Nazad na blog

Jednostavan alatni skup za fišing u 2026: arhiviran, rizičan, šta koristiti umesto njega

Zašto je arhivirani PHP-iz vremena žarišni okvir pogrešna osnova za ponavljajuću svest zaposlenih i šta bi bezbednije moderne platforme trebalo da nude.

Autor Tim AutoPhish|Objavljeno 8/12/2026
Cover image for Jednostavan alatni skup za fišing u 2026: arhiviran, rizičan, šta koristiti umesto njega

Simple Phishing Toolkit, često skraćeno na SPT ili sptoolkit, nije dobra osnova za moderan program podizanja svesti o fišingu u 2026. Javni repozitorijum chris-short/sptoolkit je arhiviran, nema novih kodnih izmena još od 2018. godine i opisuje PHP-baziran fišing okvir napravljen za stručnjake za bezbednost koji su želeli lak način da pokreću kampanje.

Ta istorija objašnjava zašto ga ljudi i dalje pretražuju. I ona objašnjava zašto većina timova danas ne bi trebalo da ga bira.

Pitanje nije da li se stari alat može naterati da radi u laboratoriji. Pitanje je da li bi vaša organizacija trebalo da gradi ponavljane programe za svest zaposlenih, kontrole privatnosti, izveštavanje, tokove odobravanja i revizijske dokaze na arhiviranom okviru za kampanje.

Za većinu bezbednosnih i IT timova, odgovor je ne. Simple Phishing Toolkit posmatrajte kao istorijsku referentnu tačku i uporedite ga sa održavanim platformama za simulaciju fišinga.

Zašto se Simple Phishing Toolkit i dalje pojavljuje u pretragama

Simple Phishing Toolkit je u svoje vreme imao jasnu vrednost: olakšati organizovanje fišing vežbi. Bio je predstavljen kao jednostavan okvir za otkrivanje ljudskih ranjivosti i pokretanje fišing kampanja bez ručnog pravljenja svake komponente.

Taj motiv za pretragu i dalje postoji. Tim koji traži "simple phishing toolkit" možda pita:

  • Da li je SPT i dalje dostupan?
  • Postoji li alternativa za Simple Phishing Toolkit?
  • Možemo li da koristimo open-source alat za fišing za obuku podizanja svesti?
  • Šta se desilo sa sptoolkit?
  • Da li je mali self-hosted fišing okvir dovoljan za naš program?

To su praktična pitanja. Ali odgovor se promenio jer se promenila i lestvica za program podizanja svesti o fišingu.

Simulacija zaposlenih više nije samo slanje test mejla i brojanje klikova. Ona mora da se uklopi u pravila privatnosti, očekivanja HR-a, bezbednosno upravljanje, potrebe revizije i ponovljive korake praćenja obuke.

Arhivirani softver menja računicu rizika

Javni GitHub repozitorijum za Simple Phishing Toolkit je arhiviran. To je snažan signal. Arhivirano ne znači uvek "opasno," ali znači da se projekat više ne održava aktivno na uobičajen način.

Za sistem za simulaciju fišinga to je važno jer platforma može da obrađuje osetljive operativne podatke:

  • imena i mejl adrese zaposlenih
  • evidenciju učešća u kampanjama
  • događaje klikova i interakcija na odredišnoj stranici
  • izveštaje po menadžerima ili odeljenjima
  • infrastrukturu za isporuku pošte
  • administratorske naloge
  • podatke za naknadnu obuku

Arhivirani okvir može da stvori i skriveni posao oko održavanja. Neko i dalje mora da proverava zavisnosti, pegla host, učvršćuje pristup, nadgleda logove, pravi rezervne kopije i objašnjava program zainteresovanim stranama. Ako originalni projekat više nije održavan, vaš tim postaje održavalac.

To može biti prihvatljivo u kratkotrajnoj laboratoriji. Kao podrazumevano rešenje za ponavljanu svest zaposlenih, to je loš izbor.

