Zurück zu den Updates
New releaseAug 7, 2026

shannon v2.3.0

Shannon ist ein autonomer White-Box-KI-Pentester für Webanwendungen und APIs. Er analysiert Ihren Quellcode, identifiziert Angriffsvektoren und führt echte Exploits aus, um Schwachstellen nachzuweisen, bevor sie in die Produktion gelangen.

Teilen

[!NOTE] Shannon 2.0 ist offiziell da

Shannon, AI Pentester für Web-Apps und APIs, von Keygraph

KeygraphHQ%2Fshannon | Trendshift

Shannon ist ein autonomer, KI-basierter Pentester für Webanwendungen und APIs.

Er analysiert Ihren Quellcode, identifiziert Angriffspfade und führt echte Exploits aus, um Schwachstellen nachzuweisen, bevor sie in die Produktion gelangen.

Dieses Repository ist Shannon Open Source: der vollständige Agent, lokal von Ihrer Kommandozeile ausgeführt.


Discord beitreten      Keygraph.io besuchen


[!TIP] KI-Agenten und LLMs: Beginnen Sie mit llms.txt für eine prägnante Übersicht dieses Repositories, oder verwenden Sie llms-full.txt für README und Dokumentation in einer einzigen Datei.

Inhaltsverzeichnis

Was ist Shannon?

Shannon ist ein autonomer KI-Pentester, entwickelt von Keygraph. Er führt Sicherheitstests von Webanwendungen und deren zugrunde liegenden APIs durch, indem er Quellcode-Analyse mit Live-Exploitation kombiniert.

Shannon analysiert den Quellcode Ihrer Webanwendung, um potenzielle Angriffsvektoren zu identifizieren, und nutzt dann Browser-Automatisierung und Kommandozeilen-Tools, um echte Exploits gegen die laufende Anwendung und ihre APIs auszuführen. Nur Schwachstellen mit einem funktionierenden Proof-of-Concept werden in den Abschlussbericht aufgenommen.

Shannon ist der Agent. Dieses Repository ist Shannon Open Source, der eigenständige Pentester, den Sie selbst ausführen. Derselbe Shannon treibt auch die Keygraph-Plattform an, das kommerzielle Pentesting-Produkt von Keygraph. Siehe Editionen für einen Vergleich der beiden.

Warum Shannon existiert

Dank Tools wie Claude Code und Cursor liefert Ihr Team ununterbrochen Code aus. Aber Ihr Penetrationstest? Der findet einmal im Jahr statt. Das schafft eine massive Sicherheitslücke. An den anderen 364 Tagen könnten Sie unbemerkt Schwachstellen in die Produktion ausliefern.

Shannon schließt diese Lücke, indem er bedarfsgesteuertes, automatisiertes Penetrationstesting bereitstellt, das gegen jeden Build oder jedes Release ausgeführt werden kann.

Shannon in Aktion

Shannon führt einen autonomen Pentest aus

Beispielhafte Penetrationstest-Berichte von absichtlich verwundbaren Anwendungen, erstellt von Shannon Open Source:

ZielZusammenfassungBericht
OWASP Juice Shop20+ Schwachstellen, darunter Authentifizierungsumgehung, SQL-Injection, IDOR und SSRF.Bericht ansehen
c{api}tal APIUngefähr 15 kritische und schwerwiegende API-Befunde, darunter Command Injection, Auth-Bypass und Mass Assignment.Bericht ansehen
OWASP crAPI15+ kritische und schwerwiegende Befunde in den Bereichen JWT, Injection, SSRF und API-Autorisierungspfade.Bericht ansehen

