
shannon v2.1.0
شانون هو مخترق آلي ذكي (AI) من نوع white-box مستقل لاختبار اختراق تطبيقات الويب وواجهات برمجة التطبيقات (APIs). يقوم بتحليل شيفرة المصدر الخاصة بك، وتحديد ناقلات الهجوم، وتنفيذ استغلالات حقيقية لإثبات الثغرات قبل وصولها إلى بيئة الإنتاج.
[!NOTE] Shannon 2.0 متاح رسميًا الآن
Shannon هو مختبِر اختراق ذكي (AI) مستقل لتطبيقات الويب وواجهات برمجة التطبيقات (APIs).
يقوم بتحليل الكود المصدري الخاص بك، وتحديد مسارات الهجوم، وتنفيذ استغلالات حقيقية لإثبات الثغرات قبل وصولها إلى بيئة الإنتاج.
هذا المستودع هو Shannon Open Source: الوكيل الكامل، يعمل محليًا من سطر الأوامر الخاص بك.
[!TIP] وكلاء الذكاء الاصطناعي ونماذج اللغات الكبيرة (LLMs): ابدأ بـ llms.txt للحصول على خريطة موجزة لهذا المستودع، أو استخدم llms-full.txt للحصول على README والوثائق مجتمعة في ملف واحد.
جدول المحتويات
- ما هو Shannon؟
- Shannon في العمل
- بدء الاستخدام السريع
- القدرات الرئيسية
- الإصدارات
- البنية المعمارية
- الوثائق
- السلامة والنطاق والقيود
- الترخيص
- حول Keygraph
- المجتمع والدعم
- الأسئلة الشائعة
ما هو Shannon؟
Shannon هو مختبِر اختراق ذكي (AI) مستقل تم تطويره بواسطة Keygraph. يقوم بإجراء اختبارات أمنية لتطبيقات الويب وواجهات برمجة التطبيقات (APIs) الأساسية الخاصة بها من خلال الجمع بين تحليل الكود المصدري والاستغلال المباشر.
يقوم Shannon بتحليل الكود المصدري لتطبيق الويب الخاص بك لتحديد نواقل الهجوم المحتملة، ثم يستخدم أتمتة المتصفح وأدوات سطر الأوامر لتنفيذ استغلالات حقيقية ضد التطبيق قيد التشغيل وواجهات برمجة التطبيقات الخاصة به. فقط الثغرات التي تحتوي على إثبات مفهوم (proof-of-concept) يعمل يتم تضمينها في التقرير النهائي.
Shannon هو الوكيل. هذا المستودع هو Shannon Open Source، وهو مختبِر الاختراق المستقل الذي تشغّله بنفسك. نفس Shannon يعمل أيضًا على تشغيل منصة Keygraph، منتج اختبار الاختراق التجاري من Keygraph. راجع الإصدارات لمعرفة كيفية المقارنة بين الاثنين.
لماذا يوجد Shannon؟
بفضل أدوات مثل Claude Code وCursor، يقوم فريقك بشحن الكود دون توقف. لكن اختبار الاختراق الخاص بك؟ يحدث مرة واحدة في السنة. هذا يخلق فجوة أمنية هائلة. في الأيام الـ 364 الأخرى، قد تقوم بشحن ثغرات إلى بيئة الإنتاج دون علمك.
يقوم Shannon بسد هذه الفجوة من خلال توفير اختبار اختراق آلي عند الطلب يمكن تشغيله ضد كل إصدار أو إطلاق.
Shannon في العمل
نماذج من تقارير اختبار الاختراق من تطبيقات معرضة للثغرات عمدًا، تم إنتاجها بواسطة Shannon Open Source:
| الهدف | الملخص | التقرير |
|---|---|---|
| OWASP Juice Shop | أكثر من 20 ثغرة، بما في ذلك تجاوز المصادقة، وحقن SQL، وIDOR، وSSRF. | عرض التقرير |
| c{api}tal API | حوالي 15 نتيجة API حرجة وعالية الخطورة، بما في ذلك حقن الأوامر، وتجاوز المصادقة، والإسناد الجماعي (mass assignment). | عرض التقرير |
| OWASP crAPI | أكثر من 15 نتيجة حرجة وعالية الخطورة عبر مسارات JWT والحقن وSSRF وتفويض API. | عرض التقرير |
بدء الاستخدام السريع
المتطلبات الأساسية
- Docker: مطلوب لحاوية العامل (worker).