"Jednostavno" može postati skupo

Privlačnost Simple Phishing Toolkit-a je upravo u imenu. Mali tim želi nešto jednostavno. Ne žele težak enterprise rollout, dug nabavni proces ili ogromnu biblioteku šablona koju niko nema vremena da održava.

Taj instinkt je ispravan. Greška je pretpostaviti da jednostavan alat stvara jednostavan program.

Bezbedan program podizanja svesti o fišingu i dalje mora da odgovori na pitanja kao što su:

  • Ko odobrava teme kampanja pre nego što krenu?
  • Koje su grupe u opsegu?
  • Koje teme su zabranjene?
  • Kako se zaposlenima govori šta se desilo nakon simulacije?
  • Da li se rezultati prikazuju nominalno, anonimno, agregirano ili po ulozi?
  • Koliko dugo se čuvaju sirovi podaci o događajima?
  • Ko može da vidi pojedinačne rezultate?
  • Kako se obrađuju obrasci ponovljenog rizika bez okrivljavanja?
  • Može li program da proizvede dokaze za rukovodstvo ili reviziju?
  • Šta se dešava kada alat pukne neposredno pre zakazane kampanje?

Arhivirani alat može da pomogne oko jednog dela izvođenja kampanje. Ali ne uklanja posao dizajna programa oko njega.

Izbegavajte obrasce za hvatanje kredencijala u redovnoj obuci

Stariji okviri za fišing često su nastali iz red-team i proceniteljskih tokova rada. Ta istorija može da povuče timove ka preteranom realizmu: kloniranim formama za prijavu, uverljivim odredišnim stranicama i modelima merenja koji se približavaju hvatanju kredencijala.

Za obuku podizanja svesti zaposlenih, to je uglavnom pogrešan pravac.

Odbrambena simulacija treba da nauči korisno ponašanje bez prikupljanja stvarnih lozinki, MFA kodova, odgovora za oporavak naloga, podataka o sesiji, podataka o plaćanju ili osetljivih ličnih informacija. Treba da meri sigurnije signale:

  • otvorena poruka
  • klik na link
  • dostignuto upozorenje na prilog
  • poslata prijava
  • pregledana povratna informacija
  • završena mikro-obuka
  • smanjeno rizično ponašanje tokom vremena

Ako se koristi odredišna stranica, ona treba da objasni poentu učenja i da stane pre stvarnog prikupljanja tajnih podataka. Taj pristup gradi više poverenja i donosi urednije upravljanje od pokušaja da se dokaže da bi korisnik uneo lozinku.

AutoPhish-ov vodič za obuku podizanja svesti o fišingu sa fokusom na privatnost je bolji operativni model ako vaša organizacija ima radnički savet, HR, pravni ili compliance nadzor.

Šta moderna alternativa treba da obezbedi

Alternativa za Simple Phishing Toolkit ne bi trebalo samo da bude održavana kopija starog modela kampanje. Treba da reši širi tok rada oko podizanja svesti.

Tražite:

  • održavanu infrastrukuru platforme
  • bezbedne odredišne stranice koje ne hvataju stvarne kredencijale
  • scenarije zasnovane na ulozi za finansije, HR, IT, rukovodioce i terenske timove
  • tokove odobravanja za teme kampanja
  • jasne kontrole zadržavanja podataka
  • izveštavanje koje odvaja individualni coaching od trendova na nivou rukovodstva
  • merenje preko dugmeta za prijavu ili toka prijavljivanja
  • automatsku povratnu informaciju i mikro-obuku
  • podršku za ponovljivi ritam
  • izvoze dokaza za reviziju i preglede rukovodstva

Za manje timove, najvažnija funkcija nije najveća biblioteka scenarija. To je manji operativni teret. Manji, dobro upravljan program pobeđuje self-hosted okvir koji niko nema vremena da održava.

