Open-Source-Agent

SwarmAttacker vs Shannon

Ein AGPL-3.0-lizenzierter autonomer Pentester von Keygraph, der den Quellcode deiner Anwendung liest, Angriffspfade kartiert und nur Schwachstellen meldet, die er mit einem funktionierenden Exploit beweisen kann.

Anbieter
Keygraph
Lizenz
AGPL-3.0 Open Source, proprietäre Keygraph-Plattform
Preis
Kostenlose CLI (eigener Schlüssel); Keygraph Pro ab 50 $ pro Entwickler und Monat.
Geprüft
2. September 2026
FähigkeitSwarmAttacker8 von 8Shannon4 von 8
KostenlosJa.
Läuft mit einem ChatGPT-AboJa.
Eigene Prompts & SkillsTeilweise.
Umgang mit Sicherheits-VerweigerungenNicht gefunden.
Paralleler Multi-Agenten-SchwarmJa.
MIT-lizenzierte Open SourceNicht gefunden.
Black-Box aus einer URLNicht gefunden.
Modell-agnostischJa.
  • ja
  • nicht gefunden oder nur teilweise

Fahre über eine Markierung für die Belege. Ein Kreuz bedeutet, dass die Fähigkeit auf Shannons öffentlichen Seiten oder im Repository am 2. September 2026 nicht oder nur teilweise gefunden wurde, nicht dass sie technisch unmöglich ist.

Profil

Was ist Shannon?

Shannon ist ein quelloffener, AGPL-3.0-lizenzierter autonomer Pentester von Keygraph, einem Startup aus San Francisco, unterstützt von Pear VC und Authentic Ventures. Es ist White-Box by Design: Das Kommandozeilen-Tool bindet den Quellcode des Ziels schreibgeschützt ein und erfordert einen Repository-Pfad, führt dann eine fünfphasige Pipeline (Pre-Recon, Recon, fünf parallele Schwachstellenanalyse-Agenten, fünf parallele Exploitation-Agenten, Reporting) in einem flüchtigen Docker-Container aus und meldet nur Findings, die durch einen funktionierenden Exploit belegt sind. Version 3.0, veröffentlicht am 2. September 2026, ergänzte agentische statische Analyse und eine GitHub Action, und das Repository hat rund 47.000 Sterne.

Es ist Bring-Your-Own-Key über Anthropic, das der Standard ist, OpenAI, xAI und jeden kompatiblen Endpunkt einschließlich lokaler Modelle, und seit August 2026 kann es ein ChatGPT-Plus- oder -Pro-Abo über das Pi-Harness-Login weiterverwenden. Die Anpassung beschränkt sich auf eine YAML-Konfiguration, die in feste eingebaute Prompts eingesetzt wird, und das Projekt nimmt keine externen Beiträge an.

Modell-Sicherheits-Verweigerungen werden nicht erkannt oder behoben: Der Fehler-Klassifizierer verwirft Anbietertext, und die Doku sagt Testern, sie sollen Anthropics und OpenAIs Cyber-Safeguard-Programme vor ihrem ersten Lauf durchlaufen. Die kommerzielle Keygraph-Plattform startet bei 50 $ pro Entwickler und Monat; Black-Box-Testing ist ein kostenpflichtiges Cloud-Add-on.

Zugunsten von SwarmAttacker

Wo es sich abhebt.

  • 01Black-Box aus einer URL. SwarmAttacker braucht keinen Quellcode; Shannons quelloffenes Tool erfordert das Ziel-Repository, und Black-Box-Testing ist ein kostenpflichtiges Keygraph-Add-on.
  • 02MIT gegen AGPL: SwarmAttacker erlegt kein Copyleft auf, während Shannons AGPL-Lizenz bis in vernetzte Nutzung reicht und das reichere Produkt proprietär ist.
  • 03Verweigerungen werden gehandhabt, statt dem Betreiber aufgebürdet. Shannon verwirft Anbieter-Verweigerungstext und sagt dir, du sollst dir zuerst eine Cyber-Freigabe des Anbieters holen.
  • 04Vom Nutzer einschleusbare Angriffs-Skills, während Shannon nur Konfigurationstext freigibt und keine externen Beiträge annimmt.

Zugunsten von Shannon

Wo es stärker ist.

  • 01Quellcode-bewusstes Testen findet Logik- und Code-Pfad-Bugs, die ein Black-Box-Crawl übersehen kann, und meldet nur Exploit-belegte Findings.
  • 02Ein weitaus größeres Projekt: rund 47.000 Sterne, nahezu wöchentliche Releases und Risikokapital.
  • 03Polierte Ausgabe und Workflow: SARIF, PDF-Berichte, eine GitHub Action und eine fortsetzbare Temporal-Pipeline.
  • 04Läuft ebenfalls auf einem ChatGPT-Abo und auf mehr Anbietern einschließlich xAI und Bedrock, mit veröffentlichten Multi-Modell-Kosten-Benchmarks.

Fazit

Welches solltest du wählen?

Wähle Shannon, wenn du einem Tool deinen Quellcode geben kannst und Exploit-bewiesene Findings in die CI verdrahtet willst, und AGPL plus eine kostenpflichtige Plattform dir passen. Wähle SwarmAttacker, wenn du einen Black-Box-Agenten brauchst, der allein aus einer URL funktioniert, unter einer freizügigen MIT-Lizenz, mit für dich gehandhabten Verweigerungen.

Verwandle eine URL in einen Sicherheitsbericht.

Open Source, MIT-lizenziert, und es läuft über den ChatGPT-Plan, für den du ohnehin schon zahlst. Installiere es und richte es auf ein Ziel, das dir gehört.

brew install joloooo/swarm/swarm
Quellcode auf GitHub