Sistema accademico

SwarmAttacker vs hackingBuddyGPT

Un framework di ricerca della TU Wien per costruire i tuoi agenti LLM di test di sicurezza in circa cinquanta righe di Python, dalla privilege escalation al web e all'Active Directory.

Vendor
IPA-Lab, TU Wien
Licenza
MIT
Prezzo
Gratuito. Paghi il tuo provider LLM o esegui modelli locali.
Verificato
2 settembre 2026
FunzionalitàSwarmAttacker8 su 8hackingBuddyGPT4 su 8
GratuitoSì.
Funziona con un abbonamento ChatGPTNon trovato.
Prompt e skill personalizzatiSì.
Gestione dei rifiuti di sicurezzaNon trovato.
Swarm multi-agente paralleloParziale.
Open source con licenza MITSì.
Black-box da un URLParziale.
Indipendente dal modelloSì.
  • non trovata o solo in parte

Passa il mouse su un simbolo per vedere le evidenze. Una croce significa che la funzionalità non è stata trovata, o è stata trovata solo in parte, nelle pagine pubbliche o nel repository di hackingBuddyGPT il 2 settembre 2026, non che sia tecnicamente impossibile.

Profilo

Cos'è hackingBuddyGPT?

hackingBuddyGPT è un framework Python con licenza MIT dell'IPA-Lab della TU Wien, guidato da Andreas Happe e Jürgen Cito, il cui obiettivo dichiarato è aiutare gli hacker etici a usare gli LLM in cinquanta righe di codice o meno. Più che uno scanner chiavi in mano, fornisce l'impianto: connettività LLM tramite LiteLLM con OpenRouter come predefinito, capacità SSH, shell e HTTP, limiti di esecuzione su round, token, dollari e tempo di parete, e tracce strutturate, così i ricercatori possono scrivere i propri agenti, che il progetto chiama use-case.

Gli use-case inclusi coprono la privilege escalation su Linux e Windows con verifica ground-truth del root e un launcher di benchmark su una flotta Docker, tre agenti di web testing tra cui uno che delega a sub-agenti limitati, un tester di API REST guidato da OpenAPI e un agente di assumed-breach per Active Directory costruito su un design planner ed executor. Il codice è completamente asincrono e richiede Python 3.13 o superiore.

La sua base di evidenze è accademica: un paper FSE del 2023, l'articolo 2026 su Empirical Software Engineering "LLMs as Hackers" con un benchmark di privilege escalation su dodici macchine su cui GPT-4-Turbo ha raggiunto dal 33 all'83 percento contro una baseline umana di 75, e una tesi del dicembre 2025 che ha fatto passare nove modelli attraverso gli agenti web su due applicazioni OWASP Top 10 personalizzate, dove Claude Sonnet 4.5 e GPT-5.1 hanno trovato dal 77 all'81 percento dei flag. Gli agenti web cercano marker capture-the-flag configurabili e la documentazione descrive il web testing come esplorativo; i filtri di sicurezza cloud sono riconosciuti ma non gestiti.

Lo sviluppo resta attivo, con commit a fine agosto 2026 e circa 1.200 stelle, anche se l'ultima release taggata risale ad agosto 2024. Gli utenti target sono ricercatori di sicurezza e studenti che costruiscono o misurano agenti.

A favore di SwarmAttacker

Dove si distingue.

  • 01Chiavi in mano invece che un toolkit: SwarmAttacker prende un URL e produce risultati; hackingBuddyGPT si aspetta che tu scriva e metta a punto prima l'agente.
  • 02Gira su un piano ChatGPT Plus o Pro senza chiave API; hackingBuddyGPT richiede una chiave provider a consumo.
  • 03I rifiuti sono rilevati e recuperati automaticamente invece di essere lasciati all'operatore.
  • 04Un planner che distribuisce attaccanti specialisti paralleli, dove hackingBuddyGPT delega in sequenza a sub-agenti limitati.

A favore di hackingBuddyGPT

Dove è più forte.

  • 01Ampiezza oltre le app web: privilege escalation su Linux e Windows con controlli ground-truth, test di API REST da specifiche OpenAPI e scenari di assumed-breach su Active Directory.
  • 02Progettato per la sperimentazione: un agente minimo è poche decine di righe, con limiti di esecuzione, tracce e un launcher di benchmark integrato.
  • 03Un record di pubblicazioni con revisione tra pari da FSE 2023 a Empirical Software Engineering 2026 e un benchmark pubblico di privilege escalation.
  • 04Gira interamente in locale su Ollama tramite LiteLLM.

Verdetto

Quale scegliere?

Scegli hackingBuddyGPT se sei un ricercatore o uno studente che vuole costruire e misurare il proprio agente, specialmente per privilege escalation o Active Directory. Scegli SwarmAttacker se vuoi un pentester web black-box funzionante oggi, senza chiave API da acquistare.

Trasforma un URL in un report di sicurezza.

Open source, licenza MIT, e funziona con il piano ChatGPT che già paghi. Installalo e puntalo su un target di tua proprietà.

brew install joloooo/swarm/swarm
Sorgente su GitHub