Shannon 3.0 est un agent de pentest IA open source publié le 7 septembre 2026 par Keygraph, une entreprise de San Francisco fondée en 2024 par Varun Sivamani, ancien responsable ingénierie chez Lattice, soutenue par Pear VC et Authentic Ventures. L’outil lit le code source d’une application, identifie où elle risque de casser, puis l’attaque avec de vrais exploits sur l’application en cours d’exécution.
Un pipeline en plusieurs étapes
La particularité de Shannon 3.0 tient à son approche : plutôt que de scanner une application à l’aveugle, l’agent cartographie d’abord son architecture via une analyse de code en plusieurs étapes, avant de passer à la phase d’exploitation active. Cette compréhension préalable du code source explique en partie pourquoi l’outil a franchi la barre des 47 000 étoiles sur GitHub avant même cette nouvelle version.
Face à Aikido et XBOW, deux références du secteur
Une étude indépendante menée par Doyensec a comparé plusieurs approches sur l’application de test Photoview 2.4.0. Aikido et XBOW, deux plateformes de test de sécurité établies, ont respectivement validé 32 et 7 vulnérabilités, pour un coût annoncé de 4 000 dollars par scan chacune. Keygraph a de son côté fait tourner Shannon 3.0 avec différents modèles sous-jacents sur la même cible : DeepSeek v4 Flash a remonté 18 vulnérabilités pour 6,10 dollars, Grok 4.6 en a trouvé 10 pour 35,07 dollars, et Opus 5 est monté à 24 vulnérabilités pour 115 dollars (avec un faux positif). Le nombre de failles détectées reste variable selon le modèle utilisé, mais l’écart de coût avec les solutions établies est net.
Disponible en open source dès maintenant
Shannon 3.0 est distribué sous licence AGPL-3.0, utilisable via npx ou directement depuis le code source. L’outil s’intègre aussi comme GitHub Action ou comme composant GitLab CI/CD, ce qui permet de l’insérer directement dans un pipeline d’intégration continue existant plutôt que de l’utiliser en test ponctuel.
Détails complets sur TestingCatalog.
Qui a développé Shannon 3.0 ?
Shannon 3.0 est développé par Keygraph, une entreprise de San Francisco fondée en 2024 par Varun Sivamani, soutenue par Pear VC et Authentic Ventures.
Comment Shannon 3.0 se compare-t-il à Aikido et XBOW ?
Dans une étude Doyensec sur l’application Photoview 2.4.0, Aikido et XBOW ont validé respectivement 32 et 7 vulnérabilités pour 4 000 dollars par scan, contre 10 à 24 vulnérabilités pour Shannon 3.0 selon le modèle utilisé, pour un coût de 6 à 115 dollars.
Comment utiliser Shannon 3.0 ?
L’outil est distribué sous licence AGPL-3.0, utilisable via npx ou depuis le code source, et s’intègre comme GitHub Action ou composant GitLab CI/CD.

