KeygraphHQ/shannon
Shannon is an AI pentester for web applications and APIs. It analyzes your source code, identifies attack vectors, and executes real exploits to prove vulnerabilities before they reach production.
何を解決するか
Shannon は、急速なコード配信と頻度の低い手動ペネトレーションテストの間のセキュリティギャップを埋めるために設計された自律型AIペネトレーションテストツールです。ソースコード解析とライブエクスプロイトを組み合わせることで、WebアプリケーションおよびAPIの脆弱性を特定・検証し、推測に基づくスキャナーのノイズではなく、確認済みの脆弱性のみを報告することを保証します。
動作方法
Shannon はマルチステージのパイプラインで動作します:
- 分析:エージェント型のセキュリティコード解析により、アーキテクチャ、信頼境界、データフローをマッピングし、同時に実行中のアプリケーションに対するリコンナイサンスを実施します。
- 統合:コード解析とランタイム解析の結果を統合し、優先順位付けされたエクスプロイトキューを作成します。
- エクスプロイト:自律型エージェントが実際のPoC攻撃を実行対象アプリケーションに対して試みます。
- 検証:成功裏にエクスプロイトできない候補は破棄されます。
- レポート:確認された脆弱性は、PDF、Markdown、JSON、SARIF形式でドキュメント化されます。
対象ユーザー
個人開発者や小さなチーム向けに設計されており、ローカル開発ワークフローまたはCI/CDパイプライン(GitHub ActionsやGitLab CI/CDなど)に、エクスプロイトを裏付けとする自動化されたセキュリティテストを統合したい方を対象としています。
特徴
- エクスプロイトなし、報告なし:再現可能なPoCを持つ脆弱性のみを報告します。
- プロバイダ非依存:Anthropic、OpenAI、xAI、AWS Bedrock、およびOllamaやvLLMを介したローカルモデルなど、幅広いAIプロバイダをサポートします。
- CI/CD統合:特定の深刻度閾値を超える脆弱性がエクスプロイトされた場合、パイプラインを失敗させる形でリリースをブロックできます。
- プライベート設計:Dockerを使用してユーザー自身のインフラ上で実行され、選択したLLMエンドポイントに直接リクエストを送信します。
- 認証済みテスト:複雑なログインフロー、TOTP、メール認証をサポートします。
関連
- プロジェクト
- プロジェクト
- プロジェクト
- プロジェクト
- プロジェクト