Об этом проекте
Shannon — это автономный агент для пентестинга веб-приложений и их базовых API, разработанный Keygraph. Его основной принцип — "без эксплойта, без отчета": кандидат на уязвимость становится находкой только если Shannon может продемонстрировать его с помощью рабочего proof-of-concept против запущенного приложения.
Как это работает
- Этап разведки и анализа уязвимостей исследует живое приложение, связывает поведение во время выполнения с исходным кодом и запускает специализированных агентов для проверки на инъекции, XSS, SSRF, аутентификацию и авторизацию.
- Агентский анализ кода безопасности отображает архитектуру, границы доверия, открытые интерфейсы, зависимости, потоки данных и высокорисковые активы, а затем открывает целевые расследования.
- Сверка находок объединяет и дедуплицирует оба потока кандидатов в очередь эксплойтов.
- Агенты эксплойтов пытаются выполнить реальные атаки proof-of-concept; все, что не было продемонстрировано, отбрасывается.
- Отчетность включает PDF и Markdown отчеты с приложенными доказательствами, а также структурированный JSON и SARIF 2.1.0 (записываемый по умолчанию для сканирований в режиме эксплойта) для последующих инструментов и ворот CI/CD.
Запуск
- Предварительные требования: Docker для контейнера рабочего процесса, Node.js 18+ для рекомендуемого рабочего процесса npx и ваши собственные учетные данные провайдера ИИ.
- Запустите с помощью `npx @keygraph/shannon@latest setup`, затем `npx @keygraph/shannon@latest start -u https://your-app.com -r /path/to/your/repo`.
- Целевой репозиторий монтируется в режиме только для чтения внутри эфемерного контейнера Docker с изолированным рабочим пространством; результаты записываются в локальный рабочий пространство, и прерванные сканирования можно возобновить.
Конфигурация и покрытие
- Поддерживает тестирование с аутентификацией, логин-потоки, TOTP и аутентификацию по электронной почте, области фокусировки и правила взаимодействия.
- Покрытие OWASP включает эксплуатируемые инъекции, XSS, SSRF, нарушенную аутентификацию и нарушенную авторизацию.
- Независимость от провайдера и BYOK: Anthropic, OpenAI, xAI и AWS Bedrock встроены, работают другие провайдеры из каталога harness, пользовательские базовые URL позволяют использовать прокси или шлюзы LLM, а локальные модели могут обслуживаться через Ollama, vLLM или LM Studio.
- Официальные интеграции существуют для GitHub Actions и GitLab CI/CD, сохраняя отчеты и логи, поддерживая PR, релизы и запланированные пентесты, и опционально проваливая конвейер, когда эксплуатируемая находка достигает настроенного порога серьезности. Только находки со статусом `status: exploited` учитываются при проверке порогов серьезности.
Издания и оговорки
Открытое издание предназначено для индивидуальных разработчиков и небольших команд, выполняющих локальные или CI-управляемые тесты, в то время как коммерческая платформа Keygraph Enterprise добавляет исчерпывающий агентский SAST, непрерывный пентестинг и управление уязвимостями на протяжении всего жизненного цикла.
Shannon — это не пассивный сканер: его агенты эксплойтов могут создавать пользователей, отправлять формы, изменять состояние приложения и инициировать исходящие запросы. Его следует использовать только против систем, которыми вы владеете или на которые у вас есть явное разрешение на тестирование, и предпочтительно против изолированных, тестовых или локальных сред с одноразовыми данными. Документированные ограничения включают необходимость человеческого обзора выводов LLM, время выполнения примерно от одного до полутора часов, возможные затраты на API LLM, вариативность возможностей модели и риск инъекции подсказок при работе с ненадежными кодовыми базами. Он лицензирован под GNU AGPL v3.0, а коммерческая лицензия доступна отдельно.
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.