Изучаю и тестирую нейросети более 2 лет. Основатель Shtruzel — помогаю разобраться в мире ИИ простым языком.


.
Комментариев пока нет. Будьте первым!
Фаза 2 — Reconnaissance: браузерная автоматизация для построения карты атакуемой поверхности. Живое взаимодействие с приложением + данные из кода.
Фаза 3 — Vulnerability Analysis: 5 параллельных агентов по категориям OWASP: Injection, XSS, SSRF, Authentication, Authorization. Каждый выполняет трассировку потоков данных от пользовательского ввода до опасных синков.
Фаза 4 — Exploitation: отдельные агенты получают гипотезы от фазы 3 и выполняют реальные атаки через браузерную автоматизацию и CLI-инструменты. Правило: нет эксплойта — нет записи в отчёт.
Фаза 5 — Reporting: сборка финального отчёта только из подтверждённых находок с воспроизводимыми PoC.

Текущее покрытие Shannon Lite:
Используемые инструменты разведки: Nmap, Subfinder, WhatWeb, Schemathesis.
OWASP Juice Shop: обнаружено 20+ уязвимостей, включая обход аутентификации, полную утечку базы пользователей через SQL-инъекцию, IDOR с доступом к чужим корзинам, SSRF для разведки внутренней сети.
c{api}tal API от Checkmarx: ~15 критических уязвимостей. Среди находок — инъекция на уровне root через обход denylist в скрытом debug-эндпоинте, обход аутентификации через legacy API v1. Ноль ложных срабатываний по XSS — Shannon правильно подтвердил, что защита от XSS в приложении работает.
OWASP crAPI: 15+ критических уязвимостей. JWT Algorithm Confusion, полная компрометация PostgreSQL через инъекцию, SSRF с перенаправлением внутренних токенов во внешний сервис.
Shannon работает через Docker + Node.js 18+. Нужен API-ключ Anthropic (официально поддерживаются только модели Claude; работает также через AWS Bedrock и Google Vertex AI).
Быстрый старт через npx:
| 1 | # Настройка (один раз) |
| 2 | npx @keygraph/shannon setup |
| 3 | |
| 4 | # Или напрямую через env |
| 5 | export ANTHROPIC_API_KEY=ваш-ключ |
| 6 | |
| 7 | # Запуск пентеста |
| 8 | npx @keygraph/shannon start -u https://your-app.com -r /path/to/repo |
Важно: не запускайте на production. Эксплойт-агенты активно выполняют атаки — могут создавать пользователей, изменять данные, вызывать побочные эффекты. Только для sandbox, staging или локального окружения.
Стоимость прогона: около $50 при использовании Claude Sonnet 4.6. Время: 1–1.5 часа.
| Возможность | Shannon Lite | Shannon Pro |
|---|---|---|
| Лицензия | AGPL-3.0 (открытый) | Коммерческая |
| Статический анализ | Базовый code review | Полный SAST + SCA + поиск секретов |
| Динамический пентест | ✅ | ✅ + корреляция static-dynamic |
| Бизнес-логика | ❌ | ✅ автоматический поиск инвариантов |
| CI/CD интеграция | Вручную/CLI | Нативная, GitHub PR scanning |
Shannon Pro объединяет SAST, SCA, поиск секретов, тестирование бизнес-логики и автономный пентест в одну платформу с подтверждёнными PoC для каждой находки.
Shannon сам честно предупреждает:
Репозиторий Shannon — github.com/KeygraphHQ/shannon. Инструменты для кода — рейтинг нейросетей для кодинга. Хаб Claude Code — здесь.
Источник: github.com/KeygraphHQ/shannon · keygraph.io
Делись мыслями, обсуждай новости ИИ, подписывайся на авторов.
Перейти в лентуСервисы, которые дают доступ ко всем популярным нейросетям через один аккаунт. Подключение из РФ без VPN, оплата картой Мир.

Сотни нейросетей на одном балансе — без подписок и автоплатежей. Pay-as-you-go с 2019 года, работает без VPN, есть API и ЭДО для бизнеса.

100+ нейросетей в одной подписке: ChatGPT, Claude, Midjourney, Sora 2 и Suno из Telegram или с сайта - без VPN, в рублях.

ChatGPT, Claude, Gemini, DeepSeek и Grok в одной подписке — на русском, без VPN, с мобильным приложением для iOS и Android.
grok.com — единственный официальный сайт нейросети от xAI. Рассказываем как зарегистрироваться без аккаунта X, три способа входа, как устроен интерфейс и режимы работы. Работает ли в России без VPN.
Как использовать YandexGPT для работы с текстом: краткий пересказ в браузере (до 30 000 знаков), 300.ya.ru, режим рассуждений, редактор в Переводчике, ИИ на любой странице
Perplexity API: Sonar $1/1M, Sonar Pro $3/$15, Sonar Deep Research $2/$8. Как получить ключ, три типа API, пример кода Python. Все цены из официальной документации