Toolkit di phishing semplice nel 2026: archiviato, rischioso, cosa usare al suo posto
Perché un framework di phishing d’epoca PHP archiviato è la base sbagliata per la sensibilizzazione ricorrente dei dipendenti, e cosa dovrebbero offrire le piattaforme moderne più sicure.

Simple Phishing Toolkit, spesso abbreviato in SPT o sptoolkit, non è una buona base per un moderno programma di sensibilizzazione al phishing nel 2026. Il repository pubblico chris-short/sptoolkit è archiviato, non riceve un commit di codice dal 2018 e descrive un framework di phishing basato su PHP, pensato per professionisti della sicurezza che volevano un modo semplice per avviare campagne.
Questa storia spiega perché ancora oggi le persone lo cercano. Spiega anche perché, ormai, la maggior parte dei team non dovrebbe sceglierlo.
La domanda non è se un vecchio toolkit possa essere fatto girare in un laboratorio. La domanda è se la tua organizzazione debba costruire su un framework di campagne archiviato la formazione ricorrente dei dipendenti, i controlli sulla privacy, il reporting, i flussi di approvazione e le prove per gli audit.
Per la maggior parte dei team di sicurezza e IT, la risposta è no. Considera Simple Phishing Toolkit come un punto di riferimento storico e confrontalo invece con piattaforme di simulazione phishing ancora mantenute.
Perché Simple Phishing Toolkit continua a comparire nelle ricerche
Simple Phishing Toolkit aveva un chiaro valore per l’epoca: rendere più facile organizzare esercitazioni di phishing. Era presentato come un framework semplice per individuare le vulnerabilità umane e lanciare campagne di phishing senza dover costruire manualmente ogni componente.
Quell’intento di ricerca esiste ancora. Un team che cerca "simple phishing toolkit" potrebbe chiedersi:
- SPT è ancora disponibile?
- Esiste un’alternativa a Simple Phishing Toolkit?
- Possiamo usare un toolkit di phishing open source per la formazione sulla consapevolezza?
- Che fine ha fatto sptoolkit?
- Un piccolo framework phishing self-hosted è sufficiente per il nostro programma?
Sono domande concrete. Ma la risposta è cambiata, perché è cambiata la soglia della sensibilizzazione al phishing.
La simulazione per i dipendenti non riguarda più solo l’invio di una email di test e il conteggio dei clic. Deve integrarsi con le norme sulla privacy, le aspettative delle risorse umane, la governance della sicurezza, le esigenze di audit e un follow-up formativo ripetibile.
Il software archiviato cambia il calcolo del rischio
Il repository GitHub pubblico di Simple Phishing Toolkit è archiviato. Questo è un segnale forte. Archiviato non significa sempre "pericoloso", ma significa che il progetto non viene più mantenuto attivamente nel modo abituale.
Per un sistema di simulazione phishing, questo conta, perché la piattaforma può toccare dati operativi sensibili:
- nomi e indirizzi email dei dipendenti
- registri di partecipazione alle campagne
- eventi di clic sui link e di interazione con le landing page
- reportistica per responsabili o dipartimenti
- infrastruttura di invio della posta
- account amministrativi
- dati di follow-up formativo
Un framework archiviato può anche generare lavoro nascosto di gestione. Qualcuno deve comunque rivedere le dipendenze, patchare l’host, rafforzare gli accessi, monitorare i log, eseguire backup dei dati e spiegare il programma agli stakeholder. Se il progetto originale non è più mantenuto, il tuo team diventa il manutentore.
Questo può essere accettabile in un laboratorio a breve termine. È una pessima scelta predefinita per una sensibilizzazione ricorrente dei dipendenti.
"Semplice" può diventare costoso
L’attrattiva di Simple Phishing Toolkit è tutta nel nome. Un piccolo team vuole qualcosa di semplice. Non vuole un rollout enterprise pesante, un lungo ciclo di acquisto o una gigantesca libreria di template che nessuno ha tempo di gestire.
L’istinto è giusto. L’errore è pensare che un toolkit semplice produca un programma semplice.
Un programma sicuro di sensibilizzazione al phishing ha comunque bisogno di risposte a domande come:
- Chi approva i temi delle campagne prima che vadano online?
- Quali gruppi sono inclusi?
- Quali argomenti sono vietati?
- Come vengono informati i dipendenti di ciò che è successo dopo una simulazione?
- I risultati sono nominativi, anonimizzati, aggregati o basati sul ruolo?
- Per quanto tempo vengono conservati i dati grezzi degli eventi?
- Chi può vedere i risultati individuali?
- Come vengono gestiti i comportamenti a rischio ricorrenti senza colpevolizzare?
- Il programma può produrre evidenze per la leadership o gli audit?
- Cosa succede quando lo strumento si rompe prima di una campagna pianificata?
Un toolkit archiviato può aiutare in un solo segmento dell’esecuzione della campagna. Non elimina il lavoro di progettazione del programma che gli ruota attorno.
Evita i modelli di cattura delle credenziali nella formazione ordinaria
I framework di phishing più vecchi spesso nascevano da flussi di lavoro di red team e di assessment. Questa eredità può spingere i team verso un realismo eccessivo: moduli di accesso clonati, landing page convincenti e modelli di misurazione che arrivano molto vicino alla cattura delle credenziali.
Per la formazione di sensibilizzazione dei dipendenti, di solito è la direzione sbagliata.
