Shannon
Pentester AI autonome white-box pour web apps et APIs, bâti sur le Claude Agent SDK. Tu lui pointes ta codebase + l'URL de ton app, il analyse le source, identifie les vecteurs d'attaque, exploite réellement (browser automation), et ne reporte qu'avec un proof-of-concept reproductible. 5 phases : pré-reco, reco, analyse, exploitation, reporting. Cible injection, XSS, SSRF, auth bypass.
Forces
- 96,15% de succès sur XBOW Benchmark hint-free source-aware (100/104 exploits validés)
- Approche white-box, Shannon lit ton code source en plus du runtime, ce qui change la profondeur d'analyse
- Validation par browser automation : pas de rapport sans proof-of-concept exécutable
- Bâti sur Claude Agent SDK, multi-tier d'agents Claude Sonnet pour reco/analyse/exploitation
Limites
- Coût $50/run avec Claude Sonnet 3.5, pas anodin si tu lances sur plusieurs apps
- Surface légale forte, n'utiliser que sur tes propres environnements ou bug bounty autorisé
- AGPL-3.0 sur Lite : si tu intègres Shannon dans une offre SaaS, tu dois publier ton fork
- Intégration CI/CD et SAST/SCA réservées à Shannon Pro (commercial)
Pour qui
- Équipes sécurité qui veulent un agent autonome de seconde lecture sur leur propre stack
- Bug bounty hunters qui veulent automatiser la phase reconnaissance + exploitation
- Code review white-box, Shannon lit ton repo en plus de scanner le runtime