À propos du projet

Shannon, développé par Keygraph, est un agent d'audit de pénétration autonome pour les applications web et leurs API sous-jacentes. Son principe directeur est « aucun exploit, aucun rapport » : un problème candidat ne devient un résultat valide que si Shannon peut le démontrer par un proof of concept fonctionnel contre l'application en cours d'exécution. Fonctionnement - La reconnaissance et l’analyse des vulnérabilités explorant l’application en direct, relient le comportement à l’exécution au code source, et lancent des agents spécialisés dans les domaines Injection, XSS, SSRF, Authentification et Autorisation. - L’analyse agentic du code de sécurité cartographie l’architecture, les frontières de confiance, les interfaces exposées, les dépendances, les flux de données et les actifs à haut risque, puis lance des enquêtes ciblées. - La conciliation des résultats fusionne et supprime les doublons des deux flux de candidats dans une file d’attente d’exploitation. - Les agents d’exploitation tentent des attaques de type proof of concept réelles ; tout ce qui n’est pas démontré est écarté. - Le rapport produit des rapports PDF et Markdown avec des preuves jointes, ainsi qu’un format JSON structuré et SARIF 2.1.0 (par défaut pour les analyses en mode exploitation), destiné aux outils en aval et aux portes CI/CD. Exécution - Prérequis : Docker pour le conteneur de travail, Node.js 18+ pour le workflow recommandé via npx, et vos propres identifiants fournisseurs d’IA. - Lancez avec `npx @keygraph/shannon@latest setup`, puis `npx @keygraph/shannon@latest start -u https://votre-app.com -r /chemin/vers/votre/depot`. - Le dépôt cible est monté en lecture seule à l’intérieur d’un conteneur Docker éphémère avec un espace de travail isolé ; les résultats sont écrits dans un espace de travail local, et les analyses interrompues peuvent être repris. Configuration et couverture - Prend en charge les tests authentifiés, les flux de connexion, l’authentification TOTP et par e-mail, les zones ciblées et les règles d’engagement. - Couverture axée sur OWASP incluant les injections exploitables, XSS, SSRF, authentification cassée et autorisation cassée. - Indépendant du fournisseur et BYOK : Anthropic, OpenAI, xAI et AWS Bedrock sont intégrés, d'autres fournisseurs du catalogue harness fonctionnent également, les URL de base personnalisées permettent les proxys ou passerelles LLM, et les modèles locaux peuvent être servis via Ollama, vLLM ou LM Studio. - Des intégrations officielles existent pour GitHub Actions et GitLab CI/CD, préservant les rapports et journaux, supportant les tests d’audit sur PR, version et planifiés, et optionnellement bloquant un pipeline lorsque des résultats exploités atteignent un seuil de gravité configuré. Seuls les résultats avec `status: exploited` comptent pour les seuils de gravité. Éditions et avertissements L’édition open-source est destinée aux développeurs individuels et petites équipes exécutant des tests locaux ou via CI, tandis que la plateforme commerciale Keygraph Enterprise ajoute un SAST agentic complet, des tests de pénétration continus et une gestion complète du cycle de vie des vulnérabilités. Shannon n’est pas un scanneur passif : ses agents d’exploitation peuvent créer des utilisateurs, soumettre des formulaires, modifier l’état de l’application et déclencher des requêtes sortantes. Il ne doit être utilisé que sur des systèmes que vous possédez ou avez explicitement autorisé à tester, et idéalement dans des environnements sandboxés, de préproduction ou locaux avec des données jetables. Les limites documentées incluent la nécessité d’une revue humaine des résultats générés par l’IA, une exécution complète prenant environ une à une heure trente minutes, des coûts potentiels liés aux API LLM, une capacité variable des modèles et un risque d’injection de prompts lorsqu’il est pointé vers des bases de code non fiables. Sous licence GNU AGPL v3.0, une licence commerciale est disponible séparément.