Nazad na blog

King Phisher u 2026. — održavan fork ili rizičan legacy alat?

Procena King Phisher-a iz 2026. godine, održavanih forkova, rizika od zastarelih zavisnosti i bezbednijih alternativa za simulaciju fišinga za timove za podizanje svesti.

Autor Tim AutoPhish|Objavljeno 8/12/2026
Cover image for King Phisher u 2026. — održavan fork ili rizičan legacy alat?

King Phisher je i dalje prepoznatljivo ime u otvorenom kodu za simulaciju fišinga, ali je loš podrazumevani izbor za većinu programa podizanja svesti u 2026. Na originalnoj stranici projekta piše: "King Phisher is no longer being maintained." Zajednički fork pod CrimsonForge-io/king-phisher pokazuje nedavnu aktivnost i više od 2,500 GitHub zvezdica, ali to ne pretvara alat u modernu, na upravljanju zasnovanu platformu za podizanje svesti o fišingu.

Praktično pitanje nije "Može li King Phisher i dalje da pokrene kampanju?" Bolje pitanje je da li vaš tim treba da vodi alat za fišing kampanje, održava njegove zavisnosti, obezbeđuje administratorsku površinu, upravlja podacima zaposlenih i gradi sloj za izveštavanje i politiku oko njega.

Za laboratoriju, red-team angažman ili kontrolisanu migracionu proveru, King Phisher i dalje može biti koristan. Za ponavljajuću obuku zaposlenih o bezbednosti, većina timova bi trebalo da ga tretira kao nasleđenu infrastrukturu i da ga uporedi sa sigurnijim platformama za simulaciju fišinga.

Ako već upoređujete starije alate otvorenog koda, AutoPhish-ov vodič o alatima otvorenog koda za simulaciju fišinga naspram upravljanih rešenja predstavlja širi okvir za odluku. Ovaj tekst sužava taj okvir upravo na King Phisher.

Zašto se King Phisher i dalje traži

King Phisher je privukao pažnju zato što je nudio kompletan alat za fišing kampanje u vreme kada su mnogi timovi kampanje sastavljali ručno. Javni README opisuje funkcije kao što su istovremene kampanje, email šabloni, sadržaj odredišne stranice, praćenje posetilaca, SPF provere, geolokacija, kalendarski pozivi, plug-inovi i opcioni tokovi sa dvofaktorskom autentikacijom.

To objašnjava potražnju u pretrazi. Bezbednosni tim koji traži "king phisher" možda pokušava da odgovori na jedno od nekoliko pitanja:

  • Da li se King Phisher i dalje održava?
  • Postoji li alternativa za King Phisher koja zahteva manje podešavanja?
  • Da li je King Phisher bolji od GoPhish-a?
  • Možemo li koristiti alat otvorenog koda za simulaciju fišinga za obuku zaposlenih?
  • Šta da radimo sa starom King Phisher instalacijom?

To su različite namere. Dobar odgovor mora da odvoji istorijsku korisnost od trenutnog operativnog uklapanja.

Da li se King Phisher održava u 2026?

Iskren odgovor je: delimično.

Poruka originalnog projekta King Phisher je jasna: navodi se da projekat više nije održavan. To samo po sebi je važno jer mnogi i dalje povezuju ime sa originalnim projektom securestate/king-phisher, njegovom dokumentacijom, wikijem i istorijskim izdanjima.

Postoji i aktivan javni fork, CrimsonForge-io/king-phisher, sa nedavnim commit-ovima vidljivim u 2026. Taj fork može smanjiti deo rizika od napuštanja projekta i vredi ga proveriti pre donošenja konačne odluke. Ali fork ne briše šira pitanja procene:

  • Ko održava fork i koliko dosledno?
  • Da li se zavisnosti ažuriraju sistematski ili samo povremeno?
  • Da li se bezbednosni problemi brzo razvrstavaju i rešavaju?
  • Da li su putevi instalacije sigurni i ponovljivi?
  • Da li projekat ima kontrole privatnosti, izveštavanja i upravljanja koje vašoj organizaciji trebaju?
  • Može li vaš tim podržavati taj skup alata bez toga da postane faktički održavalac proizvoda?

Za normalan program podizanja svesti, "postoji aktivan fork" nije dovoljno. Alat i dalje mora biti bezbedan za upotrebu, lako upravljiv i prikladan za obuku zaposlenih, a ne samo za izvršavanje kampanja.

Problem nasleđenih zavisnosti

Jedan jak signal upozorenja jeste profil zavisnosti vidljiv u aktivnom forku. Njegov Pipfile fiksira mnoge stare Python pakete, uključujući starije verzije bezbednosno osetljivih biblioteka i veb/aplikacionih zavisnosti. To ne znači automatski da je softver ranjiv u vašem okruženju, ali znači da vaš tim preuzima posao provere.

