Volver al blog

King Phisher en 2026: ¿fork mantenido o herramienta heredada arriesgada?

Una evaluación de 2026 de King Phisher, forks mantenidos, el riesgo de dependencias heredadas y alternativas más seguras de simulación de phishing para equipos de concienciación.

Por Equipo de Autophish|Publicado el 8/12/2026
Cover image for King Phisher en 2026: ¿fork mantenido o herramienta heredada arriesgada?

King Phisher sigue siendo un nombre reconocible en la simulación de phishing de código abierto, pero en 2026 es una elección bastante floja por defecto para la mayoría de los programas de concienciación. La página original del proyecto dice "King Phisher is no longer being maintained." Una bifurcación de la comunidad bajo CrimsonForge-io/king-phisher muestra actividad reciente y más de 2.500 estrellas en GitHub, pero eso no convierte la herramienta en una plataforma moderna de phishing para concienciación, pensada ante todo para la gobernanza.

La pregunta práctica no es "¿Puede King Phisher seguir ejecutando una campaña?". La pregunta mejor es si tu equipo debería operar un conjunto de herramientas para campañas de phishing, mantener sus dependencias, blindar su superficie de administración, gestionar datos de empleados y construir alrededor de todo ello la capa de informes y políticas.

Para un laboratorio, un ejercicio de red team o una revisión de migración controlada, King Phisher aún puede ser útil. Para la formación recurrente de concienciación de empleados, la mayoría de los equipos debería tratarlo como infraestructura heredada y compararlo, en su lugar, con plataformas de simulación de phishing más seguras.

Si ya estás comparando herramientas antiguas de código abierto, la guía de AutoPhish sobre open-source phishing simulation tools vs managed solutions ofrece el marco de decisión más amplio. Este artículo acota ese marco específicamente a King Phisher.

Por qué aún se busca King Phisher

King Phisher se ganó atención porque ofrecía un conjunto completo de herramientas para campañas de phishing en una época en la que muchos equipos montaban las campañas a mano, pieza por pieza. El README público describe funciones como campañas simultáneas, plantillas de correo electrónico, contenido de páginas de aterrizaje, seguimiento de visitantes, comprobaciones SPF, geolocalización, invitaciones de calendario, plugins y flujos opcionales de autenticación de dos factores.

Eso explica la demanda de búsqueda. Un equipo de seguridad que busca "king phisher" quizá intenta responder a una de varias preguntas:

  • ¿King Phisher sigue mantenido?
  • ¿Hay una alternativa a King Phisher que requiera menos configuración?
  • ¿King Phisher es mejor que GoPhish?
  • ¿Podemos usar una herramienta de simulación de phishing de código abierto para formación de concienciación?
  • ¿Qué deberíamos hacer con una instalación antigua de King Phisher?

Son intenciones distintas. Una buena respuesta debe separar la utilidad histórica del encaje operativo actual.

¿King Phisher se mantiene en 2026?

La respuesta honesta es mixta.

El mensaje del proyecto original de King Phisher es claro: indica que el proyecto ya no se mantiene. Eso, por sí solo, importa, porque muchas personas aún asocian el nombre con el proyecto original securestate/king-phisher, su documentación, su wiki y sus versiones históricas.

También existe una bifurcación pública activa, CrimsonForge-io/king-phisher, con commits recientes visibles en 2026. Esa bifurcación puede reducir parte del riesgo de abandono, y conviene revisarla antes de tomar una decisión final. Pero una bifurcación no borra las preguntas de evaluación de fondo:

  • ¿Quién mantiene la bifurcación y con qué constancia?
  • ¿Las actualizaciones de dependencias son sistemáticas o puntuales?
  • ¿Se triagen los problemas de seguridad con rapidez?
  • ¿Las rutas de instalación son seguras y reproducibles?
  • ¿El proyecto tiene los controles de privacidad, informes y gobernanza que necesita tu organización?
  • ¿Puede tu equipo sostener la pila sin convertirse, de facto, en el mantenedor del producto?

Para un programa normal de concienciación, "hay una bifurcación activa" no basta. La herramienta todavía tiene que ser segura de operar, fácil de gobernar y adecuada para formación de empleados, no solo para ejecutar campañas.

El problema de las dependencias heredadas

Una señal de alarma importante es el perfil de dependencias visible en la bifurcación activa. Su Pipfile fija muchas bibliotecas de Python antiguas, incluidas versiones obsoletas de librerías sensibles desde el punto de vista de la seguridad y dependencias web/aplicación. Eso no significa automáticamente que el software sea explotable en tu entorno, pero sí que tu equipo hereda trabajo de revisión.

