Agent open source

SwarmAttacker vs Shannon

Un pentesteur autonome AGPL-3.0 de Keygraph qui lit le code source de votre application, cartographie les chemins d'attaque et ne rapporte que les vulnérabilités qu'il peut prouver avec un exploit fonctionnel.

Éditeur
Keygraph
Licence
Open source AGPL-3.0, plateforme Keygraph propriétaire
Tarif
CLI gratuit (apportez votre clé) ; Keygraph Pro à partir de 50 $ par développeur et par mois.
Vérifié
2 septembre 2026
CapacitéSwarmAttacker8 sur 8Shannon4 sur 8
GratuitOui.
Fonctionne avec un abonnement ChatGPTOui.
Prompts et skills personnalisésPartiel.
Gestion des refus de sécuritéNon trouvé.
Essaim multi-agents parallèleOui.
Open source sous licence MITNon trouvé.
Boîte noire à partir d'une URLNon trouvé.
Indépendant du modèleOui.
  • oui
  • non trouvé ou seulement en partie

Survolez une marque pour la preuve. Une croix signifie que la capacité n'a pas été trouvée, ou seulement en partie, sur les pages publiques ou le dépôt de Shannon le 2 septembre 2026, pas qu'elle soit techniquement impossible.

Profil

Qu'est-ce que Shannon ?

Shannon est un pentesteur autonome open source, sous licence AGPL-3.0, de Keygraph, une startup de San Francisco soutenue par Pear VC et Authentic Ventures. Il est en boîte blanche par conception : l'outil en ligne de commande monte le code source de la cible en lecture seule et exige un chemin de dépôt, puis exécute un pipeline en cinq phases (pré-reconnaissance, reconnaissance, cinq agents d'analyse de vulnérabilités en parallèle, cinq agents d'exploitation en parallèle, rapport) dans un conteneur Docker éphémère, ne rapportant que les découvertes étayées par un exploit fonctionnel. La version 3.0, publiée le 2 septembre 2026, a ajouté l'analyse statique agentique et une GitHub Action, et le dépôt compte environ 47 000 étoiles.

Il fonctionne en apportez-votre-clé sur Anthropic, qui est le modèle par défaut, OpenAI, xAI et tout endpoint compatible, y compris des modèles locaux, et depuis août 2026 il peut réutiliser un abonnement ChatGPT Plus ou Pro via la connexion du harnais Pi. La personnalisation se limite à une config YAML injectée dans des prompts intégrés fixes, et le projet n'accepte pas de contributions externes.

Les refus de sécurité des modèles ne sont ni détectés ni récupérés : le classifieur d'erreurs jette le texte du fournisseur, et la doc dit aux testeurs de valider les programmes de cyber-garde-fous d'Anthropic et d'OpenAI avant leur premier run. La plateforme commerciale Keygraph démarre à 50 $ par développeur et par mois ; le test en boîte noire est un module cloud payant.

En faveur de SwarmAttacker

Là où il se démarque.

  • 01Boîte noire à partir d'une URL. SwarmAttacker n'a besoin d'aucun code source ; l'outil open source de Shannon exige le dépôt de la cible, et le test en boîte noire est un module Keygraph payant.
  • 02MIT contre AGPL : SwarmAttacker n'impose aucun copyleft, là où la licence AGPL de Shannon atteint l'usage en réseau et où le produit plus riche est propriétaire.
  • 03Les refus sont gérés plutôt que reportés sur l'opérateur. Shannon jette le texte de refus du fournisseur et vous dit d'obtenir d'abord la cyber-autorisation de l'éditeur.
  • 04Des skills d'attaque injectables par l'utilisateur, là où Shannon n'expose que du texte de config et n'accepte pas de contributions extérieures.

En faveur de Shannon

Là où il est plus fort.

  • 01Le test conscient du code source trouve des bugs de logique et de chemin de code qu'un crawl en boîte noire peut manquer, et ne rapporte que des découvertes étayées par un exploit.
  • 02Un projet bien plus grand : environ 47 000 étoiles, des sorties quasi hebdomadaires et un financement en capital-risque.
  • 03Sortie et flux de travail soignés : SARIF, rapports PDF, une GitHub Action et un pipeline Temporal reprenable.
  • 04Fonctionne aussi sur un abonnement ChatGPT, et sur davantage de fournisseurs dont xAI et Bedrock, avec des benchmarks de coût multi-modèles publiés.

Verdict

Lequel choisir ?

Choisissez Shannon si vous pouvez donner votre code source à un outil et voulez des découvertes prouvées par exploit reliées à la CI, et que l'AGPL plus une plateforme payante vous conviennent. Choisissez SwarmAttacker s'il vous faut un agent en boîte noire qui fonctionne à partir d'une seule URL, sous une licence permissive MIT, avec les refus gérés pour vous.

Transformez une URL en rapport de sécurité.

Open source, sous licence MIT, et il fonctionne avec le forfait ChatGPT que vous payez déjà. Installez-le et pointez-le vers une cible qui vous appartient.

brew install joloooo/swarm/swarm
Le code source sur GitHub