KeygraphHQ/shannon
Shannon is an AI pentester for web applications and APIs. It analyzes your source code, identifies attack vectors, and executes real exploits to prove vulnerabilities before they reach production.
해결하는 문제
Shannon은 빠른 코드 배포와 드문 빈도의 수동 펜테스트 사이의 보안 격차를 메우기 위해 설계된 자율형 AI 펜테스트 도구입니다. 소스 코드 분석과 실시간 공격을 결합하여 웹 애플리케이션 및 API의 취약점을 식별하고 검증함으로써, 추측 기반의 스캐너 노이즈가 아닌 확증된 취약성만을 보고합니다.
작동 방식
Shannon은 다단계 파이프라인을 통해 작동합니다:
- 분석: 에이전트 기반 보안 코드 분석을 통해 아키텍처, 신뢰 경계, 데이터 흐름을 매핑하고 동시에 실행 중인 애플리케이션에 대한 리콘나이선스를 수행합니다.
- 통합: 코드 분석과 런타임 분석의 결과를 병합하여 우선순위가 매겨진 공격 대기열을 생성합니다.
- 공격 실행: 자율 에이전트가 실제 PoC 공격을 실행 중인 타겟에 시도합니다.
- 검증: 성공적으로 공격할 수 없는 후보는 폐기됩니다.
- 보고: 확인된 취약점은 PDF, Markdown, JSON, SARIF 형식으로 문서화됩니다.
대상 사용자
로컬 개발 워크플로우 또는 CI/CD 파이프라인(GitHub Actions, GitLab CI/CD 등)에 자동화된 공격 기반 보안 테스트를 통합하고자 하는 개발자 및 소규모 팀을 위한 도구입니다.
주요 특징
- 공격 없이 보고 없음: 재현 가능한 PoC가 있는 취약성만 보고합니다.
- 공급자 독립: Anthropic, OpenAI, xAI, AWS Bedrock, Ollama 또는 vLLM을 통한 로컬 모델 등 다양한 AI 공급자를 지원합니다.
- CI/CD 통합: 특정 심각도 기준을 초과하는 취약점이 공격된 경우 파이프라인을 실패시켜 배포를 차단할 수 있습니다.
- 기본적으로 사생활 보호: Docker를 사용해 사용자 자신의 인프라에서 실행되며, 선택한 LLM 엔드포인트에 직접 요청을 전송합니다.
- 인증된 테스트 지원: 복잡한 로그인 흐름, TOTP, 이메일 인증을 지원합니다.
관련
- 프로젝트
- 프로젝트
- 프로젝트
- 프로젝트
- 프로젝트