To je posebno važno zato što infrastruktura za simulaciju fišinga može dodirivati osetljiva područja:

  • identifikatore zaposlenih i email adrese
  • podatke o učešću u kampanjama
  • interakcije sa odredišnim stranicama
  • događaje praćenja
  • administratorske naloge
  • domene za slanje i mail infrastrukturu
  • izveštaje prikazane menadžerima ili rukovodstvu

Stari interni wiki alat je jedno. Sistem za fišing kampanje sa podacima zaposlenih i odgovornošću za isporuku emailova je nešto sasvim drugo.

Ako vaš bezbednosni tim izabere King Phisher, trebalo bi da planira pregled zavisnosti, izolaciju, rezervne kopije, kontrolu pristupa, logovanje, zakrpe i povlačenje iz upotrebe od prvog dana. To je mnogo operativnog tereta za alat koji je izabran uglavnom zato što je poznat ili besplatan.

Izvršavanje kampanje nije isto što i obuka o svesti

King Phisher je alat za kampanje. Zreo program podizanja svesti o fišingu je širi od samog pokretanja kampanja.

Savremeni programi treba da daju jasne odgovore na pitanja kao što su:

  • Ko odobrava simulaciju pre pokretanja?
  • Koje kategorije mamaca nisu dozvoljene?
  • Kako se rešavaju pitanja radničkog saveta, privatnosti i HR-a?
  • Koliko dugo se čuvaju rezultati na nivou pojedinca?
  • Ko može da vidi podatke na nivou zaposlenih?
  • Šta se dešava nakon što neko klikne ili prijavi poruku?
  • Kako se obrađuju ponavljajući obrasci bez javnog prozivanja?
  • Može li rukovodstvo da vidi trendove poboljšanja bez pogrešnog tumačenja stopa klikova?
  • Može li organizacija da izvozi dokaze za revizije ili internu kontrolu?

Te kontrole nisu sporedne funkcije. One su ono što simulacioni program čini odbranjivim.

Rizik starijih alata otvorenog koda za kampanje je u tome što čine deo za slanje vidljivim, a deo za upravljanje nevidljivim. Motivisan administrator može pokrenuti nešto uverljivo, ali organizacija i dalje može da nema pravila, odobrenja, zadržavanje podataka i zaštitne ograde za izveštavanje oko toga.

King Phisher naspram GoPhish-a: pogrešno poređenje ako je upravljanje važno

Mnogi timovi upoređuju King Phisher sa GoPhish-om zato što su oba poznati alati otvorenog koda za fišing. To poređenje je korisno samo ako je jedino pitanje pokretanje kampanja na sopstvenoj infrastrukturi.

Ali ako je cilj ponavljajuća obuka o svesti, bolje poređenje je:

  • alat na sopstvenoj infrastrukturi za napad naspram upravljanog toka za podizanje svesti
  • sirova kontrola kampanje naspram bezbednijih podrazumevanih podešavanja
  • vlasništvo nad infrastrukturom naspram odgovornosti platforme
  • praćenje klikova naspram učenja i izveštavanja
  • trošak besplatne licence naspram ukupnog operativnog troška

GoPhish možda je nekim timovima lakši za početak od King Phisher-a. King Phisher može nuditi drugačiju fleksibilnost i drugačiji istorijski skup funkcija. Nijedan od ta dva odgovora sam po sebi ne rešava ceo problem programa podizanja svesti.

Ako upoređujete opcije otvorenog koda, u poređenje uključite i operativni rad. Izračunajte vreme potrebno da se obezbedi stek, održavaju zavisnosti, podese domeni za slanje, pregledaju šabloni, upravlja zadržavanjem podataka, objasni program interno i proizvedu izveštaji kojima rukovodioci mogu da veruju.

Kada King Phisher još može imati smisla

Postoje legitimne uske primene:

  • laboratorija u kojoj se ne čuvaju stvarni podaci zaposlenih
  • red-team vežba sa eksplicitnim ovlašćenjem i iskusnim operaterima
  • forenzički pregled starih tokova kampanja
  • migracioni projekat u kome mora da se razume istorijska upotreba King Phisher-a
  • kratki proof of concept izolovan od produkcionih sistema

U tim slučajevima, tretirajte King Phisher kao infrastrukturu osetljivu na bezbednost. Držite ga izolovanim, minimizujte količinu pohranjenih podataka, izbegavajte prikupljanje pravih tajni i definišite plan gašenja pre početka testa.

Za stalni program podizanja svesti, to je obično previše posla za premalo koristi za program.

Šta bi alternativa za King Phisher trebalo da pruža

Dobra alternativa za King Phisher ne bi trebalo samo da preslika isti alat sa urednijim interfejsom. Ona bi trebalo da smanji rizike koji su staru infrastrukturu za fišing činili teškom za rad.

Tražite:

  • odobravanje kampanja pre pokretanja
  • izveštavanje i kontrole zadržavanja koje poštuju privatnost
  • kontrolu pristupa zasnovanu na ulogama
  • jasna odredišna iskustva usmerena na obuku
  • bezbedan pregled šablona i ograničenja za scenarije
  • zakazivanje ponavljajućih kampanja
  • izveštavanje o ponašanju, a ne samo o klikovima
  • trendove po grupama i odeljenjima
  • izvoze dokaza za bezbednost, usklađenost i rukovodstvo
  • podršku za savremene scenarije kao što su QR, kolaboracija i mamci usmereni na mobilne uređaje

Najbolja zamena je ona koja odgovorni tok rada čini lakšim od rizičnog prečaca.