- Node.js 18+: مطلوب لسير عمل
npxالموصى به. - بيانات اعتماد مزود الذكاء الاصطناعي: يعمل Shannon على Anthropic وOpenAI وxAI وAWS Bedrock وأي مزود آخر في كتالوج الأدوات، وأي نقطة نهاية تتحدث بروتوكول Anthropic Messages API أو OpenAI Chat Completions أو Responses API عبر عنوان URL أساسي مخصص. أنت توفر مفتاحك الخاص، ولا يقوم Keygraph أبدًا بتمرير حركة مرور النموذج الخاص بك عبر خوادمه. Shannon غير مرتبط بمزود معين. راجع مزودي الذكاء الاصطناعي للحصول على معرّفات النماذج المقترحة.
- تصاريح الأمن السيبراني المفوّضة من مزودك: تطبق Anthropic وOpenAI ضمانات في الوقت الفعلي على أعباء عمل الأمن السيبراني، والتي يمكن أن تقاطع الفحص في منتصف التشغيل. أكمل إرشاداتهما لمختبري الأمان الشرعيين قبل أول تشغيل لك - راجع مزودي الذكاء الاصطناعي.
تشغيل Shannon
[!WARNING] يقوم Shannon بتنفيذ استغلالات بنشاط. قم بتشغيله فقط ضد التطبيقات والبيئات التي تملكها أو لديك إذن كتابي صريح لاختبارها. لا تقم بتشغيل Shannon ضد أنظمة الإنتاج.```bash
Configure credentials with the interactive wizard.
npx @keygraph/shannon setup
Run a pentest against a source-available target.
npx @keygraph/shannon start -u https://your-app.com -r /path/to/your-repo
تسحب Shannon صورة العامل من Docker Hub، وتشغّل البنية التحتية المحلية المطلوبة، وتثبّت مستودع الهدف للقراءة فقط داخل حاوية عامل مؤقتة، وتكتب النتائج إلى مساحة عمل محلية.
بالنسبة لعمليات البناء من المصدر، والفحوصات الموثّقة، والإعداد الخاص بالموفّر، وملاحظات المنصات، راجع [التوثيق](#documentation).
> [!TIP]
> **هل تفضّل استخدام اشتراك بدلاً من رصيد API؟**
>
> - **OpenAI Codex:** يدعم أحدث إصدار من Shannon اشتراكات ChatGPT Plus وPro. اتبع [دليل إعداد اشتراك OpenAI Codex](https://github.com/keygraphhq/shannon/blob/main/docs/ai-providers.md#openai-codex-chatgpt-pluspro-subscription) للبدء.
> - **Claude Code:** لا يدعم أحدث إصدار من Shannon اشتراكات Claude Code. اتبع [دليل إعداد اشتراك Claude Code](https://github.com/keygraphhq/shannon/blob/main/docs/ai-providers.md#claude-code-subscription) لاستخدام الإصدار `1.9.0`، وهو الإصدار النهائي المبني على Claude Agent SDK.
## القدرات الرئيسية
- **تقارير الإثبات عبر الاستغلال**: تُصدر Shannon نتائج مُتحقَّق منها مع خطوات إثبات مفهوم قابلة للتكرار بدلاً من التحذيرات التخمينية.
- **تخطيط الهجوم بالصندوق الأبيض**: تستخدم Shannon تحليل كود المصدر لتوجيه الاختبار الديناميكي والتركيز على مسارات الهجوم الواقعية.
- **التنفيذ المستقل**: تُطلق Shannon الاستطلاع وتحليل الثغرات والاستغلال وإنشاء التقارير من أمر واحد.
- **الاختبار الموثّق**: يمكن لملفات الإعداد وصف تدفقات تسجيل الدخول، وبيانات الاعتماد للاختبار، وTOTP، وتدفقات تسجيل الدخول عبر البريد الإلكتروني، ومجالات التركيز، وقواعد الاشتباك.
- **تغطية مركّزة على OWASP**: تستهدف Shannon ثغرات Injection وXSS وSSRF وBroken Authentication وBroken Authorization القابلة للاستغلال.
