HERRAMIENTAS
OpenHunterAI publica en alfa un motor local de red team para webs, APIs y apps con LLM bajo licencia no comercial
El equipo de Nicolas Krassas ha abandonado su plan de lanzar una plataforma de seguridad y ha puesto a disposición OpenHunterAI, un motor de red team que se ejecuta en local vía Docker. Evalúa sitios web, APIs y aplicaciones con LLM, integra ZAP y Nuclei, y llega como alfa con limitaciones y licencia PolyForm Noncommercial.
Qué ha ocurrido
El equipo de Nicolas Krassas canceló su plan de crear una startup de seguridad y liberó su motor de red team como OpenHunterAI. Se ejecuta en local con Docker Compose y está orientado a evaluar sitios web públicos verificados, APIs y aplicaciones con LLM: se define objetivo, se verifica dominio, se autoriza alcance y se aprueba un plan antes de probar. La interfaz centraliza actividad, evidencias, hallazgos, guías de remediación y reintentos manuales. Combina inspección de navegador, reconocimiento, OWASP ZAP y un adaptador para Nuclei; modelos de IA ayudan con triaje, hipótesis de ataque y remedio usando credenciales que aporte el usuario. No es totalmente offline. Incluye una skill para que agentes de código (Codex, Claude Code, Gemini CLI y Grok Build) preparen evaluaciones desde un repositorio, empezando en solo lectura y con aprobación humana. Es una alfa con bloqueos conocidos (plantillas/configuración de Nuclei, instalación separada de OpenHack y Strix, recorte en exportación PDF) y reglas que restringen acciones destructivas y exigen aprobaciones explícitas.
Qué significa para creadores
Para creadores que gestionan webs, APIs o asistentes con LLM, esta alfa ofrece un banco de pruebas local para validar seguridad antes de publicar contenido, lanzar funcionalidades o preparar demos. Úsala con dominios propios y alcances autorizados; aporta tus claves de modelo con cautela y no incluyas secretos en prompts, informes ni evidencias. Si el informe es largo, prioriza exportaciones JSON, DOCX o HTML sobre PDF. Ten presentes los bloqueos abiertos y dependencias externas: no es plug-and-play y un reporte vacío no equivale a estar seguro. La licencia PolyForm Noncommercial permite investigación, educación y experimentación; cualquier servicio de pago, hosting comercial o reventa requerirá licencia aparte, clave si monetizas auditorías, cursos o plantillas.
Fuente y contexto
Según RuntimeWire (14 de septiembre de 2026), tras un mensaje en X, el grupo liberó el motor con código disponible para lectura y una licencia PolyForm Noncommercial que no está aprobada por la OSI; el uso comercial exige acuerdo con Henry Don. La revisión de preparación de lanzamiento detalla pendientes en la integración con Nuclei, la instalación separada de OpenHack y Strix y el posible truncado en PDF, además de advertir que un espacio “saludable” o un informe vacío no prueban seguridad. Krassas aporta trayectoria en gestión de vulnerabilidades y pentesting, con trabajos como asegurar la web de Atenas 2004, y formación en redes neuronales; la apuesta ahora es atraer uso, pruebas e integraciones sin montar un servicio alojado, conservando vía de licencia comercial.