Esto es especialmente importante porque la infraestructura de simulación de phishing puede tocar áreas delicadas:

  • identificadores y direcciones de correo de empleados
  • datos de participación en campañas
  • interacciones en páginas de aterrizaje
  • eventos de seguimiento
  • cuentas de administrador
  • dominios de envío e infraestructura de correo
  • informes mostrados a responsables o a la dirección

Una vieja herramienta interna de wiki es una cosa. Un sistema de campañas de phishing con datos de empleados y responsabilidades de entrega de correo es otra muy distinta.

Si tu equipo de seguridad elige King Phisher, debería planear desde el primer día la revisión de dependencias, el aislamiento, las copias de seguridad, el control de acceso, el registro, los parches y la retirada. Es mucho peso operativo para una herramienta elegida sobre todo porque resulta familiar o gratuita.

Ejecutar campañas no es lo mismo que formar en concienciación

King Phisher es un conjunto de herramientas para campañas. Un programa maduro de concienciación sobre phishing es algo más amplio que ejecutar campañas.

Los programas modernos necesitan respuestas claras a preguntas como:

  • ¿Quién aprueba una simulación antes de lanzarla?
  • ¿Qué categorías de señuelos están prohibidas?
  • ¿Cómo se gestionan las preocupaciones del comité de empresa, privacidad y RR. HH.?
  • ¿Cuánto tiempo se conservan los resultados a nivel individual?
  • ¿Quién puede ver los datos a nivel de empleado?
  • ¿Qué pasa después de que alguien hace clic o lo reporta?
  • ¿Cómo se gestionan los patrones repetidos sin humillar públicamente a nadie?
  • ¿Puede la dirección ver tendencias de mejora sin sobredimensionar las tasas de clics?
  • ¿Puede la organización exportar evidencias para auditorías o gobierno interno?

Esos controles no son funciones accesorias. Son lo que hace defendible un programa de simulación.

El riesgo de las herramientas abiertas de campañas antiguas es que hacen visible la parte de envío e invisible la parte de gobernanza. Un administrador motivado puede lanzar algo realista, pero la organización puede seguir sin contar con los barandales de política, aprobación, retención e informes alrededor.

King Phisher vs GoPhish: la comparación equivocada si importa la gobernanza

Muchos equipos comparan King Phisher con GoPhish porque ambos son conocidos en el mundo de las herramientas de phishing de código abierto. Esa comparación sirve si la única pregunta es la ejecución de campañas autoalojadas.

Pero si el objetivo es la formación recurrente de concienciación, la mejor comparación es:

  • herramientas de estilo atacante autoalojadas vs flujo de trabajo de concienciación gestionado
  • control bruto de campañas vs valores predeterminados más seguros
  • propiedad de la infraestructura vs responsabilidad de la plataforma
  • seguimiento de clics vs aprendizaje e informes
  • coste de licencia gratis vs coste total de operación

GoPhish puede ser más sencillo de arrancar que King Phisher para muchos equipos. King Phisher puede ofrecer otra flexibilidad y un conjunto distinto de funciones históricas. Ninguna de las dos respuestas resuelve por sí sola el problema completo de un programa de concienciación.

Si estás comparando opciones de código abierto, incluye el trabajo operativo en la comparación. Cuenta el tiempo para asegurar la pila, mantener dependencias, configurar dominios de envío, revisar plantillas, gestionar la retención de datos, explicar el programa internamente y producir informes en los que la dirección pueda confiar.

Cuándo King Phisher todavía puede tener sentido

Hay usos limitados y legítimos:

  • un laboratorio donde no se almacenen datos reales de empleados
  • un ejercicio de red team con autorización explícita y operadores experimentados
  • una revisión forense de flujos de campaña antiguos
  • un proyecto de migración en el que haya que entender el uso histórico de King Phisher
  • una prueba de concepto breve y aislada de los sistemas de producción

En esos casos, trata King Phisher como infraestructura sensible desde el punto de vista de la seguridad. Mantenlo aislado, minimiza los datos almacenados, evita recoger secretos reales y define un plan de retirada antes de que empiece la prueba.

Para un programa de concienciación permanente, eso suele ser demasiado trabajo para un beneficio de programa demasiado pequeño.

Qué debería ofrecer una alternativa a King Phisher

Una buena alternativa a King Phisher no debería limitarse a reproducir el mismo conjunto de herramientas con una interfaz más limpia. Debería reducir los riesgos que hicieron difícil de operar la infraestructura heredada de phishing.

Busca:

  • aprobaciones de campaña antes del lanzamiento
  • controles de informes y retención sensibles a la privacidad
  • control de acceso basado en roles
  • experiencias de aterrizaje claras y centradas en la formación
  • revisión segura de plantillas y barandales para escenarios
  • programación de campañas recurrentes
  • métricas de comportamiento en los informes, no solo clics
  • tendencias por cohorte y departamento
  • exportación de evidencias para seguridad, cumplimiento y dirección
  • soporte para escenarios modernos como QR, colaboración y señuelos pensados para móviles

El mejor reemplazo es el que hace más fácil el flujo de trabajo responsable que el atajo arriesgado.