- **مساحات عمل قابلة للاستئناف**: يمكن لـ Shannon استئناف عمليات التشغيل المتقطعة دون إعادة تشغيل الوكلاء المكتملين.
- **مخرجات قابلة للقراءة آلياً**: تُصدر Shannon النتائج بصيغة JSON منظمة، وبصيغة SARIF 2.1.0 افتراضياً في فحوصات وضع الاستغلال (يمكن إيقافها عبر `report.sarif: "false"`). SARIF هو معيار OASIS لنتائج التحليل الثابت، لذا تتدفق النتائج إلى أي خدمة فحص كود أو منصة إدارة ثغرات أو لوحة أمان أو خط أنابيب CI/CD يقرؤها.
- **اجلب مفتاحك الخاص، مستقل عن الموفّر**: تعمل Shannon على Anthropic وOpenAI وxAI وAWS Bedrock وأي نقطة نهاية تتحدث ببروتوكول Anthropic Messages API أو OpenAI Chat Completions أو Responses API، بما في ذلك النماذج المستضافة ذاتياً عبر Ollama أو vLLM أو LM Studio والبوابات مثل OpenRouter وLiteLLM. أنت توفّر بيانات الاعتماد، لذا يبقى كود المصدر وحركة مرور النماذج داخل بنيتك التحتية. النماذج المحلية والمستضافة ذاتياً مدعومة تقنياً لكنها غير موصى بها: فقد لا تتبع تعليمات Shannon أو قيود استخدام الأدوات بموثوقية النماذج الرائدة، فاتبع هذا المسار فقط إذا كنت تعرف كيف يتصرف النموذج الذي اخترته.
## الإصدارات
تتوفر Shannon بطريقتين: **Shannon Open Source**، وهو أداة الاختراق التي تشغّلها بنفسك، ومنصة **Keygraph**، وهي منتج الاختراق التجاري الذي يشغّل Shannon بشكل مستمر ويُكمل دورة حياة أمن التطبيقات الكاملة حولها.
**Shannon Open Source** (هذا المستودع) هو أداة الاختراق المستقلة: وكيل CLI للاختبار بالصندوق الأبيض القائم على الإثبات عبر الاستغلال لتطبيقات الويب وواجهات API التي تملكها أو مخوّل باختبارها. يقرأ كودك المصدر، ويخطط للهجمات، وينفّذ استغلالات حقيقية، ويُبلغ فقط بما يمكنه إثباته. يعمل عند الطلب وهو مكتمل في هذا المجال. توجّهه إلى هدف، فيقوم بالاختراق، ثم يُصدر التقرير.
منصة **Keygraph** هي منتج الاختراق المستمر الجاهز للمؤسسات والمبني على Shannon. في منصة Keygraph، يعمل إصدار محسّن من Shannon بشكل مستمر في بيئة مُقوّاة ومنسّقة تغذّيها حزمة تحليل الكود الكاملة من Keygraph. حول هذا المحرك، تُكمل المنصة دورة حياة الثغرات بالكامل، من التحليل إلى الإصلاح المُتحقَّق منه:
- **التحليل**: فحص SAST عبر Code Property Graph، وSCA مع إمكانية الوصول، والأسرار، وIaC، وفحص الحاويات. اكتشاف من الدرجة الأولى بحد ذاته، وسياق يزيد من دقة هجمات Shannon.
- **الإثبات**: تحوّل اختبارات الاختراق المستقلة بالصندوق الأسود والاختبار بالصندوق الأبيض المدرك للمصدر النتائج المرشّحة إلى ثغرات مُثبتة ومُستغلة بدلاً من تنبيهات تخمينية.
- **الإدارة**: سجل واحد موحّد لكل ثغرة في كل مستودع، مع إزالة التكرار عبر جميع المصادر، مع الملكية والحالة وتتبع SLA ولوحات المعلومات ومزامنة Jira ثنائية الاتجاه.
- **المعالجة والتحقق**: تُكتب التصحيحات تلقائياً وتُعاد اختبارها مقابل الكود المُصحَّح قبل التسليم، وتصل إلى سير عمل المراجعة الحالي لديك بدلاً من تطبيقها تلقائياً.
- **النشر**: بيئات مستضافة ذاتياً ومعزولة عن الشبكة، ووصول صارم للنماذج بنمط اجلب مفتاحك الخاص، وأنماط بوابة LLM يتحكم فيها العميل، بحيث يبقى المصدر والنتائج وحركة مرور النماذج داخل محيطك.
