Torna al blog

Social-Engineer Toolkit non è una piattaforma di simulazione di phishing

Perché SET appartiene al lavoro autorizzato del red team, mentre la sensibilizzazione dei dipendenti richiede flussi di lavoro più sicuri, controlli sulla privacy e capacità di segnalazione.

Di Autophish Team|Pubblicato il 8/12/2026
Cover image for Social-Engineer Toolkit non è una piattaforma di simulazione di phishing

Il Social-Engineer Toolkit, di solito chiamato SET, è uno dei nomi più riconoscibili nel test di sicurezza basato sull’ingegneria sociale. Questo però non lo rende una piattaforma di simulazione phishing per la formazione alla consapevolezza dei dipendenti.

SET è un toolkit da red team. Va usato nei test di sicurezza autorizzati, nei laboratori e negli incarichi specialistici. Un programma ricorrente di sensibilizzazione al phishing per i dipendenti ha esigenze diverse: confini di sicurezza, controlli sulla privacy, follow-up formativo, reporting, approvazioni ed evidenze di audit.

Se il tuo team sta cercando "Social-Engineer Toolkit phishing" perché ha bisogno di formazione sulla consapevolezza, fermati prima di trasformare uno strumento da red team in un programma per i dipendenti. L’intento di ricerca è comprensibile. È la categoria dello strumento a essere sbagliata.

Perché SET continua a comparire nelle ricerche sugli strumenti di phishing

SET ha un forte riconoscimento del marchio perché per anni è stato ampiamente usato e discusso nelle समुदायà di sicurezza. Il repository pubblico di TrustedSec ha più di 15.000 stelle su GitHub ed è ancora attivo. Non è un progetto abbandonato.

Questo conta perché il rischio non è semplicemente il "software vecchio". Il rischio è usare il tipo sbagliato di software per il lavoro da fare.

Un toolkit da red team è costruito per simulare un avversario in condizioni controllate. Una piattaforma di awareness è costruita per la formazione ripetuta dei dipendenti. Questi flussi di lavoro si sovrappongono a livello di tema, ma non sono intercambiabili.

I team di sicurezza cercano SET quando vogliono capire:

  • tecniche di phishing e ingegneria sociale
  • strumenti da red team
  • flussi di lavoro di security testing
  • come gli attaccanti fanno pressione sui dipendenti
  • se un toolkit gratuito può gestire campagne di awareness

L’ultima domanda è quella in cui le organizzazioni possono andare incontro a problemi.

Il realismo del red team non è la stessa cosa della formazione dei dipendenti

Gli strumenti da red team sono pensati per testare le difese in condizioni controllate. Possono essere molto utili quando il perimetro è chiaro, l’autorizzazione è documentata, gli operatori sono esperti e la gestione dei dati è strettamente controllata.

La formazione alla consapevolezza dei dipendenti ha bisogno di un modello operativo diverso:

  • cadenza prevedibile
  • confini degli scenari approvati
  • landing page sicure
  • misurazione attenta alla privacy
  • reporting adatto ai manager
  • coaching e microtraining
  • evidenze pronte per l’audit
  • comunicazione chiara dopo l’esercizio

L’obiettivo non è dimostrare che i dipendenti possano essere ingannati. Tutti sanno già che, sotto abbastanza pressione, distrazione o realismo, le persone possono sbagliare. L’obiettivo è costruire abitudini di segnalazione e verifica che riducano il rischio per l’azienda.

La guida di AutoPhish sulla formazione phishing rispettosa della privacy spiega questo modello operativo in modo più dettagliato.

Il problema della fiducia

I programmi di awareness dipendono dalla fiducia dei dipendenti. Se una campagna sembra un’operazione segreta da red team contro il personale, l’organizzazione potrebbe ottenere una storia di click-rate nel breve periodo e un problema di credibilità nel lungo periodo.

I cattivi programmi di awareness generano reazioni come:

  • "La sicurezza sta cercando di umiliarci."
  • "È stato troppo realistico e stressante."
  • "Non so quali dati abbiano raccolto."
  • "La prossima volta eviterò di interagire con la sicurezza."
  • "I manager useranno questa cosa contro le persone."

Questi risultati indeboliscono il programma.

Un buon programma di awareness stabilisce confini prima che la campagna inizi. Evita temi che creano danni inutili. Misura i comportamenti senza raccogliere segreti. Dà ai dipendenti un feedback immediato e utile. Fornisce alla leadership le tendenze senza trasformare ogni risultato in un dossier di colpe.

La guida di AutoPhish su formazione phishing orientata alla privacy spiega più nel dettaglio questo modello operativo.

Cosa non copiare dagli strumenti da red team

I team di sicurezza dovrebbero resistere alla tentazione di copiare negli scenari di awareness di massa gli aspetti più aggressivi degli strumenti da red team.

Per simulazioni ordinarie sui dipendenti, evita di:

  • raccogliere password reali o codici MFA
  • catturare materiale di sessione
  • impersonare crisi personali sensibili
  • usare dati reali di clienti, pazienti, pratiche legali o HR
  • creare panico su licenziamenti, malattie, immigrazione, provvedimenti disciplinari o emergenze
  • prendere di mira singoli individui in base a contesti privati
  • pubblicare elenchi di fallimenti individuali
  • conservare indefinitamente i dati comportamentali grezzi

Queste tattiche possono aumentare il realismo, ma non migliorano automaticamente la resilienza. Spesso aumentano l’attrito interno e il rischio di governance.