Kontrolna lista za migraciju za postojeće korisnike King Phisher-a

Ako vaša organizacija već ima King Phisher instalaciju ili stari arhiv kampanja, nemojte je samo ostaviti na serveru.

Koristite kontrolisanu migraciju:

  1. Popišite kampanje, šablone, odredišne stranice, domene, korisnike i sačuvane rezultate.
  2. Potvrdite da li su ikada prikupljani lozinke, tokeni ili osetljive vrednosti iz formulara.
  3. Izvezite samo istorijske podatke koji su vam zaista potrebni.
  4. Obrišite ili anonimizujte podatke na nivou zaposlenih kojima više ne treba čuvanje.
  5. Ukinite neiskorišćene administratorske naloge i API pristup.
  6. Pregledajte domen za slanje i DNS zapise.
  7. Dokumentujte koje kategorije simulacija treba dozvoliti ubuduće.
  8. Pokrenite sledeću kampanju kroz bezbedniji tok sa eksplicitnim odobrenjima i pravilima izveštavanja.
  9. Povucite staru infrastrukturu iz upotrebe kada migracija bude završena.

Taj migracioni rad je i koristan mehanizam pritiska. Pokazuje koliko je operativnog tereta stari alat stvarao izvan vidljivog korisničkog interfejsa kampanje.

Kako AutoPhish odgovara bezbednijem obrascu zamene

AutoPhish je dizajniran za timove koji žele kontrolisane simulacije fišinga bez upravljanja nasleđenom infrastrukturom alata za napad.

Pristup kroz platformu je važan zato što većini organizacija nije potrebna maksimalna ofanzivna fleksibilnost. Potrebni su im ponovljivi tokovi za podizanje svesti, bezbedne granice simulacije, korisno izveštavanje i način da pokažu napredak bez pretvaranja obuke u vežbu okrivljavanja.

U poređenju sa internim pokretanjem King Phisher-a, AutoPhish se fokusira na:

  • bezbednije tokove simulacije
  • ponavljajuće operacije podizanja svesti
  • izveštavanje za bezbednost i rukovodstvo
  • obradu rezultata uz uvažavanje privatnosti
  • praktičan nastavak aktivnosti nakon kampanja
  • manji infrastrukturni teret nakon prvog dana

To je stvarni argument za zamenu. Prednost nije samo izbegavanje starog alata. Radi se o prelasku sa alata za kampanje na upravljani program podizanja svesti.

Često postavljana pitanja

Da li je King Phisher napušten?

Originalni projekat King Phisher navodi da više nije održavan. Postoje aktivni forkovi, uključujući CrimsonForge-io/king-phisher, ali timovi bi trebalo da procene održavanje forka, zavisnosti, funkcije upravljanja i operativnu podršku pre upotrebe u stvarnoj obuci o svesti.

Da li je bezbedno koristiti King Phisher za simulaciju fišinga?

Može se koristiti u kontrolisanim, odobrenim okruženjima od strane iskusnih operatera, ali nije najbezbedniji podrazumevani izbor za ponavljajuće programe podizanja svesti zaposlenih. Veći rizik nije samo to da li alat radi; već da li vaš tim može da obezbedi, upravlja, održava i objasni ceo tok rada.

Koja je najbolja alternativa za King Phisher?

Za većinu organizacija, najbolja alternativa je održavana platforma za simulaciju fišinga sa odobrenjima, izveštavanjem, kontrolama privatnosti, praćenjem obuke i izvozom dokaza. Ako želite manje vlasništva nad infrastrukturom, AutoPhish je bolji izbor od još jednog alata za kampanje na sopstvenoj infrastrukturi.

Da li bi trebalo da koristimo GoPhish umesto King Phisher-a?

GoPhish nekim timovima može biti lakši za samostalno hostovane kampanje, ali ne uklanja potrebu za upravljanjem, pregledom privatnosti, bezbednim izveštavanjem i naknadnom obukom. Ako su to stvarni zahtevi, uporedite upravljane platforme za podizanje svesti, a ne samo alate otvorenog koda.

Suština

King Phisher i dalje vredi kao pojam za pretragu zato što je bio prepoznatljiv alat otvorenog koda za fišing kampanje. U 2026. ta prepoznatljivost treba da pokrene bolji razgovor: da li želite da vodite nasleđenu infrastrukturu za fišing ili da vodite bezbedniji program podizanja svesti?

Ako je odgovor podizanje svesti, izaberite tok rada koji vam daje simulacije, izveštavanje, upravljanje i naknadne aktivnosti bez potrebe da vaš tim održava staru infrastrukturu nalik alatu za napad.

Prijavite se da pokrećete simulacije fišinga kroz AutoPhish bez vlasništva nad nasleđenom infrastrukturom za fišing.


Pokreni svoj prvi phishing test za 10 minuta.

Besplatna registracija — bez kreditne kartice. Probaj Pro 7 dana besplatno kada budeš spreman.