Schnellstart

Voraussetzungen

  • Docker: erforderlich für den Worker-Container.
  • Node.js 18+: erforderlich für den empfohlenen npx-Workflow.
  • KI-Anbieter-Anmeldedaten: Shannon läuft auf Anthropic, OpenAI, xAI, AWS Bedrock, jedem anderen Anbieter im Harness-Katalog sowie jedem Endpunkt, der die Anthropic Messages API oder die OpenAI Chat Completions oder Responses API über eine benutzerdefinierte Basis-URL spricht. Sie bringen Ihren eigenen Schlüssel mit, und Keygraph leitet Ihren Modell-Traffic niemals weiter. Shannon ist anbieterunabhängig. Siehe KI-Anbieter für empfohlene Modell-IDs.
  • Cyber-Sicherheitsvorkehrungen mit Ihrem Anbieter geklärt: Anthropic und OpenAI wenden Echtzeit-Sicherheitsvorkehrungen auf Cyber-Sicherheits-Workloads an, die einen Scan mitten im Lauf unterbrechen können. Schließen Sie deren Leitfäden für legitime Sicherheitstester vor Ihrem ersten Lauf ab – siehe KI-Anbieter.

Shannon ausführen

[!WARNING] Shannon führt aktiv Exploits aus. Führen Sie ihn nur gegen Anwendungen und Umgebungen aus, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben. Führen Sie Shannon nicht gegen Produktionssysteme aus.```bash

Configure credentials with the interactive wizard.

npx @keygraph/shannon setup

Run a pentest against a source-available target.

npx @keygraph/shannon start -u https://your-app.com -r /path/to/your-repo

Shannon zieht das Worker-Image von Docker Hub, startet die erforderliche lokale Infrastruktur, mountet das Ziel-Repository schreibgeschützt in einem ephemeren Worker-Container und schreibt die Ergebnisse in einen lokalen Workspace.

Für Source-Builds, authentifizierte Scans, providerspezifische Einrichtung und Plattformhinweise siehe [Dokumentation](#documentation).

> [!TIP]
> **Bevorzugen Sie ein Abonnement anstelle von API-Guthaben?**
>
> - **OpenAI Codex:** Die neueste Version von Shannon unterstützt ChatGPT Plus- und Pro-Abonnements. Folgen Sie dem [OpenAI Codex-Abonnement-Einrichtungsleitfaden](https://github.com/keygraphhq/shannon/blob/main/docs/ai-providers.md#openai-codex-chatgpt-pluspro-subscription), um loszulegen.
> - **xAI (Grok):** Die neueste Version von Shannon unterstützt xAI-Abonnements. Folgen Sie dem [xAI-Abonnement-Einrichtungsleitfaden](https://github.com/keygraphhq/shannon/blob/main/docs/ai-providers.md#xai-grok-subscription), um loszulegen.
> - **Claude Code:** Die neueste Version von Shannon unterstützt keine Claude Code-Abonnements. Folgen Sie dem [Claude Code-Abonnement-Einrichtungsleitfaden](https://github.com/keygraphhq/shannon/blob/main/docs/ai-providers.md#claude-code-subscription), um Version `1.9.0` zu verwenden, die letzte Version, die auf dem Claude Agent SDK basiert.

