安全工具指出一段代码“可能有洞”,不等于攻击者真能钻进去。Shannon想补上这段距离:它是 Keygraph 开源的自动化渗透测试 Agent——渗透测试就是在授权范围内模拟攻击,确认系统能否被真实突破。它面向 Web 应用和 API(软件之间交换请求与数据的接口),先阅读源码、寻找攻击路径,再对运行中的目标动手验证。
最值得注意的是报告门槛。按项目说明,Shannon会借助浏览器自动化和命令行工具执行真实利用,也就是构造并运行能够触发漏洞的操作;最终报告只收录带有可运行概念验证的漏洞。这样一来,它不只是圈出可疑代码,而是尝试证明风险确实成立,更接近“发现—验证—报告”的工程闭环。开源版可从本地命令行运行,并把目标仓库以只读方式挂载进临时工作容器。不过,真实利用本身具有破坏风险;项目明确要求只测试自己拥有或获得书面授权的环境,并建议不要对生产系统运行。