Shannon هي محرك الإثبات في مركز منصة Keygraph. تمنحك Shannon Open Source هذا المحرك لتشغيله بنفسك. تحيط منصة Keygraph بـ Shannon بالتحليل المستمر وإدارة النتائج والمعالجة والتحقق والنشر المؤسسي.
| مرحلة دورة حياة أمن التطبيقات | Shannon Open Source | منصة Keygraph |
| --- | --- | --- |
| التحليل | تمرير LLM أساسي للمصدر لتخطيط الهجمات | تحليل فعلي لقاعدة الكود، بالإضافة إلى Code Property Graph وSAST وSCA مع إمكانية الوصول والأسرار وIaC والحاويات |
| الاختراق والإثبات | صندوق أبيض فقط، إثبات عبر الاستغلال | صندوق أبيض محسّن، بالإضافة إلى وضعي الصندوق الأسود والرمادي، يعمل بشكل مستمر |
| إدارة النتائج | تقرير Markdown محلي | نظام نتائج موحّد: إزالة التكرار عبر المصادر، الملكية، SLA، لوحات المعلومات، مزامنة Jira، وتقارير PDF بجودة احترافية لاختبار الاختراق |
| المعالجة والتحقق | الإصلاح يدوياً من التقرير، ثم إعادة تشغيل الفحص الكامل للتحقق | معالجة آلية: تفتح PR مع الإصلاح، مُتحقَّق منه عبر إعادة اختبار نقطية دون إعادة تشغيل الفحص الكامل |
| النشر والتشغيل | CLI محلي وعامل Docker | مستضاف ذاتياً، معزول عن الشبكة، BYOK، مستمر، تكاملات مؤسسية |
| الترخيص والدعم | AGPL-3.0، مجتمعي | تجاري، مدعوم |
تعرّف على المزيد على [موقع Keygraph](https://keygraph.io)، واقرأ [النظرة الفنية لمنصة Keygraph](https://github.com/keygraphhq/shannon/blob/main/docs/keygraph-platform.md)، وابدأ تجربة مجانية أو احجز [عرضاً توضيحياً](https://cal.com/team/keygraph/shannon-pro)، أو تواصل عبر [[email protected]](mailto:[email protected]).
## البنية
تستخدم Shannon سير عمل متعدد الوكلاء يجمع بين تحليل كود المصدر والاستغلال المباشر:```text
┌──────────────────────┐
│ Pre-Reconnaissance │
│ (source code scan) │
└──────────┬───────────┘
│
▼
┌──────────────────────┐
│ Reconnaissance │
│ (attack surface │
│ mapping) │
└──────────┬───────────┘
│
▼
┌──────────┴───────────┐
│ │ │
▼ ▼ ▼
┌───────────┐ ┌───────────┐ ┌───────────┐
│ Vuln │ │ Vuln │ │ ... │
│(Injection)│ │ (XSS) │ │ │
└─────┬─────┘ └─────┬─────┘ └─────┬─────┘
│ │ │
▼ ▼ ▼
┌───────────┐ ┌───────────┐ ┌───────────┐
│ Exploit │ │ Exploit │ │ ... │
│(Injection)│ │ (XSS) │ │ │
└─────┬─────┘ └─────┬─────┘ └─────┬─────┘
│ │ │
└──────┬───────┴─────────────┘
│
▼
┌──────────────────────┐
│ Reporting │
└──────────────────────┘
على مستوى عالٍ:
- ما قبل الاستطلاع يحدد الأطر، ونقاط الدخول، وتدفقات البيانات، وأسطح الهجوم المحتملة من المستودع.
- الاستطلاع يستكشف التطبيق الحي ويربط سلوك وقت التشغيل بالسياق على مستوى الكود.
- تحليل الثغرات يشغّل وكلاء متخصصين لـ Injection وXSS وSSRF والمصادقة والتفويض.
- الاستغلال يحاول تنفيذ هجمات إثبات مفهوم حقيقية ويتجاهل الفرضيات التي لا يمكن إثباتها.
- إعداد التقارير يجمع النتائج المؤكدة والأدلة وإرشادات المعالجة في تقرير Markdown نهائي.
