello open-source locale tramite Ollama o llama-server, niente cloud e nessuna bolletta. All'agente non importa con quale cervello sta pensando; è una scelta di design deliberata, non un caso.

Perché un agente di sicurezza a prezzo fisso conta

Per anni, far girare un serio agente di sicurezza autonomo significava una seria storia di infrastruttura: un account API, un budget e abbastanza coraggio da lasciare che un loop che riprova da solo spenda soldi veri mentre dormi. Quel cancello ha tenuto fuori molte persone capaci. La ricerca interessante sul pentesting guidato da LLM avveniva su macchine finanziate, non sul laptop di chi era curioso quel pomeriggio.

Usare di default un abbonamento ChatGPT abbatte quel cancello. Se puoi permetterti Plus, puoi far girare un agente di sicurezza con modello di frontiera stasera, contro un bersaglio di laboratorio che possiedi, e imparare come si comporta davvero. Questo è tutto il punto: il modo migliore per capire il pentesting autonomo è guardarne uno al lavoro, e ora il prezzo per guardare è un abbonamento che forse stai già pagando.

Curioso di sapere come l'agente spende tutti quei 2.14 milioni di token? È la storia di come funziona.