System akademicki
SwarmAttacker vs hackingBuddyGPT
Framework badawczy z TU Wien do budowania własnych agentów testów bezpieczeństwa LLM w około pięćdziesięciu liniach Pythona, od eskalacji uprawnień po web i Active Directory.
- Dostawca
- IPA-Lab, TU Wien
- Licencja
- MIT
- Cennik
- Darmowy. Płacisz swojemu dostawcy LLM lub uruchamiasz modele lokalne.
- Sprawdzono
- 2 września 2026
| Funkcja | hackingBuddyGPT4 z 8 | |
|---|---|---|
| Darmowe | Tak. | |
| Działa na subskrypcji ChatGPT | Nie znaleziono. | |
| Własne prompty i skille | Tak. | |
| Obsługa odmów bezpieczeństwa | Nie znaleziono. | |
| Równoległy rój wielu agentów | Częściowo. | |
| Otwarte źródło na licencji MIT | Tak. | |
| Black-box z adresu URL | Częściowo. | |
| Niezależny od modelu | Tak. |
- tak
- nie znaleziono lub tylko częściowo
Najedź na znacznik, by zobaczyć dowody. Krzyżyk oznacza, że danej funkcji nie znaleziono lub znaleziono ją tylko częściowo na publicznych stronach lub w repozytorium hackingBuddyGPT w dniu 2 września 2026, a nie że jest ona technicznie niemożliwa.
Profil
Czym jest hackingBuddyGPT?
hackingBuddyGPT to framework w Pythonie na licencji MIT z IPA-Lab na TU Wien, kierowany przez Andreasa Happe i Jürgena Cito, którego deklarowanym celem jest pomaganie etycznym hakerom w korzystaniu z LLM w pięćdziesięciu liniach kodu lub mniej. Zamiast gotowego skanera dostarcza infrastrukturę wewnętrzną: łączność z LLM przez LiteLLM z OpenRouter jako domyślnym, możliwości SSH, powłoki i HTTP, limity przebiegu na rundy, tokeny, dolary i czas rzeczywisty oraz ustrukturyzowane ślady, aby badacze mogli pisać własne agenty, które projekt nazywa use-case'ami.
Dostarczone use-case'y obejmują eskalację uprawnień w Linuksie i Windowsie z weryfikacją roota względem prawdy podstawowej i launcher benchmarku na flocie Dockera, trzy agenty testowania webu, w tym jeden delegujący do ograniczonych podagentów, tester REST API sterowany OpenAPI oraz agenta Active Directory w scenariuszu założonego naruszenia, zbudowanego na projekcie planner i executor. Baza kodu jest w pełni asynchroniczna i wymaga Pythona 3.13 lub nowszego.
Jej baza dowodowa jest akademicka: artykuł z FSE z 2023 roku, artykuł „LLMs as Hackers” z Empirical Software Engineering z 2026 roku z benchmarkiem eskalacji uprawnień na dwunastu maszynach, na którym GPT-4-Turbo osiągnął od 33 do 83 procent wobec ludzkiej wartości bazowej 75, oraz praca dyplomowa z grudnia 2025 roku, w której dziewięć modeli przepuszczono przez agenty webowe na dwóch własnych aplikacjach OWASP Top 10, gdzie Claude Sonnet 4.5 i GPT-5.1 znalazły od 77 do 81 procent flag. Agenty webowe polują na konfigurowalne znaczniki capture-the-flag, a dokumentacja opisuje testowanie webu jako eksploracyjne; filtry bezpieczeństwa chmury są odnotowane, ale nieobsługiwane.
Rozwój pozostaje aktywny, z commitami z końca sierpnia 2026 roku i około 1200 gwiazdkami, choć ostatnie oznaczone wydanie pochodzi z sierpnia 2024 roku. Docelowi użytkownicy to badacze bezpieczeństwa i studenci budujący lub benchmarkujący agenty.
Na korzyść SwarmAttacker
Gdzie się wyróżnia.
- 01Gotowe rozwiązanie zamiast zestawu narzędzi: SwarmAttacker przyjmuje adres URL i tworzy ustalenia; hackingBuddyGPT oczekuje, że najpierw napiszesz i dostroisz agenta.
- 02Działa na planie ChatGPT Plus lub Pro bez klucza API; hackingBuddyGPT wymaga rozliczanego klucza dostawcy.
- 03Odmowy są wykrywane i odzyskiwane automatycznie, zamiast pozostawać w gestii operatora.
- 04Planner rozsyłający równoległych wyspecjalizowanych atakujących, podczas gdy hackingBuddyGPT deleguje sekwencyjnie do ograniczonych podagentów.
Na korzyść hackingBuddyGPT
Gdzie jest mocniejszy.
- 01Szerokość poza aplikacjami webowymi: eskalacja uprawnień w Linuksie i Windowsie z kontrolą względem prawdy podstawowej, testowanie REST API ze specyfikacji OpenAPI i scenariusze założonego naruszenia Active Directory.
- 02Zaprojektowany do eksperymentowania: minimalny agent to kilkadziesiąt linii, z wbudowanymi limitami przebiegu, śladami i launcherem benchmarku.
- 03Recenzowany dorobek publikacyjny od FSE 2023 po Empirical Software Engineering 2026 i publiczny benchmark eskalacji uprawnień.
- 04Działa w całości lokalnie na Ollama przez LiteLLM.
Werdykt
Które wybrać?
Wybierz hackingBuddyGPT, jeśli jesteś badaczem lub studentem, który chce zbudować i zmierzyć własnego agenta, zwłaszcza do eskalacji uprawnień lub Active Directory. Wybierz SwarmAttacker, jeśli chcesz działającego pentestera webowego black-box już dziś, bez konieczności kupowania klucza API.
Źródła
Na podstawie czego sprawdzono tę stronę.
Wszystko sprawdzono 2 września 2026.
Zamień adres URL w raport bezpieczeństwa.
Otwarte źródło, licencja MIT, działa na planie ChatGPT, za który już płacisz. Zainstaluj go i skieruj na cel, który jest twoją własnością.
brew install joloooo/swarm/swarm