يعمل كل فحص في حاوية Docker مؤقتة مع مساحة عمل معزولة وتنسيق لكل استدعاء.
التوثيق
استخدم هذه الأدلة للحصول على التفاصيل التشغيلية:
| الدليل | استخدمه من أجل |
|---|---|
| بناء المصدر وأوامر CLI | الاستنساخ والبناء والأوامر الشائعة ومسارات الإخراج والتطوير المحلي. |
| الإعدادات | الاختبار المصادق عليه وتدفقات تسجيل الدخول وقواعد الاشتباك ومرشحات التقارير. |
| مزودو الذكاء الاصطناعي | اختيار النموذج والمزودين المدعومين (Anthropic وOpenAI وxAI وAWS Bedrock وأي مزود آخر يدعمه Pi) والبوابات المخصصة. |
| المنصات والشبكات | Windows/WSL2 وLinux وmacOS وشبكات Docker والتطبيقات المحلية وأسماء المضيفين المخصصة. |
| مساحات العمل والاستئناف | تسمية مساحات العمل واستئناف الفحوصات المتقطعة وتخزين مساحة العمل. |
| السلامة والقيود | متطلبات الاستخدام المصرح به وإرشادات عدم الإنتاج والآثار التحويلية والتكلفة وتحذيرات النماذج. |
| التغطية وخارطة الطريق | تغطية الثغرات الحالية والعمل المخطط له. |
| منصة Keygraph | منصة الاختراق المستمرة القائمة على الوكلاء: تحليل الكود والاختبار الصندوق الأسود والأبيض وإدارة النتائج والمعالجة والتحقق والنشر المؤسسي. |
السلامة والنطاق والقيود
Shannon ليس ماسحًا سلبيًا. يمكن لوكلاء الاستغلال الخاصين به إنشاء مستخدمين وتقديم نماذج وتغيير حالة التطبيق وتشغيل طلبات صادرة والتأثير بخلاف ذلك على النظام المستهدف. استخدم بيئات تطوير معزولة أو مرحلية أو محلية مع بيانات قابلة للتخلص.
أنت مسؤول عن استخدام Shannon بشكل قانوني وأخلاقي. لا توجه Shannon نحو أنظمة أو مستودعات أو تطبيقات لا تملكها أو ليس لديك إذن صريح لاختبارها.
قيود مهمة:
- يركز Shannon Open Source على القضايا القابلة للاستغلال بنشاط مثل Injection وXSS وSSRF والمصادقة المعطوبة والتفويض المعطوب. يتم تقديم تغطية أوسع للتحليل الثابت، بما في ذلك التبعيات الضعيفة والإعدادات غير الآمنة، من خلال منصة Keygraph.
- لا تزال النتائج تتطلب مراجعة بشرية. يمكن أن تحتوي التقارير المولدة بواسطة LLM على تفاصيل ضعيفة الدعم أو غير صحيحة.
- Anthropic وOpenAI وxAI وAWS Bedrock هي مزودون مدمجون، وأي نقطة نهاية Anthropic Messages API أو OpenAI Chat Completions أو Responses API تعمل من خلال عنوان URL أساسي مخصص. تختلف قدرة النموذج، والنموذج الذي لا يتبع تعليمات Shannon أو قيود استخدام الأدوات بشكل موثوق سينتج نتائج أضعف.
- يمكن أن يستغرق التشغيل الكامل حوالي 1 إلى 1.5 ساعة وقد يتكبد تكاليف LLM API اعتمادًا على تسعير النموذج وتعقيد التطبيق.
- لا تفحص قواعد الأكواد غير الموثوقة أو العدائية. يمكن للأدوات المدعومة بالذكاء الاصطناعي التي تقرأ الكود المصدري أن تتعرض لحقن المطالبات.
اقرأ دليل السلامة والقيود الكامل قبل تشغيل Shannon في بيئة جديدة.
الترخيص
Shannon Open Source مرخص بموجب رخصة GNU Affero العامة العامة الإصدار 3.0.
الترخيص التجاري والمؤسسي متاح للمنظمات التي تحتاج إلى شروط ترخيص مختلفة أو دعم تجاري أو إعادة توزيع خاصة أو استخدام خدمة مُدارة أو خيارات نشر أوسع، بما في ذلك منصة Keygraph.
