Agente de código abierto
SwarmAttacker vs Shannon
Un pentester autónomo AGPL-3.0 de Keygraph que lee el código fuente de tu aplicación, mapea rutas de ataque e informa solo de las vulnerabilidades que puede demostrar con un exploit funcional.
- Proveedor
- Keygraph
- Licencia
- Código abierto AGPL-3.0, plataforma Keygraph propietaria
- Precios
- CLI gratuita (trae tu propia clave); Keygraph Pro desde 50 $ por desarrollador al mes.
- Verificado
- 2 de septiembre de 2026
| Capacidad | Shannon4 de 8 | |
|---|---|---|
| Gratuito | Sí. | |
| Se ejecuta con una suscripción a ChatGPT | Sí. | |
| Prompts y skills personalizados | Parcial. | |
| Gestión de rechazos de seguridad | No encontrado. | |
| Enjambre multiagente paralelo | Sí. | |
| Código abierto con licencia MIT | No encontrado. | |
| Caja negra desde una URL | No encontrado. | |
| Agnóstico del modelo | Sí. |
- sí
- no encontrado o solo en parte
Pasa el cursor por una marca para ver la evidencia. Una cruz significa que la capacidad no se encontró, o solo en parte, en las páginas públicas o el repositorio de Shannon el 2 de septiembre de 2026, no que sea técnicamente imposible.
Perfil
¿Qué es Shannon?
Shannon es un pentester autónomo de código abierto, AGPL-3.0, de Keygraph, una startup de San Francisco respaldada por Pear VC y Authentic Ventures. Es de caja blanca por diseño: la herramienta de línea de comandos monta el código fuente del objetivo en modo solo lectura y requiere una ruta de repositorio, luego ejecuta una tubería de cinco fases (pre-reconocimiento, reconocimiento, cinco agentes de análisis de vulnerabilidades en paralelo, cinco agentes de explotación en paralelo, informe) dentro de un contenedor Docker efímero, informando solo de hallazgos respaldados por un exploit funcional. La versión 3.0, publicada el 2 de septiembre de 2026, añadió análisis estático agéntico y una GitHub Action, y el repositorio tiene alrededor de 47.000 estrellas.
Es de trae-tu-propia-clave entre Anthropic, que es el predeterminado, OpenAI, xAI y cualquier endpoint compatible incluidos modelos locales, y desde agosto de 2026 puede reutilizar una suscripción a ChatGPT Plus o Pro a través del inicio de sesión del arnés Pi. La personalización se limita a una configuración YAML plantillada en prompts internos fijos, y el proyecto no acepta contribuciones externas.
Los rechazos de seguridad del modelo no se detectan ni se recuperan: el clasificador de errores descarta el texto del proveedor, y la documentación indica a los probadores que superen los programas de cibersalvaguardas de Anthropic y OpenAI antes de su primera ejecución. La plataforma comercial Keygraph arranca en 50 $ por desarrollador al mes; las pruebas de caja negra son un complemento de nube de pago.
A favor de SwarmAttacker
Dónde destaca.
- 01Caja negra desde una URL. SwarmAttacker no necesita código fuente; la herramienta de código abierto de Shannon requiere el repositorio del objetivo, y las pruebas de caja negra son un complemento de pago de Keygraph.
- 02MIT frente a AGPL: SwarmAttacker no impone copyleft, mientras que la licencia AGPL de Shannon alcanza el uso en red y el producto más rico es propietario.
- 03Los rechazos se gestionan en lugar de trasladarse al operador. Shannon descarta el texto de rechazo del proveedor y te dice que consigas antes la ciberautorización del proveedor.
- 04Skills de ataque inyectables por el usuario, donde Shannon expone solo texto de configuración y no acepta contribuciones externas.
A favor de Shannon
Dónde es más fuerte.
- 01Las pruebas conscientes del código fuente encuentran fallos de lógica y de rutas de código que un rastreo de caja negra puede pasar por alto, e informa solo de hallazgos respaldados por exploit.
- 02Un proyecto mucho mayor: alrededor de 47.000 estrellas, versiones casi semanales y financiación de capital riesgo.
- 03Salida y flujo de trabajo pulidos: SARIF, informes en PDF, una GitHub Action y una tubería Temporal reanudable.
- 04También se ejecuta con una suscripción a ChatGPT, y con más proveedores incluidos xAI y Bedrock, con benchmarks de coste multimodelo publicados.
Veredicto
¿Cuál deberías elegir?
Elige Shannon si puedes dar a una herramienta tu código fuente y quieres hallazgos demostrados por exploit integrados en CI, y AGPL más una plataforma de pago te encajan. Elige SwarmAttacker si necesitas un agente de caja negra que funcione solo desde una URL, bajo una licencia MIT permisiva, con los rechazos gestionados por ti.
Fuentes
Con qué se contrastó esta página.
Todo verificado el 2 de septiembre de 2026.
Convierte una URL en un informe de seguridad.
Código abierto, licencia MIT, y se ejecuta con el plan de ChatGPT que ya pagas. Instálalo y apúntalo a un objetivo que poseas.
brew install joloooo/swarm/swarm