KeygraphHQ/shannon

Shannon is an AI pentester for web applications and APIs. It analyzes your source code, identifies attack vectors, and executes real exploits to prove vulnerabilities before they reach production.

무엇을 해결하는가

Shannon은 빠른 개발 주기로 인해 발생하는 보안 격차를 해결합니다. 여기서 전통적인 연간 침투 테스트는 부족합니다. 웹 애플리케이션 및 API에 대한 온디맨드 자동화된 보안 테스트를 제공하여 프로덕션에 도달하기 전에 취약점을 식별하고 입증합니다.

어떻게 작동하는가

Shannon은 화이트박스 소스 코드 분석과 라이브 익스플로잇을 결합한 멀티 에이전트 워크플로를 사용하는 자율형 AI 에이전트입니다. 여러 단계에서 작동합니다:

  1. Pre-Reconnaissance: 소스 코드를 스캔하여 프레임워크, 진입점 및 잠재적 공격 표면을 식별합니다.
  2. Reconnaissance: 라이브 애플리케이션의 공격 표면을 매핑하고 런타임 동작과 코드를 연관시킵니다.
  3. Vulnerability Analysis: Injection, XSS, SSRF 및 손상된 인증/인가와 같은 특정 문제를 찾기 위해 전문 에이전트를 배포합니다.
  4. Exploitation: 결과를 검증하기 위해 실제 개념 증명 공격을 실행하고 입증할 수 없는 것은 폐기합니다.
  5. Reporting: 검증된 취약점과 복구 지침을 마크다운 보고서로 컴파일합니다.

누구를 위한 것인가

웹 애플리케이션 및 API를 소유하거나 테스트할 권한이 있는 개발자 및 보안 팀을 위해 설계되었으며, 빌드 또는 릴리스 파이프라인에 자동화된 증거 기반 침투 테스트를 통합하고자 하는 경우에 적합합니다.

주요 특징

  • Proof-by-exploitation: 작동하는 개념 증명이 있는 취약점만 보고하여 추측성 경고를 줄입니다.
  • White-box approach: 소스 코드 분석을 사용하여 동적 테스트를 안내하고 현실적인 공격 경로에 집중합니다.
  • Autonomous execution: 단일 명령으로 정찰에서 보고서까지 전체 프로세스를 처리합니다.
  • Authenticated testing: 사용자 정의 로그인 흐름, TOTP 및 이메일 기반 인증을 지원합니다.
  • OWASP-focused: Injection, XSS, SSRF 및 인증 실패와 같은 일반적인 중요한 문제를 구체적으로 대상으로 합니다.