Об этом проекте

Shannon — это автономный агент для пентестинга веб-приложений и их базовых API, разработанный Keygraph. Его основной принцип — "без эксплойта, без отчета": кандидат на уязвимость становится находкой только если Shannon может продемонстрировать его с помощью рабочего proof-of-concept против запущенного приложения. Как это работает - Этап разведки и анализа уязвимостей исследует живое приложение, связывает поведение во время выполнения с исходным кодом и запускает специализированных агентов для проверки на инъекции, XSS, SSRF, аутентификацию и авторизацию. - Агентский анализ кода безопасности отображает архитектуру, границы доверия, открытые интерфейсы, зависимости, потоки данных и высокорисковые активы, а затем открывает целевые расследования. - Сверка находок объединяет и дедуплицирует оба потока кандидатов в очередь эксплойтов. - Агенты эксплойтов пытаются выполнить реальные атаки proof-of-concept; все, что не было продемонстрировано, отбрасывается. - Отчетность включает PDF и Markdown отчеты с приложенными доказательствами, а также структурированный JSON и SARIF 2.1.0 (записываемый по умолчанию для сканирований в режиме эксплойта) для последующих инструментов и ворот CI/CD. Запуск - Предварительные требования: Docker для контейнера рабочего процесса, Node.js 18+ для рекомендуемого рабочего процесса npx и ваши собственные учетные данные провайдера ИИ. - Запустите с помощью `npx @keygraph/shannon@latest setup`, затем `npx @keygraph/shannon@latest start -u https://your-app.com -r /path/to/your/repo`. - Целевой репозиторий монтируется в режиме только для чтения внутри эфемерного контейнера Docker с изолированным рабочим пространством; результаты записываются в локальный рабочий пространство, и прерванные сканирования можно возобновить. Конфигурация и покрытие - Поддерживает тестирование с аутентификацией, логин-потоки, TOTP и аутентификацию по электронной почте, области фокусировки и правила взаимодействия. - Покрытие OWASP включает эксплуатируемые инъекции, XSS, SSRF, нарушенную аутентификацию и нарушенную авторизацию. - Независимость от провайдера и BYOK: Anthropic, OpenAI, xAI и AWS Bedrock встроены, работают другие провайдеры из каталога harness, пользовательские базовые URL позволяют использовать прокси или шлюзы LLM, а локальные модели могут обслуживаться через Ollama, vLLM или LM Studio. - Официальные интеграции существуют для GitHub Actions и GitLab CI/CD, сохраняя отчеты и логи, поддерживая PR, релизы и запланированные пентесты, и опционально проваливая конвейер, когда эксплуатируемая находка достигает настроенного порога серьезности. Только находки со статусом `status: exploited` учитываются при проверке порогов серьезности. Издания и оговорки Открытое издание предназначено для индивидуальных разработчиков и небольших команд, выполняющих локальные или CI-управляемые тесты, в то время как коммерческая платформа Keygraph Enterprise добавляет исчерпывающий агентский SAST, непрерывный пентестинг и управление уязвимостями на протяжении всего жизненного цикла. Shannon — это не пассивный сканер: его агенты эксплойтов могут создавать пользователей, отправлять формы, изменять состояние приложения и инициировать исходящие запросы. Его следует использовать только против систем, которыми вы владеете или на которые у вас есть явное разрешение на тестирование, и предпочтительно против изолированных, тестовых или локальных сред с одноразовыми данными. Документированные ограничения включают необходимость человеческого обзора выводов LLM, время выполнения примерно от одного до полутора часов, возможные затраты на API LLM, вариативность возможностей модели и риск инъекции подсказок при работе с ненадежными кодовыми базами. Он лицензирован под GNU AGPL v3.0, а коммерческая лицензия доступна отдельно.