shannon: 透過真實利用驗證漏洞的自主白箱 AI 滲透測試工具

它解決的問題

Shannon 針對快速開發週期所產生的安全缺口提供解決方案,傳統的年度滲透測試已不足以因應。它提供即時、全自動的白箱安全測試,針對 Web 應用程式與 API,確保在投入生產前即發現並驗證漏洞。

工作原理

Shannon 使用多代理工作流程,結合原始碼分析與即時利用。它分為以下階段:

  1. 預偵察:掃描原始碼以辨識框架、入口點與潛在攻擊面。
  2. 偵察:繪製即時應用程式的攻擊面,並將執行時行為與程式碼對應。
  3. 漏洞分析:部署專門的代理程式,尋找注入、XSS、SSRF 與驗證/授權失效等特定問題。
  4. 利用:執行真實概念驗證攻擊以驗證結果,對無法證明的項目予以捨棄。
  5. 報告:產生 Markdown 報告,僅包含已驗證且可重現步驟的漏洞。

目標對象

此工具設計給擁有或取得明確授權測試 Web 應用程式與 API 的開發人員與安全團隊,並希望將自動化滲透測試整合至建置或發布流程中。

重點特色

  • 透過利用驗證:僅報告已成功利用且具可運作概念驗證的漏洞。
  • 白箱方法:利用原始碼分析指導動態測試,聚焦於真實的攻擊路徑。
  • 自主執行:從偵察到最終報告皆可透過單一指令完成。
  • 驗證測試:支援自訂登入流程、TOTP 以及基於電子郵件的驗證。
  • 聚焦 OWASP:特別針對高風險問題,如注入、XSS、SSRF 與授權失敗等。

Sources