Agent open source

SwarmAttacker vs Shannon

Autonomiczny pentester na AGPL-3.0 od Keygraph, który czyta kod źródłowy twojej aplikacji, mapuje ścieżki ataku i raportuje tylko podatności, które potrafi udowodnić działającym exploitem.

Dostawca
Keygraph
Licencja
Otwarte źródło AGPL-3.0, własnościowa platforma Keygraph
Cennik
Darmowe CLI (z własnym kluczem); Keygraph Pro od $50 za dewelopera miesięcznie.
Sprawdzono
2 września 2026
FunkcjaSwarmAttacker8 z 8Shannon4 z 8
DarmoweTak.
Działa na subskrypcji ChatGPTTak.
Własne prompty i skilleCzęściowo.
Obsługa odmów bezpieczeństwaNie znaleziono.
Równoległy rój wielu agentówTak.
Otwarte źródło na licencji MITNie znaleziono.
Black-box z adresu URLNie znaleziono.
Niezależny od modeluTak.
  • tak
  • nie znaleziono lub tylko częściowo

Najedź na znacznik, by zobaczyć dowody. Krzyżyk oznacza, że danej funkcji nie znaleziono lub znaleziono ją tylko częściowo na publicznych stronach lub w repozytorium Shannon w dniu 2 września 2026, a nie że jest ona technicznie niemożliwa.

Profil

Czym jest Shannon?

Shannon to otwartoźródłowy, autonomiczny pentester na AGPL-3.0 od Keygraph, startupu z San Francisco wspieranego przez Pear VC i Authentic Ventures. Z założenia jest white-box: narzędzie wiersza poleceń montuje kod źródłowy celu tylko do odczytu i wymaga ścieżki do repozytorium, następnie uruchamia pięciofazowy potok (wstępny rekonesans, rekonesans, pięć równoległych agentów analizy podatności, pięć równoległych agentów eksploitacji, raportowanie) wewnątrz efemerycznego kontenera Docker, raportując tylko ustalenia poparte działającym exploitem. Wersja 3.0, wydana 2 września 2026 roku, dodała agentyczną analizę statyczną i GitHub Action, a repozytorium ma około 47 000 gwiazdek.

Działa z własnym kluczem w Anthropic (domyślnie), OpenAI, xAI i dowolnym zgodnym endpoincie, w tym modelach lokalnych, a od sierpnia 2026 roku może ponownie wykorzystać subskrypcję ChatGPT Plus lub Pro przez logowanie harnessu Pi. Dostosowanie ogranicza się do konfiguracji YAML wstawianej do stałych wbudowanych promptów, a projekt nie przyjmuje zewnętrznych kontrybucji.

Odmowy bezpieczeństwa modelu nie są wykrywane ani odzyskiwane: klasyfikator błędów odrzuca tekst dostawcy, a dokumentacja każe testerom przejść przez programy cyberzabezpieczeń Anthropic i OpenAI przed pierwszym przebiegiem. Komercyjna platforma Keygraph zaczyna się od $50 za dewelopera miesięcznie; testowanie black-box to płatny dodatek chmurowy.

Na korzyść SwarmAttacker

Gdzie się wyróżnia.

  • 01Black-box z adresu URL. SwarmAttacker nie potrzebuje kodu źródłowego; otwartoźródłowe narzędzie Shannon wymaga repozytorium celu, a testowanie black-box to płatny dodatek Keygraph.
  • 02MIT kontra AGPL: SwarmAttacker nie narzuca copyleft, podczas gdy licencja AGPL Shannon obejmuje użycie sieciowe, a bogatszy produkt jest własnościowy.
  • 03Odmowy są obsługiwane, zamiast być zrzucane na operatora. Shannon odrzuca tekst odmowy dostawcy i każe najpierw uzyskać cyberuprawnienia u dostawcy.
  • 04Skille ataku możliwe do wstrzyknięcia przez użytkownika, podczas gdy Shannon udostępnia jedynie tekst konfiguracji i nie przyjmuje kontrybucji z zewnątrz.

Na korzyść Shannon

Gdzie jest mocniejszy.

  • 01Testowanie świadome kodu źródłowego wykrywa błędy logiki i ścieżek kodu, które przemierzanie black-box może pominąć, i raportuje tylko ustalenia poparte exploitem.
  • 02Znacznie większy projekt: około 47 000 gwiazdek, wydania niemal co tydzień i finansowanie venture.
  • 03Dopracowane wyjście i przepływ pracy: SARIF, raporty PDF, GitHub Action i wznawialny potok Temporal.
  • 04Działa też na subskrypcji ChatGPT i na większej liczbie dostawców, w tym xAI i Bedrock, z opublikowanymi benchmarkami kosztów dla wielu modeli.

Werdykt

Które wybrać?

Wybierz Shannon, jeśli możesz przekazać narzędziu swój kod źródłowy i chcesz ustaleń potwierdzonych exploitem wpiętych w CI, a AGPL plus płatna platforma ci odpowiadają. Wybierz SwarmAttacker, jeśli potrzebujesz agenta black-box działającego z samego adresu URL, na pobłażliwej licencji MIT, z obsługą odmów za ciebie.

Zamień adres URL w raport bezpieczeństwa.

Otwarte źródło, licencja MIT, działa na planie ChatGPT, za który już płacisz. Zainstaluj go i skieruj na cel, który jest twoją własnością.

brew install joloooo/swarm/swarm
Kod na GitHubie