KeygraphHQ/shannon

Shannon is an AI pentester for web applications and APIs. It analyzes your source code, identifies attack vectors, and executes real exploits to prove vulnerabilities before they reach production.

它解決什麼問題

Shannon 解決了因快速開發週期而產生的安全缺口,在此情況下傳統年度滲透測試不足。它為 Web 應用程式和 API 提供隨需、自動化的安全測試,以在進入生產環境前識別並證明漏洞。

它是如何運作的

Shannon 是一個自主的 AI 代理,使用結合白盒原始碼分析與即時利用的多代理工作流程。它分為以下幾個階段:

  1. Pre-Reconnaissance:掃描原始碼以識別框架、入口點和潛在攻擊面。
  2. Reconnaissance:映射即時應用程式的攻擊面,並將執行時行為與程式碼相互關聯。
  3. Vulnerability Analysis:部署專門的代理來尋找特定問題,如 Injection、XSS、SSRF,以及破損的身份驗證/授權。
  4. Exploitation:執行真實的概念證明攻擊以驗證發現,捨棄任何無法證實的發現。
  5. Reporting:將驗證過的漏洞與修復指引編譯成一份 Markdown 報告。

它適合誰使用

它專為擁有或具備授權來測試 Web 應用程式和 API 的開發人員與安全團隊設計,他們希望將自動化、基於證據的滲透測試整合到他們的建置或發布管線中。

特色

  • Proof-by-exploitation:僅報告具有可運作概念證明的漏洞,減少推測性警告。
  • White-box approach:使用原始碼分析來引導動態測試,並聚焦於現實的攻擊路徑。
  • Autonomous execution:透過單一指令處理從偵查到報告的整個流程。
  • Authenticated testing:支援自訂登入流程、TOTP 以及以電子郵件為基礎的驗證。
  • OWASP-focused:專門針對常見的關鍵問題,如 Injection、XSS、SSRF 和授權失敗。