Sistema accademico
SwarmAttacker vs hackingBuddyGPT
Un framework di ricerca della TU Wien per costruire i tuoi agenti LLM di test di sicurezza in circa cinquanta righe di Python, dalla privilege escalation al web e all'Active Directory.
- Vendor
- IPA-Lab, TU Wien
- Licenza
- MIT
- Prezzo
- Gratuito. Paghi il tuo provider LLM o esegui modelli locali.
- Verificato
- 2 settembre 2026
| Funzionalità | hackingBuddyGPT4 su 8 | |
|---|---|---|
| Gratuito | Sì. | |
| Funziona con un abbonamento ChatGPT | Non trovato. | |
| Prompt e skill personalizzati | Sì. | |
| Gestione dei rifiuti di sicurezza | Non trovato. | |
| Swarm multi-agente parallelo | Parziale. | |
| Open source con licenza MIT | Sì. | |
| Black-box da un URL | Parziale. | |
| Indipendente dal modello | Sì. |
- sì
- non trovata o solo in parte
Passa il mouse su un simbolo per vedere le evidenze. Una croce significa che la funzionalità non è stata trovata, o è stata trovata solo in parte, nelle pagine pubbliche o nel repository di hackingBuddyGPT il 2 settembre 2026, non che sia tecnicamente impossibile.
Profilo
Cos'è hackingBuddyGPT?
hackingBuddyGPT è un framework Python con licenza MIT dell'IPA-Lab della TU Wien, guidato da Andreas Happe e Jürgen Cito, il cui obiettivo dichiarato è aiutare gli hacker etici a usare gli LLM in cinquanta righe di codice o meno. Più che uno scanner chiavi in mano, fornisce l'impianto: connettività LLM tramite LiteLLM con OpenRouter come predefinito, capacità SSH, shell e HTTP, limiti di esecuzione su round, token, dollari e tempo di parete, e tracce strutturate, così i ricercatori possono scrivere i propri agenti, che il progetto chiama use-case.
Gli use-case inclusi coprono la privilege escalation su Linux e Windows con verifica ground-truth del root e un launcher di benchmark su una flotta Docker, tre agenti di web testing tra cui uno che delega a sub-agenti limitati, un tester di API REST guidato da OpenAPI e un agente di assumed-breach per Active Directory costruito su un design planner ed executor. Il codice è completamente asincrono e richiede Python 3.13 o superiore.
La sua base di evidenze è accademica: un paper FSE del 2023, l'articolo 2026 su Empirical Software Engineering "LLMs as Hackers" con un benchmark di privilege escalation su dodici macchine su cui GPT-4-Turbo ha raggiunto dal 33 all'83 percento contro una baseline umana di 75, e una tesi del dicembre 2025 che ha fatto passare nove modelli attraverso gli agenti web su due applicazioni OWASP Top 10 personalizzate, dove Claude Sonnet 4.5 e GPT-5.1 hanno trovato dal 77 all'81 percento dei flag. Gli agenti web cercano marker capture-the-flag configurabili e la documentazione descrive il web testing come esplorativo; i filtri di sicurezza cloud sono riconosciuti ma non gestiti.
Lo sviluppo resta attivo, con commit a fine agosto 2026 e circa 1.200 stelle, anche se l'ultima release taggata risale ad agosto 2024. Gli utenti target sono ricercatori di sicurezza e studenti che costruiscono o misurano agenti.
A favore di SwarmAttacker
Dove si distingue.
- 01Chiavi in mano invece che un toolkit: SwarmAttacker prende un URL e produce risultati; hackingBuddyGPT si aspetta che tu scriva e metta a punto prima l'agente.
- 02Gira su un piano ChatGPT Plus o Pro senza chiave API; hackingBuddyGPT richiede una chiave provider a consumo.
- 03I rifiuti sono rilevati e recuperati automaticamente invece di essere lasciati all'operatore.
- 04Un planner che distribuisce attaccanti specialisti paralleli, dove hackingBuddyGPT delega in sequenza a sub-agenti limitati.
A favore di hackingBuddyGPT
Dove è più forte.
- 01Ampiezza oltre le app web: privilege escalation su Linux e Windows con controlli ground-truth, test di API REST da specifiche OpenAPI e scenari di assumed-breach su Active Directory.
- 02Progettato per la sperimentazione: un agente minimo è poche decine di righe, con limiti di esecuzione, tracce e un launcher di benchmark integrato.
- 03Un record di pubblicazioni con revisione tra pari da FSE 2023 a Empirical Software Engineering 2026 e un benchmark pubblico di privilege escalation.
- 04Gira interamente in locale su Ollama tramite LiteLLM.
Verdetto
Quale scegliere?
Scegli hackingBuddyGPT se sei un ricercatore o uno studente che vuole costruire e misurare il proprio agente, specialmente per privilege escalation o Active Directory. Scegli SwarmAttacker se vuoi un pentester web black-box funzionante oggi, senza chiave API da acquistare.
Fonti
Su cosa è stata verificata questa pagina.
Tutte verificate il 2 settembre 2026.
Trasforma un URL in un report di sicurezza.
Open source, licenza MIT, e funziona con il piano ChatGPT che già paghi. Installalo e puntalo su un target di tua proprietà.
brew install joloooo/swarm/swarm