Lista de comprobación de migración para usuarios antiguos de King Phisher

Si tu organización ya tiene una instalación de King Phisher o un archivo antiguo de campañas, no la abandones sin más en un servidor.

Haz una migración controlada:

  1. Inventaría campañas, plantillas, páginas de aterrizaje, dominios, usuarios y resultados almacenados.
  2. Confirma si alguna vez se recogieron contraseñas, tokens o valores sensibles de formularios.
  3. Exporta solo los datos históricos que realmente necesites.
  4. Elimina o anonimiza los datos a nivel de empleado que ya no tengan finalidad de conservación.
  5. Revoca cuentas de administrador y accesos API no usados.
  6. Revisa dominios de envío y registros DNS.
  7. Documenta qué categorías de simulación deberían permitirse de ahora en adelante.
  8. Ejecuta la siguiente campaña con un flujo de trabajo más seguro, con aprobaciones explícitas y reglas de informes.
  9. Retira la infraestructura antigua una vez completada la migración.

Ese trabajo de migración también sirve como una especie de prueba de esfuerzo. Muestra cuánta carga operativa generaba la herramienta antigua fuera de la interfaz visible de la campaña.

Cómo encaja AutoPhish en el patrón de reemplazo más seguro

AutoPhish está pensado para equipos que quieren simulaciones de phishing controladas sin tener que operar una infraestructura heredada de herramientas de ataque.

El enfoque de plataforma importa porque la mayoría de las organizaciones no necesita la máxima flexibilidad ofensiva. Necesita flujos de trabajo de concienciación repetibles, límites seguros para las simulaciones, informes útiles y una forma de mostrar progreso sin convertir la formación en un ejercicio de culpabilización.

Frente a ejecutar King Phisher internamente, AutoPhish se centra en:

  • flujos de trabajo de simulación más seguros
  • operaciones de concienciación recurrentes
  • informes para audiencias de seguridad y dirección
  • gestión de resultados consciente de la privacidad
  • seguimiento práctico después de las campañas
  • menor carga de infraestructura en el día a día

Ese es el verdadero argumento de reemplazo. El beneficio no es solo evitar una herramienta antigua. Es pasar de un conjunto de herramientas para campañas a un programa de concienciación gestionado.

Preguntas frecuentes

¿King Phisher está abandonado?

El proyecto original de King Phisher indica que ya no se mantiene. Hay bifurcaciones activas, incluida CrimsonForge-io/king-phisher, pero los equipos deberían evaluar el mantenimiento de la bifurcación, las dependencias, las funciones de gobernanza y el soporte operativo antes de usarlo para una formación real de concienciación.

¿Es seguro usar King Phisher para simulaciones de phishing?

Puede usarse en entornos controlados y autorizados por operadores experimentados, pero no es la opción más segura por defecto para programas recurrentes de concienciación de empleados. El riesgo mayor no es solo si la herramienta funciona; es si tu equipo puede asegurar, gobernar, mantener y explicar todo el flujo de trabajo.

¿Cuál es la mejor alternativa a King Phisher?

Para la mayoría de las organizaciones, la mejor alternativa es una plataforma de simulación de phishing mantenida, con aprobaciones, informes, controles de privacidad, seguimiento formativo y exportación de evidencias. Si quieres menos propiedad de infraestructura, AutoPhish encaja mejor que otro conjunto de herramientas autoalojado para campañas.

¿Deberíamos usar GoPhish en lugar de King Phisher?

GoPhish puede ser más sencillo para algunas campañas autoalojadas, pero no elimina la necesidad de gobernanza, revisión de privacidad, informes seguros y seguimiento formativo. Si esos son los requisitos reales, compara plataformas de concienciación gestionadas en lugar de limitarte a conjuntos de herramientas de código abierto.

En resumen

King Phisher sigue importando como término de búsqueda porque fue un conjunto de herramientas de campañas de phishing de código abierto reconocible. En 2026, ese reconocimiento debería abrir una conversación mejor: ¿quieres ejecutar una infraestructura de phishing heredada o quieres poner en marcha un programa de concienciación más seguro?

Si la respuesta es concienciación, elige el flujo de trabajo que te dé simulaciones, informes, gobernanza y seguimiento sin obligar a tu equipo a mantener una vieja pila de estilo atacante.

Sign Up para ejecutar simulaciones de phishing a través de AutoPhish sin tener que cargar con una infraestructura heredada de phishing.


Ejecute su primera prueba de phishing en 10 minutos.

Regístrate gratis, sin tarjeta de crédito. Prueba Pro gratis durante 7 días cuando estés listo.