Agente open source

SwarmAttacker vs Shannon

Un pentester autonomo AGPL-3.0 di Keygraph che legge il sorgente della tua applicazione, mappa i percorsi di attacco e riporta solo le vulnerabilità che può dimostrare con un exploit funzionante.

Vendor
Keygraph
Licenza
Open source AGPL-3.0, piattaforma Keygraph proprietaria
Prezzo
CLI gratuita (con la tua chiave); Keygraph Pro da 50 $ per sviluppatore al mese.
Verificato
2 settembre 2026
FunzionalitàSwarmAttacker8 su 8Shannon4 su 8
GratuitoSì.
Funziona con un abbonamento ChatGPTSì.
Prompt e skill personalizzatiParziale.
Gestione dei rifiuti di sicurezzaNon trovato.
Swarm multi-agente paralleloSì.
Open source con licenza MITNon trovato.
Black-box da un URLNon trovato.
Indipendente dal modelloSì.
  • non trovata o solo in parte

Passa il mouse su un simbolo per vedere le evidenze. Una croce significa che la funzionalità non è stata trovata, o è stata trovata solo in parte, nelle pagine pubbliche o nel repository di Shannon il 2 settembre 2026, non che sia tecnicamente impossibile.

Profilo

Cos'è Shannon?

Shannon è un pentester autonomo open source, con licenza AGPL-3.0, di Keygraph, una startup di San Francisco sostenuta da Pear VC e Authentic Ventures. È white-box per progettazione: lo strumento da riga di comando monta il codice sorgente del target in sola lettura e richiede un percorso al repository, poi esegue una pipeline a cinque fasi (pre-recon, recon, cinque agenti paralleli di analisi delle vulnerabilità, cinque agenti paralleli di sfruttamento, reporting) dentro un container Docker effimero, riportando solo risultati supportati da un exploit funzionante. La versione 3.0, rilasciata il 2 settembre 2026, ha aggiunto analisi statica agentica e una GitHub Action, e il repository ha circa 47.000 stelle.

È bring-your-own-key su Anthropic, che è il predefinito, OpenAI, xAI e qualsiasi endpoint compatibile inclusi modelli locali, e da agosto 2026 può riutilizzare un abbonamento ChatGPT Plus o Pro tramite il login dell'harness Pi. La personalizzazione è limitata a una config YAML applicata come template a prompt integrati fissi, e il progetto non accetta contributi esterni.

I rifiuti di sicurezza del modello non sono rilevati né recuperati: il classificatore degli errori scarta il testo del provider, e la documentazione dice ai tester di superare i programmi di cyber-safeguard di Anthropic e OpenAI prima della prima esecuzione. La piattaforma commerciale Keygraph parte da 50 $ per sviluppatore al mese; il testing black-box è un add-on cloud a pagamento.

A favore di SwarmAttacker

Dove si distingue.

  • 01Black-box da un URL. SwarmAttacker non ha bisogno di codice sorgente; lo strumento open source di Shannon richiede il repository del target, e il testing black-box è un add-on Keygraph a pagamento.
  • 02MIT contro AGPL: SwarmAttacker non impone copyleft, dove la licenza AGPL di Shannon raggiunge l'uso in rete e il prodotto più ricco è proprietario.
  • 03I rifiuti sono gestiti invece di essere scaricati sull'operatore. Shannon scarta il testo di rifiuto del provider e ti dice di ottenere prima la cyber-clearance del vendor.
  • 04Skill di attacco iniettabili dall'utente, dove Shannon espone solo testo di config e non accetta contributi esterni.

A favore di Shannon

Dove è più forte.

  • 01Il testing consapevole del sorgente trova bug di logica e di percorso di codice che una scansione black-box può mancare, e riporta solo risultati supportati da exploit.
  • 02Un progetto molto più grande: circa 47.000 stelle, rilasci quasi settimanali e finanziamento venture.
  • 03Output e workflow curati: SARIF, report PDF, una GitHub Action e una pipeline Temporal riprendibile.
  • 04Gira anch'esso su un abbonamento ChatGPT, e su più provider tra cui xAI e Bedrock, con benchmark di costo multi-modello pubblicati.

Verdetto

Quale scegliere?

Scegli Shannon se puoi dare a uno strumento il tuo codice sorgente e vuoi risultati provati da exploit integrati nella CI, e AGPL più una piattaforma a pagamento ti vanno bene. Scegli SwarmAttacker se ti serve un agente black-box che funziona dal solo URL, con licenza permissiva MIT, con i rifiuti gestiti per te.

Trasforma un URL in un report di sicurezza.

Open source, licenza MIT, e funziona con il piano ChatGPT che già paghi. Installalo e puntalo su un target di tua proprietà.

brew install joloooo/swarm/swarm
Sorgente su GitHub