Sobre o projeto

Shannon, desenvolvido pela Keygraph, é um agente autônomo de teste de penetração por IA para aplicativos web e suas APIs subjacentes. Sua regra orientadora é "sem exploit, sem relatório": um problema candidato só se torna uma descoberta se o Shannon puder demonstrá-lo com uma prova de conceito funcional contra o aplicativo em execução. Como funciona - Reconhecimento e análise de vulnerabilidades exploram o aplicativo ao vivo, conectam o comportamento de tempo de execução ao código-fonte e executam agentes especializados em Injeção, XSS, SSRF, Autenticação e Autorização. - A análise de código de segurança agentic mapeia a arquitetura, os limites de confiança, as interfaces expostas, as dependências, os fluxos de dados e os ativos de alto risco, e então abre investigações direcionadas. - A reconciliação de descobertas mescla e desduplica ambas as streams de candidatos em uma fila de exploração. - Agentes de exploração tentam ataques reais de prova de conceito; qualquer coisa que não seja demonstrada é descartada. - A geração de relatórios produz PDFs e Markdowns com evidências anexadas, além de JSON estruturado e SARIF 2.1.0 (escrito por padrão para scans em modo de exploração) para ferramentas downstream e gates de CI/CD. Executando-o - Pré-requisitos: Docker para o container de trabalho, Node.js 18+ para o fluxo de trabalho npx recomendado e suas próprias credenciais de provedor de IA. - Inicie com `npx @keygraph/shannon@latest setup`, depois `npx @keygraph/shannon@latest start -u https://seu-app.com -r /caminho/para/seu/repo`. - O repositório de destino é montado somente para leitura dentro de um container Docker efêmero com um workspace isolado; os resultados são escritos em um workspace local, e scans interrompidos podem ser retomados. Configuração e cobertura - Suporta testes autenticados, fluxos de login, TOTP e autenticação por e-mail, áreas de foco e regras de engajamento. - Cobertura focada no OWASP de injeção explorável, XSS, SSRF, autenticação quebrada e autorização quebrada. - Agnosticidade de provedor e BYOK: Anthropic, OpenAI, xAI e AWS Bedrock estão integrados, outros provedores do catálogo de harnesses funcionam, URLs base personalizadas permitem proxies ou gateways de LLM, e modelos locais podem ser servidos através do Ollama, vLLM ou LM Studio. - Integrações oficiais existem para GitHub Actions e GitLab CI/CD, preservando relatórios e logs, suportando PRs, releases e pentests agendados, e opcionalmente falhando um pipeline quando uma descoberta explorada atinge um limite de severidade configurado. Apenas descobertas com `status: exploited` contam para os gates de severidade. Edições e ressalvas A edição de código aberto é posicionada para desenvolvedores individuais e pequenas equipes executando testes locais ou dirigidos por CI, enquanto a plataforma comercial Keygraph Enterprise adiciona SAST agentic exaustivo, pentesting contínuo e gerenciamento completo de vulnerabilidades de ciclo de vida. Shannon não é um scanner passivo: seus agentes de exploração podem criar usuários, enviar formulários, mutar o estado do aplicativo e disparar solicitações de saída. Ele só deve ser usado contra sistemas que você possui ou está explicitamente autorizado a testar, e preferencialmente contra ambientes sandbox, de staging ou locais com dados descartáveis. As limitações documentadas incluem a necessidade de revisão humana das descobertas geradas por LLM, uma execução completa levando aproximadamente uma hora e meia, possíveis custos de API de LLM, capacidade variável do modelo e risco de injeção de prompt quando apontado para bases de código não confiáveis. Ele é licenciado sob a GNU AGPL v3.0, com licenciamento comercial disponível separadamente.