KeygraphHQ/shannon
Shannon is an AI pentester for web applications and APIs. It analyzes your source code, identifies attack vectors, and executes real exploits to prove vulnerabilities before they reach production.
解决的问题
Shannon 是一款专为弥合快速代码交付与低频次手动渗透测试之间安全差距而设计的自主 AI 渗透测试工具。它通过结合源码分析与实时攻击,识别并验证 Web 应用和 API 中的漏洞,确保仅报告已确认的漏洞,而非推测性的扫描噪声。
工作原理
Shannon 通过多阶段流水线运行:
- 分析:执行代理型安全代码分析,映射架构、信任边界和数据流,同时对运行中的应用进行侦察。
- 整合:将代码分析和运行时分析的结果合并,生成优先级排序的攻击队列。
- 攻击:自主代理尝试对运行中的目标执行真实的 PoC 攻击。
- 验证:无法成功利用的候选项将被丢弃。
- 报告:确认的漏洞将以 PDF、Markdown、JSON 或 SARIF 格式记录。
适用人群
专为希望将基于攻击的自动化安全测试集成到本地开发流程或 CI/CD 流水线(如 GitHub Actions 和 GitLab CI/CD)中的个人开发者和小型团队设计。
核心亮点
- 无攻击,无报告:仅报告具备可复现 PoC 的漏洞。
- 供应商无关:支持多种 AI 供应商,包括 Anthropic、OpenAI、xAI、AWS Bedrock,以及通过 Ollama 或 vLLM 运行的本地模型。
- CI/CD 集成:当漏洞严重性超过特定阈值并被成功利用时,可使流水线失败,从而阻止发布。
- 默认私有:使用 Docker 在用户自己的基础设施中运行,直接向选定的 LLM 端点发送请求。
- 支持认证测试:支持复杂的登录流程、TOTP 和邮件认证。
相关
- 项目
- 项目
- 项目
- 项目
- 项目