KeygraphHQ/shannon

Shannon is an AI pentester for web applications and APIs. It analyzes your source code, identifies attack vectors, and executes real exploits to prove vulnerabilities before they reach production.

何を解決するか

Shannon は、急速な開発サイクルによって生じるセキュリティギャップに対処します。従来の年間ペネトレーションテストでは不十分です。Web アプリケーションおよび API に対してオンデマンドかつ自動化されたセキュリティテストを提供し、本番環境に到達する前に脆弱性を特定し、証明します。

どのように機能するか

Shannon は、ホワイトボックス ソースコード分析とライブ エクスプロイトを組み合わせたマルチエージェント ワークフローを使用する自律型 AI エージェントです。いくつかの段階で動作します:

  1. Pre-Reconnaissance:ソースコードをスキャンして、フレームワーク、エントリーポイント、および潜在的な攻撃対象を特定します。
  2. Reconnaissance:ライブ アプリケーションの攻撃対象をマッピングし、ランタイムの動作とコードを関連付けます。
  3. Vulnerability Analysis:Injection、XSS、SSRF、および破損した認証/認可などの特定の問題を探すために専門のエージェントを展開します。
  4. Exploitation:発見を検証するために実際の概念実証攻撃を実行し、証明できないものは破棄します。
  5. Reporting:検証済みの脆弱性と修復ガイダンスを Markdown レポートにまとめます。

誰のために設計されているか

Web アプリケーションおよび API を所有またはテストする権限を持つ開発者およびセキュリティ チーム向けに設計されており、ビルドまたはリリース パイプラインに自動化された証拠ベースのペネトレーション テストを組み込みたいと考えています。

ハイライト

  • Proof-by-exploitation:動作する概念実証がある脆弱性のみを報告し、推測的な警告を減らします。
  • White-box approach:ソースコード分析を使用して動的テストをガイドし、現実的な攻撃パスに焦点を当てます。
  • Autonomous execution:単一のコマンドで偵察からレポートまでの全プロセスを処理します。
  • Authenticated testing:カスタム ログイン フロー、TOTP、およびメールベースの認証をサポートします。
  • OWASP-focused:Injection、XSS、SSRF、および認可の失敗などの一般的な重大な問題を特にターゲットにします。