KeygraphHQ/shannon
Shannon is an AI pentester for web applications and APIs. It analyzes your source code, identifies attack vectors, and executes real exploits to prove vulnerabilities before they reach production.
解決的問題
Shannon 是一款專為彌合快速程式碼部署與低頻率手動滲透測試之間的安全差距而設計的自主型 AI 渗透測試工具。它結合源碼分析與即時攻擊,識別並驗證 Web 應用程式與 API 的弱點,確保僅報告已確認的弱點,而非推測性的掃描雜訊。
作法原理
Shannon 透過多階段流程運作:
- 分析:執行代理型安全程式碼分析,繪製架構、信任邊界與資料流,同時對正在執行的應用程式進行偵察。
- 整合:將程式碼與執行時分析的結果合併,形成優先排序的攻擊佇列。
- 攻擊:自主代理嘗試對正在執行的目標執行真實的 PoC 攻擊。
- 驗證:無法成功攻擊的候選項目將被捨棄。
- 報告:已確認的弱點會以 PDF、Markdown、JSON 或 SARIF 格式記錄。
適用對象
專為希望將基於攻擊的自動化安全測試整合至本地開發流程或 CI/CD 流程(如 GitHub Actions 與 GitLab CI/CD)的個人開發者與小型團隊所設計。
主要特色
- 無攻擊,無報告:僅報告具備可重現 PoC 的弱點。
- 供應商無關:支援多種 AI 供應商,包括 Anthropic、OpenAI、xAI、AWS Bedrock,以及透過 Ollama 或 vLLM 執行的本地模型。
- CI/CD 整合:當漏洞嚴重性超過特定閾值且被成功利用時,可使流程失敗,從而阻止發布。
- 設計上私密:使用 Docker 在使用者自身的基礎設施中執行,直接向所選 LLM 端點發送請求。
- 支援認證測試:支援複雜的登入流程、TOTP 與電子郵件認證。
相關
- 專案
- 專案
- 專案
- 專案
- 專案