للترخيص التجاري، اتصل بـ [email protected].
حول Keygraph
Keygraph هي الشركة التي تقف وراء Shannon. كما تبني منصة Keygraph، المنتج التجاري للاختراق القائم على الوكلاء الذي يكمل دورة حياة أمان التطبيقات بالكامل ويشغّل نسخة محسّنة من Shannon كمحرك اختراق خاص بها.
المجتمع والدعم
ساعات العمل المجتمعية متاحة للمساعدة العملية في الأخطاء والنشر وأسئلة الإعدادات.
- الولايات المتحدة/أوروبا: الخميس، 10:00 صباحًا بتوقيت المحيط الهادئ
- آسيا: الخميس، 2:00 مساءً بتوقيت الهند
- احجز موعدًا
انضم إلى Discord لطرح الأسئلة ومشاركة الملاحظات والتواصل مع مستخدمي Shannon الآخرين.
في الوقت الحالي، لا تقبل Keygraph مساهمات أكواد خارجية. الترحيب بالمسائل للإبلاغ عن الأخطاء وطلبات الميزات:
ابق على اتصال:
الأسئلة الشائعة
هل يمكنني استضافة Shannon ذاتيًا؟
نعم. يعمل Shannon Open Source بالكامل على البنية التحتية الخاصة بك في حاوية Docker مؤقتة. يتم تثبيت الكود المصدري الخاص بك للقراءة فقط ولا يغادر بيئتك أبدًا.
هل يدعم Shannon إحضار مفتاحك الخاص (BYOK)؟
نعم، دائمًا. أنت تقدم بيانات اعتماد LLM التي يستخدمها Shannon لتشغيل اختبار الاختراق، في كل نشر، مفتوح المصدر وتجاري. لا تقوم Keygraph أبدًا بتمرير حركة مرور النموذج الخاص بك.
هل ينتج Shannon SARIF؟
نعم. يصدر Shannon SARIF 2.1.0، تنسيق OASIS القياسي لنتائج التحليل الثابت، إلى جانب JSON منظم. يقرأه أي مستهلك SARIF: خدمات فحص الكود ومنصات إدارة الثغرات ولوحات معلومات الأمان وخطوط أنابيب CI/CD. يتم كتابته افتراضيًا في فحوصات وضع الاستغلال؛ اضبط report.sarif على "false" في ملف الإعدادات الخاص بك لإلغاء الاشتراك.
ما مزودو الذكاء الاصطناعي الذين يدعمهم Shannon؟
Anthropic وOpenAI وxAI وAWS Bedrock مدمجون ويتم إعدادهم مباشرة بواسطة معرف المزود. بالإضافة إلى ذلك، يعمل Shannon على أي نقطة نهاية تنفذ Anthropic Messages API أو OpenAI Chat Completions أو Responses API، ويتم الوصول إليها من خلال عنوان URL أساسي مخصص. القاعدة هي تنسيق API، وليس البائع. يستخدم Shannon إعداد نموذج موحد واحد طوال اختبار الاختراق.
هل يمكنني تشغيل Shannon على نموذج محلي أو مستضاف ذاتيًا؟
نعم تقنيًا، لكنه غير موصى به. يعمل Shannon مع النماذج المحلية المقدمة عبر Ollama أو vLLM أو LM Studio، والتي تعرض نقطة نهاية متوافقة مع OpenAI، بالإضافة إلى أجهزة التوجيه مثل OpenRouter والبوابات مثل LiteLLM. وجه Shannon إلى نقطة النهاية بعنوان URL أساسي مخصص. تختلف القدرة، والنموذج الذي لا يتبع تعليمات Shannon أو قيود استخدام الأدوات بشكل موثوق سينتج اختبارات اختراق أضعف من نموذج حدودي، لذا خذ هذا المسار فقط إذا كنت تعرف كيف يتصرف نموذجك المختار. راجع مزودو الذكاء الاصطناعي.
هل يستغل Shannon الثغرات فعليًا، أم يفحص فقط؟
ينفذ Shannon استغلالات حقيقية. يبلغ عن نتيجة فقط عندما ينتج إثبات مفهوم عمليًا، ويتجاهل الفرضيات التي لا يمكنه إثباتها. إنه مخترق، وليس ماسحًا.
تم بناؤه بواسطة Keygraph

