返回首頁

AI 安全工具

Shannon 3.0 並行代理式 SAST 與實際漏洞利用,讓已驗證發現直接阻擋 CI

開源 AI 滲透測試工具 Shannon 3.0 新增多階段程式碼分析、候選漏洞調和及原生 SARIF。新版只讓成功重現的漏洞觸發流水線門檻,但會實際修改目標狀態,且 2.x 工作區不能續跑。

Danilo Eidy · CC BY-SA 4.0 · Image source
zh-Hant

Keygraph 發布 Shannon 3.0,將原有的偵察與動態滲透流程,擴充為兩條並行管線:既有代理從執行中的 Web 應用探索攻擊面,新的 agentic SAST 則從原始碼建立元件、介面、資料流、信任邊界與高風險資產模型。兩邊產生的候選弱點會先按類別合併、去重與重新校準,再交給 exploitation agents 對實際應用程式嘗試概念驗證;未能重現的假設不會成為最終 finding。

新版同時提供官方 GitHub Action 與 GitLab CI 元件,可把 PDF、Markdown、JSON 及 SARIF 2.1.0 報告留作流水線產物,並依已成功利用的漏洞嚴重度決定是否阻擋部署。程式碼分析推測本身不會觸發 gate,這項區分可避免一般 LLM 稽核產生的未驗證警告直接癱瘓 CI。CLI 也加入固定格式的 JSON 錯誤、每個代理的獨立持久日誌與可恢復工作區,讓受限速、斷線或容器中止的長掃描不必全部重跑。

升級並非無痛:`vuln_classes` 設定已移除,五種核心測試類別現在一律執行,含舊欄位的設定會驗證失敗;2.x 建立的工作區亦不能由 3.0 接續。更重要的是,Shannon 不是被動掃描器,代理可能建立帳號、送出表單、觸發外連或改寫資料,只應對有書面授權的隔離測試環境執行。專案公布的 Photoview 結果由開發者自行驗證,模型間召回率也明顯不同;工程團隊仍需以獨立基準、人工覆核及固定模型版本評估是否適合作為合併門檻。

來源

  1. Shannon 3.0 is here
  2. KeygraphHQ Shannon CI/CD component
  3. Shannon 3.0.0 release mirror