## Hauptfunktionen

- **Proof-by-Exploitation-Berichte**: Shannon meldet validierte Befunde mit reproduzierbaren Proof-of-Concept-Schritten statt spekulativer Warnungen.
- **White-Box-Angriffsplanung**: Shannon nutzt Quellcode-Analyse, um dynamische Tests zu steuern und sich auf realistische Angriffspfade zu konzentrieren.
- **Autonome Ausführung**: Shannon startet Aufklärung, Schwachstellenanalyse, Exploitation und Berichtserstellung mit einem einzigen Befehl.
- **Authentifiziertes Testen**: Konfigurationsdateien können Login-Abläufe, Testzugangsdaten, TOTP, E-Mail-basierte Login-Abläufe, Fokusbereiche und Einsatzregeln beschreiben.
- **OWASP-fokussierte Abdeckung**: Shannon zielt auf ausnutzbare Injection-, XSS-, SSRF-, Broken-Authentication- und Broken-Authorization-Probleme.
- **Fortsetzbare Workspaces**: Shannon kann unterbrochene Läufe fortsetzen, ohne abgeschlossene Agents erneut auszuführen.
- **Maschinenlesbare Ausgabe**: Shannon gibt Befunde als strukturiertes JSON aus und standardmäßig als SARIF 2.1.0 bei Exploit-Mode-Scans (abwählbar mit `report.sarif: "false"`). SARIF ist der OASIS-Standard für statische Analyseergebnisse, sodass Befunde in jeden Code-Scanning-Dienst, jede Schwachstellenmanagement-Plattform, jedes Sicherheits-Dashboard oder jede CI/CD-Pipeline fließen, die ihn liest.
- **Bring your own key, provider-agnostisch**: Shannon läuft auf Anthropic, OpenAI, xAI, AWS Bedrock und jedem Endpunkt, der die Anthropic Messages API oder die OpenAI Chat Completions oder Responses API spricht, einschließlich selbst gehosteter Modelle, die über Ollama, vLLM oder LM Studio bereitgestellt werden, sowie Gateways wie OpenRouter und LiteLLM. Sie stellen die Zugangsdaten bereit, sodass Quellcode und Modellverkehr innerhalb Ihrer Infrastruktur bleiben. Lokale und selbst gehostete Modelle werden technisch unterstützt, sind aber nicht empfohlen: Sie folgen möglicherweise nicht so zuverlässig Shannons Anweisungen oder Tool-Use-Einschränkungen wie Frontier-Modelle. Gehen Sie diesen Weg also nur, wenn Sie wissen, wie sich Ihr gewähltes Modell verhält.

## Editionen

Shannon wird auf zwei Arten ausgeliefert: **Shannon Open Source**, der Pentester, den Sie selbst ausführen, und die **Keygraph-Plattform**, das kommerzielle Pentesting-Produkt, das Shannon kontinuierlich ausführt und den vollständigen AppSec-Lebenszyklus darum herum schließt.

**Shannon Open Source** (dieses Repository) ist der eigenständige Pentester: ein CLI-Agent für White-Box-Tests mit Proof-by-Exploitation von Webanwendungen und APIs, die Sie besitzen oder für die Sie autorisiert sind. Er liest Ihren Quellcode, plant Angriffe, führt echte Exploits aus und berichtet nur, was er beweisen kann. Er läuft auf Abruf und ist in diesem Bereich vollständig. Sie weisen ihn auf ein Ziel hin, er pentestet, er berichtet.

Die **Keygraph-Plattform** ist das unternehmensreife, kontinuierliche Pentesting-Produkt, das von Shannon angetrieben wird. In der Keygraph-Plattform läuft ein erweiterter Build von Shannon kontinuierlich in einer gehärteten, orchestrierten Umgebung, die von Keygraphs vollständigem Code-Analyse-Stack gespeist wird. Um diese Engine herum schließt die Plattform den gesamten Schwachstellen-Lebenszyklus, von der Analyse bis zum verifizierten Fix:

- **Analysieren**: Code Property Graph SAST, SCA mit Erreichbarkeit, Secrets, IaC- und Container-Scanning. Erstklassige Erkennung für sich genommen und Kontext, der Shannons Angriffe schärft.
- **Beweisen**: Autonome Black-Box- und quellcodebewusste White-Box-Pentests verwandeln Kandidatenbefunde in bewiesene, ausgenutzte Schwachstellen statt in spekulative Warnungen.
- **Verwalten**: Ein kanonischer Datensatz pro Schwachstelle pro Repository, über alle Quellen hinweg dedupliziert, mit Eigentümerschaft, Status, SLA-Tracking, Dashboards und bidirektionaler Jira-Synchronisierung.
- **Beheben und verifizieren**: Patches werden automatisch geschrieben und vor der Auslieferung erneut gegen den gepatchten Code getestet, landen in Ihrem bestehenden Review-Workflow statt automatisch angewendet zu werden.
- **Bereitstellen**: Selbst gehostete und Air-Gapped-Umgebungen, strikter Bring-your-own-key-Modellzugriff und kundenkontrollierte LLM-Gateway-Muster, sodass Quellcode, Ergebnisse und Modellverkehr innerhalb Ihrer Grenzen bleiben.

