最近 GitHub 增长榜老能看到 Shannon 这名字,Keygraph 出的。开始我没在意,后来看它已经两万五千多 star 了,好几次单日涨几千直接登顶,这才去翻了翻。
它是个自主渗透测试工具,但玩法跟过去不太一样。不用你写 prompt 搭流程,把源码丢进去,多智能体自己读、自己找攻击面、自己真刀真枪去打。XBOW 那个无提示基准它跑出 96.15% 成功率,看得我有点沉默。
我其实不关心它多能打,更在意这件事被开源摊平了。安全审计过去基本是专家的手艺活,中小团队要么忍着不测,要么花大钱请人,一年也就一两回。简单说现在一个独立开发者 clone 下来自己跑,开发的空档就能把自家 web 应用过一遍。门槛一降,安全测试才真正有可能变成日常,而不是上线前的临时仪式。
简单说
开源一直迷人的就是这点,把锁在少数人手里的能力,慢慢变成谁桌上都摆得起的工具。你们团队现在用这类东西做自查了吗,还是等上线前再临阵磨枪?