본문으로 건너뛰기

트렌딩 - GitHub 인기 레포 & HuggingFace 모델

KeygraphHQ/shannon

TypeScript21 / 0

소스 분석과 실제 exploit으로 Web application과 API 취약점을 입증하는 AI pentest CLI 도구

TL;DR

Shannon은 소스 코드 분석과 live exploitation을 결합한 독립 실행형 AI pentest CLI 도구로, Web application과 API의 공격 경로를 찾고 실제 PoC가 성립한 취약점만 보고한다. Docker worker가 대상 저장소를 read-only로 마운트하고 reconnaissance, 취약점별 분석, exploit, 보고서 생성을 multi-agent workflow로 처리한다. 인증 흐름과 TOTP를 포함한 설정, resumable workspace, JSON 및 SARIF 2.1.0 출력으로 반복 테스트와 CI/CD 연동이 가능하다. 다만 상태 변경과 outbound request를 일으킬 수 있어 승인된 staging 환경에서만 사용해야 하며, 실행 시간과 LLM 비용 및 결과의 사람 검토가 필요하다.

핵심 포인트

  • Shannon은 TypeScript 기반의 독립 실행형 CLI pentest 도구이자 AI agent framework이다. 소스 코드를 읽어 공격 경로를 계획한 뒤 실행 중인 Web application과 API에 실제 exploit을 수행한다. Anthropic, OpenAI, xAI, AWS Bedrock 및 호환 API를 연결해 자체 인프라에서 white-box 보안 테스트를 실행하려는 팀에 적합하다.
  • 일반적인 정적 경고 대신 작동하는 PoC를 만든 취약점만 최종 보고서에 포함한다. Pre-reconnaissance가 소스의 framework와 entry point를 찾고, reconnaissance가 실행 환경을 매핑한 뒤, 취약점별 agent가 exploit과 증거 수집을 진행한다. OWASP Juice Shop에서 authentication bypass, SQL injection, IDOR, SSRF를 포함한 20개 이상의 취약점 보고서가 제공된다.
  • 한 번의 CLI 명령으로 Docker worker와 로컬 인프라를 시작하고 대상 저장소를 read-only로 격리 마운트한다. 인증 흐름, test credential, TOTP, email login, rules of engagement를 설정 파일에 넣을 수 있으며 중단된 workspace도 이어서 실행할 수 있다. 결과는 Markdown 보고서와 structured JSON으로 저장되고 설정하면 SARIF 2.1.0으로 CI/CD와 code scanning 서비스에 연결된다.
  • 실제 exploit을 수행하므로 staging 또는 disposable data 환경에서만 사용해야 한다. 사용자 생성, form 제출, 애플리케이션 상태 변경, outbound request가 발생할 수 있고 전체 실행에는 대략 1~1.5시간과 LLM API 비용이 든다. LLM 보고서는 사람의 검토가 필요하며 취약 dependency와 insecure configuration 같은 폭넓은 정적 분석은 상용 Keygraph platform의 범위이다.

벤치마크

벤치마크지표비교
OWASP Juice Shop보고된 검증 취약점 수20+ vulnerabilities
c{api}tal API보고된 critical 및 high-severity 결과approximately 15 findings
OWASP crAPI보고된 critical 및 high-severity 결과15+ findings

이미지 분석

터미널에서 Shannon이 AI penetration testing framework를 초기화하고 대상 URL과 소스 저장소를 읽은 뒤 nmap, subfinder, whatweb, schemathesis 같은 도구를 준비하는 실행 화면이다.
GIF에는 Shannon이 로컬 실행 환경을 초기화하고 대상 애플리케이션과 저장소 경로를 설정하는 과정이 담겼다. 이어 여러 reconnaissance 도구의 사용 가능 여부를 확인하고 격리된 Playwright MCP 인스턴스를 준비하므로, 단순한 코드 검사보다 브라우저와 명령줄 도구를 결합한 동적 테스트 흐름을 시각적으로 확인할 수 있다.

47.2k

STARS

5.4k

FORKS

+204

TRENDING

21

조회수

watchers 47.2kopen issues 30GNU Affero General Public License v3.0

관련 토론

아직 관련 토론이 없습니다.

댓글

댓글을 작성하려면 로그인이 필요합니다.