Ako upoređujete starije open-source alate, AutoPhish-ovi vodiči o GoPhish alternativama i Phishing Frenzy u 2026 detaljnije obrađuju isti kompromis oko infrastrukture.

Kada arhivirani alat i dalje može da bude koristan

Postoje uski slučajevi u kojima Simple Phishing Toolkit i dalje može poslužiti kao referenca:

  • istorijsko istraživanje alata za simulaciju fišinga
  • kontrolisana laboratorija izolovana od podataka zaposlenih
  • inventar za migraciju iz starog internog programa
  • uporedna tačka za dokumentovanje zašto je organizacija napustila self-hosted alatke

To nije isto što i korišćenje za živu obuku podizanja svesti.

Ako tim već ima staru SPT instalaciju, prioritet bi trebalo da bude gašenje ili plan migracije:

  1. Utvrdite da li sistem čuva podatke o zaposlenima.
  2. Izvezite samo ono što je zaista potrebno.
  3. Definišite plan zadržavanja i brisanja.
  4. Onemogućite neiskorišćene domene za slanje ili infrastrukturu.
  5. Dokumentujte zašto program prelazi na održavanu platformu.

Ne zadržavajte arhiviran fišing okvir samo zato što i dalje postoji.

Bolji test za odluku

Pre nego što izaberete bilo koji alat za simulaciju fišinga, postavite jedno jasno pitanje:

Da li bismo bili spokojni da zaposlenima, menadžerima, pravnom timu i rukovodstvu objašnjavamo ovu platformu, njen način rukovanja podacima i njene bezbednosne granice?

Ako odgovor zavisi od toga da li je "besplatna" ili "verovatno možemo da je nateramo da radi," alat nije spreman za ponavljani program podizanja svesti.

Moderna platforma za simulaciju fišinga treba da pomogne zaposlenima da razviju navike prijavljivanja i proveravanja. Ne treba da napravi još jedan infrastrukturni projekat za bezbednosni tim.

FAQ

Da li se Simple Phishing Toolkit još uvek održava?

Javni chris-short/sptoolkit repozitorijum je arhiviran, a poslednje vidljivo kodno ažuriranje bilo je 2018. godine. Zbog toga je loš podrazumevani izbor za žive programe podizanja svesti zaposlenih u 2026.

Da li je Simple Phishing Toolkit bezbedan za korišćenje?

Možda je moguće pregledati ga ili pokrenuti u izolovanoj laboratoriji, ali korišćenje arhiviranog fišing okvira sa podacima zaposlenih otvara pitanja održavanja, bezbednosti, privatnosti i upravljanja. Većina timova bi trebalo da izabere održavanu platformu.

Koja je najbolja alternativa za Simple Phishing Toolkit?

Najbolja alternativa nije samo još jedan alat. Tražite održavanu platformu za simulaciju fišinga sa bezbednim odredišnim stranicama, kontrolama privatnosti, izveštavanjem, scenarijima zasnovanim na ulozi i automatskim praćenjem obuke.

Da li open-source alate za fišing treba potpuno izbegavati?

Ne uvek. Open-source alati mogu biti korisni za istraživanje, laboratorije i specijalizovan bezbednosni rad. Ponovljena obuka podizanja svesti zaposlenih obično zahteva jače upravljanje, kontrole privatnosti i operativnu podršku nego što stari self-hosted alat pruža.

Pređite sa arhiviranog alata na bezbedniju svest

Ako ste tražili Simple Phishing Toolkit zato što vam treba praktičan način da pokrenete podizanje svesti zaposlenih, iskoristite tu pretragu kao signal za migraciju. Cilj nije oživljavanje starog okvira za kampanje. Cilj je pokretanje bezbednijih simulacija kojima zaposleni veruju i na koje rukovodstvo može da reaguje.

Prijavite se


Pokreni svoj prvi phishing test za 10 minuta.

Besplatna registracija — bez kreditne kartice. Probaj Pro 7 dana besplatno kada budeš spreman.