Shannon 3.0 — AI-пентестер, который сначала читает код, потом атакует живое приложение
Shannon 3.0 — AI-пентестер, который сначала читает код, потом атакует живое приложение
Shannon 3.0 от Keygraph — это открытый AI-агент для пентеста, который работает иначе, чем большинство сканеров уязвимостей. Перед тем как атаковать живое приложение, он изучает архитектуру по исходному коду. Это меняет подход к поиску слабых мест в веб-приложениях.
Что такое Shannon 3.0 и как он устроен
Shannon — агент для автоматизированного пентеста с открытым исходным кодом. Третья версия от Keygraph добавила ключевую возможность: статический анализ кодовой базы до начала атаки на работающее приложение.
Большинство автоматических сканеров работают по принципу «чёрного ящика» — отправляют запросы, смотрят на ответы, пробуют известные паттерны. Shannon делает шаг назад: сначала строит карту архитектуры приложения прямо по исходникам, определяет точки входа, маршруты, зависимости — и только потом переходит к эксплуатации.
Это позволяет агенту не тратить время на случайные запросы, а целенаправленно искать уязвимые места, зная, как устроено приложение изнутри.
Как работает подход «код сначала»
Классический пентест вручную начинается с рекогносцировки: аналитик изучает структуру приложения, читает документацию, смотрит код. Shannon 3.0 автоматизирует именно этот этап.
Статический анализ
Агент парсит репозиторий, строит граф зависимостей и составляет список интересных точек — эндпоинтов, функций аутентификации, мест обработки пользовательского ввода. Это даёт контекст, который недоступен при работе вслепую.
Динамическая атака
После того как карта составлена, Shannon переходит к живому приложению. Зная архитектуру, он формирует более точные и релевантные запросы — вместо перебора всех возможных паттернов атакует конкретные слабые места, выявленные на этапе анализа.
Такой подход сближает работу агента с реальным пентестом, где специалист сначала понимает, что перед ним, а потом ищет уязвимости. Если тебе интересна тема AI-агентов для автоматизации сложных задач, похожие подходы используют платформы вроде Syntx AI — там собраны инструменты для работы с разными AI-моделями в одном месте.
Тест на Aikido и XBOW: что удалось пробить
Keygraph проверила Shannon 3.0 на двух реальных целях — платформах Aikido и XBOW. Обе позиционируются как инструменты безопасности, то есть изначально ориентированы на устойчивость к атакам.
Shannon сумел найти уязвимости в обоих случаях. Детали эксплойтов Keygraph не публикует в открытом доступе, но сам факт прохождения говорит о том, что подход работает на практике, а не только в лабораторных условиях.
Для сравнения: большинство автоматических сканеров на таких целях дают много ложных срабатываний или пропускают уязвимости, требующие понимания контекста. Shannon 3.0 справляется именно там, где контекст важен — потому что он этот контекст получает из кода.
Кому это полезно и как начать
Shannon 3.0 — инструмент для тех, кто занимается безопасностью приложений: разработчиков, которые хотят проверить свой код, и специалистов по ИБ, которым нужна автоматизация рутинных этапов пентеста.
Что нужно для запуска
Агент открытый — код доступен в репозитории Keygraph. Для работы потребуется доступ к исходному коду тестируемого приложения и среда для запуска Python-агента. Полный пентест по методике Shannon включает три этапа: загрузка репозитория, статический анализ, динамическая атака на живой инстанс.
Ограничения
Shannon работает только при наличии исходников — для пентеста закрытых систем без доступа к коду подход не применим. Кроме того, точность анализа зависит от качества и полноты репозитория: минифицированный или обфусцированный код даст меньше контекста.
Выводы
- Shannon 3.0 строит карту архитектуры по исходному коду до начала атаки — это принципиально отличает его от сканеров, работающих вслепую.
- Агент прошёл тест на Aikido и XBOW — приложениях, изначально заточенных под безопасность.
- Подход применим только при наличии исходников: для закрытых систем инструмент не подойдёт.
- Shannon — открытый проект, что позволяет адаптировать его под конкретные задачи и встраивать в CI/CD-пайплайны для автоматических проверок.
- Практическая ценность — автоматизация этапа рекогносцировки, который при ручном пентесте занимает значительную часть времени.