资讯动态

Shannon:用 96.15% 成功率跑通 XBOW 的白盒 AI 渗透测试框架

发布时间:2026/8/31 9:54:21 来源:尧图企业网站定制
Shannon用 96.15% 成功率跑通 XBOW 的白盒 AI 渗透测试框架【免费下载链接】shannonShannon is an AI pentester for web applications and APIs. It analyzes your source code, identifies attack vectors, and executes real exploits to prove vulnerabilities before they reach production.项目地址: https://gitcode.com/GitHub_Trending/shan/shannonShannon 是一个开源的 AI 渗透测试框架专门为 Web 应用和 API 设计。它替你解决一个尴尬问题代码每周都在发版渗透测试却一年才做一次中间 364 天的安全缺口没人管。你给它目标地址和源码仓库它自己侦察、自己找漏洞、自己跑真实利用来证明漏洞存在最后交一份可复现的报告。跟传统方案差在哪关键在证明二字。传统扫描器吐出一堆可能存在的告警你得自己挨个验证Shannon 走的是 proof-by-exploitation 路线——打不出的漏洞直接不进报告。在 XBOW 基准的 104 项安全挑战里它的成功率是 96.15%而资深人工渗透测试员约 85%XBOW 自身也是 85%。说白了白盒模式下读源码 动态利用的组合拳比纯黑盒工具能摸到更深的攻击路径。五步流水线它是怎么跑起来的整个流程是一条多智能体流水线编排逻辑在 apps/worker/src/temporal/ 里用 Temporal 做持久化工作流5 个漏洞分析 Agent 可以并行跑。1. 预侦察 侦察先读代码再看线上第一阶段不碰目标先扫源码框架、入口点、数据流画出架构基线。第二阶段才连上运行中的应用把运行时行为和代码上下文对齐。这一步决定了后面攻击的落点。2. 漏洞分析 真实利用打不出来就不报注入、XSS、SSRF、认证、授权各有一个专职 Agent 并行分析命中的候选漏洞再交给对应的利用 Agent 发起真实攻击。每个阶段的提示词模板在 apps/worker/prompts/ 下白盒规则的共享片段放在 shared/ 子目录。假设无法被证明的直接丢弃。3. 报告只给能打穿的证据最后的 Markdown 报告包含执行摘要、按漏洞类型分组的结果、每条漏洞的完整利用步骤和证据例如登录接口 SQL 注入绕过直接给出拿到管理员 token 的请求和响应。报告可直接交给开发团队排期修复。跑通第一次扫描需要几步克隆仓库git clone https://gitcode.com/GitHub_Trending/shan/shannon装好 Docker 和 Node.js 18配一个 Anthropic或 OpenAI 等的 API Key跑交互式向导写入凭据npx keygraph/shannon setup一条命令开扫npx keygraph/shannon start -u https://your-app.com -r /path/to/repo它会自动拉取 worker 镜像、起本地基础设施、把目标仓库只读挂载进临时容器结果写到本地 workspace。完整跑完大约 1 到 1.5 小时中途中断后用同样的命令可断点续跑。两点提醒它会真实修改目标状态建用户、发请求务必只指向自己拥有或拿到书面授权的环境别怼生产另外 LLM 生成的报告仍需要人工复核。Shannon 把年度渗透测试变成了可以挂到每次发布上的例行动作——打得出证据的漏洞才进报告这就是它最值钱的承诺。【免费下载链接】shannonShannon is an AI pentester for web applications and APIs. It analyzes your source code, identifies attack vectors, and executes real exploits to prove vulnerabilities before they reach production.项目地址: https://gitcode.com/GitHub_Trending/shan/shannon创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价