عن المشروع

Shannon، المطورة بواسطة Keygraph، هي وكيل ذكاء اصطناعي ذاتي لاختبار اختراق التطبيقات الويب وواجهات برمجة التطبيقات الأساسية. قاعدتها التوجيهية هي "لا هجوم، لا تقرير": تصبح المشكلة المحتملة اكتشافًا فقط إذا تمكنت Shannon من إثباتها بإثبات مفهوم عملي ضد التطبيق النشط. كيف تعمل - يستكشف الاستطلاع وتحليل الثغرات التطبيق النشط، ويربط سلوك التشغيل بالشفرة المصدرية، ويجري وكلاء متخصصين عبر مجالات الحقن، وXSS، وSSRF، والمصادقة والتفويض. - يرسم تحليل الشفرة الأمني الوكيل الهيكل المعماري، وحدود الثقة، والواجهات المكشوفة، والتبعيات، وتدفقات البيانات، والأصول عالية المخاطر، ثم يفتح تحقيقات مستهدفة. - يدمج تسويق الاكتشافات وتجميع المرشحين في قائمة انتظار للاستغلال. - تحاول وكلاء الاستغلال تنفيذ هجمات فعلية لإثبات المفهوم؛ كل ما لا يُثبت يُهمل. - ينتج التقرير تقارير بصيغتي PDF وMarkdown مع الأدلة المرفقة، بالإضافة إلى تنسيقات JSON منظمة وSARIF 2.1.0 (تُكتب افتراضيًا لمسحات وضع الاستغلال) لأدوات الطرف التالي وأبواب CI/CD. تشغيل الأداة - المتطلبات الأساسية: Docker لحاوية العامل، وNode.js 18+ لتدفق العمل الموصى npx، وبيانات اعتماد مزود الذكاء الاصطناعي الخاص بك. - ابدأ بـ `npx @keygraph/shannon@latest setup`، ثم `npx @keygraph/shannon@latest start -u https://your-app.com -r /path/to/your/repo`. - يتم تحميل مستودع الهدف للقراءة فقط داخل حاوية Docker مؤقتة مع مساحة عمل معزولة؛ تُكتب النتائج إلى مساحة عمل محلية، ويمكن استئناف الفحوصات المنقطعة. التكوين والتغطية - تدعم الاختبار المصادق، وتدفقات تسجيل الدخول، والمصادقة TOTP والبريد الإلكتروني، ومناطق التركيز وقواعد الاشتباك. - تغطية مركزة على OWASP للحقن القابل للاستغلال، وXSS، وSSRF، والمصادقة المعطلة والتفويض المعطل. - لا تعتمد على مزود معين وتسمح باستخدام مفاتيحك (BYOK): مدمجة مع Anthropic وOpenAI وxAI وAWS Bedrock، وتعمل مع مزودي قائمة الأدوات الآخرين، وعناوين URL الأساسية المخصصة تسمح بمرور الوكيل أو بوابات LLM، ويمكن تشغيل النماذج المحلية عبر Ollama وvLLM أو LM Studio. - توجد تكاملات رسمية مع GitHub Actions وGitLab CI/CD، للحفاظ على التقارير والسجلات، ودعم فحوصات الاختراق لطلبات السحب والإصدارات والمجدولة، وإيقاف خط الأنابيب عند تجاوز اكتشاف مستغل لعتبة خطورة مُعدة. فقط الاكتشافات ذات `status: exploited` تُحتسب في أبواب الخطورة. الإصدارات والتحفظات يُوجَّه الإصدار مفتوح المصدر للمطورين الأفراد والفرق الصغيرة التي تجري اختبارات محلية أو مُدارة عبر CI، بينما يضيف منصة Keygraph Enterprise Platform التجارية تحليل SAST الوكيل الشامل، واختبار الاختراق المستمر، وإدارة دورة حياة الثغرات بالكامل. Shannon ليست ماسحًا سلبيًا: يمكن لوكلاء استغلالها إنشاء مستخدمين، وتقديم نماذج، وتعديل حالة التطبيق، وتفعيل طلبات خارجية. يجب استخدامها فقط ضد الأنظمة التي تملكها أو مُصرح لك باختبارها صراحةً، ويفضل أن تكون بيئات مُعَزلة أو تجريبية أو محلية ببيانات قابلة للتخلص. تشمل القيود الموثقة الحاجة إلى مراجعة بشرية للاكتشافات المُولَّدة بواسطة LLM، ووقت تشغيل كامل يقارب ساعة إلى ساعة ونصف، وتكاليف محتملة لواجهات برمجة تطبيقات LLM، واختلاف قدرات النماذج، ومخاطر حقن الموجه عند توجيهها إلى قواعد شفرة غير موثوقة. مرخصة تحت رخصة GNU AGPL v3.0، مع توفر ترخيص تجاري منفصل.