La progettazione più sicura è simulare punti decisionali rilevanti per il business: approvazione di fatture, condivisione di file, pressione sull’helpdesk, prompt MFA, urgenza da parte di un dirigente, richieste di cambio fornitore, flussi di accesso tramite QR o messaggi negli strumenti di collaborazione.

Cosa dovrebbe fare invece una piattaforma di simulazione phishing

Una moderna piattaforma di simulazione phishing dovrebbe rendere più semplice la formazione sicura, non solo l’esecuzione delle campagne.

Le funzionalità utili includono:

  • flussi di approvazione degli scenari
  • temi delle campagne basati sul ruolo
  • landing page sicure che si fermano prima della raccolta di segreti
  • misurazione del pulsante di segnalazione o del canale di reporting
  • feedback automatico
  • follow-up con microtraining
  • controlli di conservazione
  • analytics attenti alla privacy
  • reportistica sulle tendenze per la leadership
  • esportazione di evidenze per gli audit
  • separazione chiara tra coaching individuale e dashboard manageriali

Queste funzionalità contano perché la sensibilizzazione al phishing è un programma, non un’attività occasionale.

Per un confronto ravvicinato tra categorie, le guide di AutoPhish su alternative a GoPhish e Phishing Frenzy nel 2026 spiegano perché il solo tooling per campagne non è la stessa cosa di un programma di awareness gestito.

Dove SET ha davvero senso

SET può ancora avere un posto legittimo nel lavoro di sicurezza. La chiave è il perimetro.

Può essere adatto a:

  • incarichi di red team con autorizzazione esplicita
  • dimostrazioni in laboratorio
  • formazione sulla sicurezza per professionisti
  • esercitazioni purple team
  • valutazioni controllate di detection e risposta

Queste attività vanno separate dall’awareness ordinaria dei dipendenti. Hanno bisogno di approvazione propria, revisione legale, controlli tecnici, piano di gestione dei dati e debrief.

Se un’organizzazione vuole sia test da red team sia formazione alla consapevolezza, deve gestirli su binari separati:

  • Binario red team: scope limitato, operatori specialisti, realismo avversario, test della risposta.
  • Binario awareness: formazione estesa ai dipendenti, simulazioni sicure, abitudini di reporting, feedback ed evidenze di trend.

Mescolarli senza criterio crea rischi inutili.

Come coprire in sicurezza l’ingegneria sociale

Puoi formare sul rischio di ingegneria sociale senza trasformare il programma in un esercizio da red team.

Buoni scenari di awareness insegnano ai dipendenti a rallentare e verificare:

  • un fornitore chiede di cambiare i dettagli di pagamento
  • un manager richiede accesso urgente a un documento
  • un messaggio IT chiede conferma del reset MFA
  • un recruiter invia un file link inatteso
  • un invito di collaborazione arriva da un dominio simile a quello reale
  • un assistente executive riceve una richiesta guidata dal calendario

Ogni scenario dovrebbe definire il comportamento sicuro:

  • segnalare il messaggio
  • usare un portale noto
  • verificare tramite un canale approvato
  • chiedere a IT prima di concedere accesso
  • far passare i cambi di pagamento attraverso i controlli finance
  • controllare mittente e dominio prima di interagire

Questo è il comportamento di cui l’organizzazione ha bisogno durante un attacco reale.

La domanda d’acquisto

Se hai cercato SET perché ti serve un software per l’awareness phishing, chiediti invece questo:

Questa piattaforma ci aiuta a gestire un programma di awareness affidabile, ripetibile e attento alla privacy?

La risposta dovrebbe coprire:

  • confini di sicurezza
  • governance degli scenari
  • feedback ai dipendenti
  • comportamento di reporting
  • rilevanza basata sul ruolo
  • conservazione dei dati
  • evidenze per audit
  • impegno operativo

Se lo strumento ti dà soprattutto capacità offensive, non sta risolvendo il problema dell’awareness.

FAQ

Il Social-Engineer Toolkit è abbandonato?

No. Il repository pubblico di TrustedSec rimane attivo e molto visibile. Il problema non è l’abbandono. Il problema è che SET è un toolkit da red team, non una piattaforma governata di awareness per i dipendenti.

SET può essere usato per simulazioni di phishing?

Può essere usato in contesti di test di sicurezza autorizzati, ma la formazione ampia dei dipendenti di solito richiede flussi più sicuri, controlli sulla privacy, reporting e follow-up formativo che gli strumenti da red team non sono progettati per offrire.

Qual è un’alternativa più sicura a SET per la formazione awareness?

Usa una piattaforma di simulazione phishing costruita per la formazione ricorrente dei dipendenti: landing page sicure, scenari basati sul ruolo, tracciamento delle segnalazioni, microtraining, controlli di conservazione e reporting per la leadership.

Gli strumenti da red team e le piattaforme di awareness dovrebbero essere separati?

Sì. Le esercitazioni da red team e i programmi di awareness per i dipendenti possono supportarsi a vicenda, ma dovrebbero avere scope, approvazione, gestione dei dati e metriche di successo separati.

Usa SET come segnale, non come scorciatoia

Il Social-Engineer Toolkit è un promemoria utile del fatto che l’ingegneria sociale resta un rischio reale per il business. Ma la risposta giusta per l’awareness non è trasformare i dipendenti in bersagli di un toolkit da red team.

Forma i punti decisionali. Misura le segnalazioni. Tieni al sicuro i dati. Costruisci fiducia.

Iscriviti


Avvia il tuo primo test di phishing in 10 minuti.

Registrazione gratuita — senza carta di credito. Prova Pro per 7 giorni quando sei pronto.