Una simulazione difensiva dovrebbe insegnare comportamenti utili senza raccogliere password reali, codici MFA, risposte di recupero, materiale di sessione, dati di pagamento o informazioni personali sensibili. Dovrebbe misurare segnali più sicuri:
- messaggio aperto
- link cliccato
- avviso allegato visualizzato
- segnalazione inviata
- feedback consultato
- microformazione completata
- riduzione nel tempo dei comportamenti a rischio
Se si usa una landing page, dovrebbe spiegare il punto didattico e fermarsi prima della raccolta di segreti reali. Questo approccio genera più fiducia e una governance più pulita rispetto al tentativo di dimostrare che un utente avrebbe inserito una password.
La guida di AutoPhish alla formazione phishing rispettosa della privacy è il modello operativo migliore se la tua organizzazione è soggetta al controllo del consiglio di fabbrica, delle risorse umane, dell’ufficio legale o della compliance.
Cosa dovrebbe offrire un’alternativa moderna
Un’alternativa a Simple Phishing Toolkit non dovrebbe essere soltanto un clone mantenuto del vecchio modello di campagna. Dovrebbe risolvere il flusso di lavoro di sensibilizzazione che gli sta attorno.
Cerca:
- infrastruttura della piattaforma mantenuta
- landing page sicure che evitino la cattura di credenziali reali
- scenari basati sul ruolo per finanza, HR, IT, dirigenti e team operativi
- flussi di approvazione per i temi delle campagne
- controlli chiari sulla conservazione dei dati
- reporting che separi il coaching individuale dalle tendenze della leadership
- misurazione del pulsante di segnalazione o del flusso di reporting
- feedback automatico e microformazione
- supporto per una cadenza ripetibile
- esportazioni di evidenze per audit e revisioni manageriali
Per i team più piccoli, la funzione più importante non è la libreria di scenari più grande. È un minore carico operativo. Un programma più piccolo ma ben governato batte un framework self-hosted che nessuno ha tempo di mantenere.
Se stai confrontando strumenti open source più vecchi, le guide di AutoPhish sulle alternative a GoPhish e su Phishing Frenzy nel 2026 approfondiscono lo stesso compromesso infrastrutturale.
Quando un toolkit archiviato può ancora essere utile
Esistono casi limitati in cui Simple Phishing Toolkit può ancora essere utile come riferimento:
- ricerca storica sugli strumenti di simulazione phishing
- un laboratorio controllato, isolato dai dati dei dipendenti
- un inventario di migrazione da un vecchio programma interno
- un termine di confronto per documentare perché l’organizzazione si è allontanata dagli strumenti self-hosted
Non è la stessa cosa che usarlo per la formazione live sulla consapevolezza.
Se un team ha già una vecchia installazione di SPT, la priorità dovrebbe essere la dismissione o la pianificazione della migrazione:
- Identifica se nel sistema sono memorizzati dati dei dipendenti.
- Esporta solo ciò che serve davvero.
- Definisci un piano di conservazione ed eliminazione.
- Disabilita i domini di invio o l’infrastruttura non utilizzati.
- Documenta perché il programma sta passando a una piattaforma mantenuta.
Non tenere in giro un framework di phishing archiviato solo perché esiste ancora.
Un test decisionale migliore
Prima di scegliere qualsiasi strumento di simulazione phishing, poni una domanda semplice:
Saremmo a nostro agio nello spiegare questa piattaforma, la gestione dei suoi dati e i suoi confini di sicurezza ai dipendenti, ai manager, all’ufficio legale e alla dirigenza?
Se la risposta dipende da "è gratis" o "probabilmente possiamo farlo funzionare", lo strumento non è pronto per un programma di sensibilizzazione ricorrente.
Una moderna piattaforma di simulazione phishing dovrebbe aiutare i dipendenti a sviluppare abitudini di segnalazione e verifica. Non dovrebbe creare un secondo progetto infrastrutturale per il team di sicurezza.
FAQ
Simple Phishing Toolkit è ancora mantenuto?
Il repository pubblico chris-short/sptoolkit è archiviato e l’ultimo push di codice visibile risale al 2018. Questo lo rende una scelta poco adatta come predefinita per programmi live di sensibilizzazione dei dipendenti nel 2026.
È sicuro usare Simple Phishing Toolkit?
Può essere possibile ispezionarlo o eseguirlo in un laboratorio isolato, ma usare un framework di phishing archiviato con dati dei dipendenti crea problemi di manutenzione, sicurezza, privacy e governance. La maggior parte dei team dovrebbe invece scegliere una piattaforma mantenuta.
Qual è la migliore alternativa a Simple Phishing Toolkit?
La migliore alternativa non è solo un altro toolkit. Cerca una piattaforma di simulazione phishing mantenuta, con landing page sicure, controlli sulla privacy, reporting, scenari basati sul ruolo e follow-up formativo automatico.
Gli strumenti open source per il phishing andrebbero evitati del tutto?
Non sempre. Gli strumenti open source possono essere utili per ricerca, laboratori e lavori di sicurezza specialistici. La formazione ricorrente sulla consapevolezza dei dipendenti di solito richiede una governance più forte, controlli sulla privacy e supporto operativo superiore a quello offerto da un vecchio toolkit self-hosted.
Passa dal toolkit archiviato a una sensibilizzazione più sicura
Se il tuo team ha cercato Simple Phishing Toolkit perché ti serve un modo pratico per avviare la sensibilizzazione dei dipendenti, usa quella ricerca come segnale di migrazione. L’obiettivo non è resuscitare un vecchio framework di campagne. L’obiettivo è eseguire simulazioni più sicure, di cui i dipendenti si fidino e su cui la leadership possa intervenire.