
1 つのサーバーで 60 のコンテナ
1 つのベアメタルボックスで数十から数百の Hoody コンテナを実行。KSM と BTRFS のデデュプでマージナルコストはほぼゼロ。
毎週日曜午前 7 時、hoody-cron エントリが新しいコンテナで hoody-agent を起こします。エージェントのプロンプトは「悪意あるユーザーのように振る舞え」。ログインフォームを探り、API をファジングし、レート リミッターをテストします — 本番ではなく本番のスナップショットに対して。午前 9 時までに発見レポートを URL に書き出します。
このレポートのすべての行は、日曜の実行で実際に見つかりそうな所見 · クリックで展開
順番に 3 つの HTTP 呼び出し。cron エントリが本番のスナップショットをトリガーし、攻撃プロンプト付きでスナップショットに対してエージェント コンテナが生成され、エージェントが終了するとレポートが URL に PUT されます。日曜の合間に長期間動くインフラはありません。
3 つのピース — Cron、Container Snapshots、Agent サービス — はすでに Kit に存在します。組み合わせるのはシェルスクリプト 1 つ。インストールすべきカナリア プラットフォームはありません。
上から下まで 2 時間。エージェントは自分のプロンプトをランブックとして読みます。各所見には再現手順が記録されているので、月曜にそれを読むエンジニアは 1 分以内に検証できます。
Cron 発火。ランナー スクリプトが snapshots エンドポイント、続いて agent サービスに POST。canary-2026-05-03 というエイリアスが作られます。
エージェントはスナップショット URL に対して hoody-browser を開きます。OpenAPI 仕様とトップページのリンクからルートを列挙し、表面のマップを構築します。
OWASP Top 20 を順に: SQLi、XSS、IDOR、SSRF、レース コンディション、レート リミット バイパス。リスクのあるリクエストの前にサブスナップショットを取り、破壊的なペイロードが後続のテストを汚染しないようにします。
エラー以外の各レスポンスに重大度、再現レシピ、推奨修正が付きます。エージェント自身が 2 度目のリクエストで検証できる所見には信頼度スコアも付きます。
レポートは /canary/last-sunday.html に PUT。コンテナは破棄。Cron は 0 で終了。次のエントリは 7 日後まで発火しません。
日曜の朝の 2 時間で、チームがコーヒー片手に読める静的レポートが生まれます。ログインすべきダッシュボードも、作業中に世話を焼くべきエージェントもありません。
ペンテスターはエージェントを本番に放てません。Container Snapshots があれば、エージェントには壊すための完全なクローンがあり — 本番側はそれを感じ取りません。
エージェントが攻撃するスナップショットは、本番のファイルシステムと設定の copy-on-write クローン。成功した悪用はクローンを変更し、ライブ コンテナは変えません。エージェントが引退するとき、クローンも一緒に引退します。
スナップショットは 30 日間保持されます。レポートの再現手順はスナップショット URL を指すので、エンジニアは月曜に、エージェントが日曜に見たのとまったく同じ状態で任意のペイロードを再走できます。
エージェントが千件のゴミ ペイロードを送信しても、それらは捨てられるデータベースに着地します。幻のユーザーに関するサポート チケットも、誤って与えられた本物の返金も、エージェントの実験で埋まる監査ログもありません。
「アプリのペンテストをやろう」への標準回答は、年 4 万ドルで他人のカレンダーを 2 週間カバーする契約でした。カナリアは cron エントリ 1 つ分のコストで毎週日曜走ります。
外部ペンテスト会社による 2 週間 × 2 回のスコープ、スキャン、PDF を作成し、あなたが一度だけ読みます。次の契約が始まる頃には、所見は 6 か月古くなっています。
マネージド Hoody Cron エントリ 1 つ。短いシェル スクリプト。スナップショットは 30 日間生き、コンテナは 2 時間存在します。雇うべき会社も、調整するカレンダーもありません。
コストの枠組みについて。$40k は典型的な中規模市場のペンテスト契約の数字で、Hoody の見積もりではありません。カナリアの実コストは、毎週日曜にエージェントとスナップショットが消費する数時間分のコンピュートです。
毎週日曜の朝、エージェントはあなたが作ったものを壊そうとして、自分の仕事を稼ぐ。
自社プロダクトに継続的な敵対的圧力をかけたいときの標準ツール。どれも契約料、プラットフォームの席代、バグバウンティ マーケットプレイス料を請求してきます。カナリアが請求するのは cron 行 1 本だけです。
cron を配線し、スナップショットに向け、エージェントにプロンプトを与え — 月曜にコーヒー片手に所見を読みましょう。