Shannon ist die Proof-Engine im Zentrum der Keygraph-Plattform. Shannon Open Source gibt Ihnen diese Engine zum Selbstausführen. Die Keygraph-Plattform umgibt Shannon mit kontinuierlicher Analyse, Befundverwaltung, Behebung, Verifizierung und Unternehmensbereitstellung.

| AppSec-Lebenszyklusphase | Shannon Open Source | Keygraph-Plattform |
| --- | --- | --- |
| Analysieren | Grundlegender LLM-Passthrough des Quellcodes zur Angriffsplanung | Tatsächliches Code-Base-Parsing, plus Code Property Graph, SAST, SCA mit Erreichbarkeit, Secrets, IaC und Container |
| Pentesten und beweisen | Nur White-Box, Proof by Exploitation | Erweitertes White-Box, plus Black-Box- und Grey-Box-Modi, kontinuierlich ausgeführt |
| Befunde verwalten | Lokaler Markdown-Bericht | Kanonisches Befundsystem: Deduplizierung über Quellen hinweg, Eigentümerschaft, SLA, Dashboards, Jira-Synchronisierung und professionelle PDF-Berichte in Pentest-Qualität |
| Beheben und verifizieren | Manuell aus dem Bericht beheben, dann den vollständigen Scan erneut ausführen zur Verifizierung | Automatisierte Behebung: öffnet einen PR mit dem Fix, verifiziert durch gezielten Re-Test ohne erneuten vollständigen Scan |
| Bereitstellen und betreiben | Lokale CLI und Docker-Worker | Selbst gehostet, Air-Gapped, BYOK, kontinuierlich, Unternehmensintegrationen |
| Lizenz und Support | AGPL-3.0, Community | Kommerziell, unterstützt |

Erfahren Sie mehr auf der [Keygraph-Website](https://keygraph.io), lesen Sie die [technische Übersicht der Keygraph-Plattform](https://github.com/keygraphhq/shannon/blob/main/docs/keygraph-platform.md), starten Sie eine kostenlose Testversion oder buchen Sie eine [Demo](https://cal.com/team/keygraph/shannon-pro), oder kontaktieren Sie [[email protected]](mailto:[email protected]).

## Architektur

Shannon verwendet einen Multi-Agent-Workflow, der Quellcode-Analyse mit Live-Exploitation kombiniert:```text
        ┌──────────────────────┐
        │   Pre-Reconnaissance │
        │   (source code scan) │
        └──────────┬───────────┘
                   │
                   ▼
        ┌──────────────────────┐
        │   Reconnaissance     │
        │  (attack surface     │
        │   mapping)           │
        └──────────┬───────────┘
                   │
                   ▼
        ┌──────────┴───────────┐
        │          │           │
        ▼          ▼           ▼
  ┌───────────┐ ┌───────────┐ ┌───────────┐
  │ Vuln      │ │ Vuln      │ │   ...     │
  │(Injection)│ │  (XSS)    │ │           │
  └─────┬─────┘ └─────┬─────┘ └─────┬─────┘
        │              │             │
        ▼              ▼             ▼
  ┌───────────┐ ┌───────────┐ ┌───────────┐
  │ Exploit   │ │ Exploit   │ │   ...     │
  │(Injection)│ │  (XSS)    │ │           │
  └─────┬─────┘ └─────┬─────┘ └─────┬─────┘
        │              │             │
        └──────┬───────┴─────────────┘
               │
               ▼
        ┌──────────────────────┐
        │      Reporting       │
        └──────────────────────┘

Auf hoher Ebene:

  • Vor-Reconnaissance identifiziert Frameworks, Einstiegspunkte, Datenflüsse und wahrscheinliche Angriffsflächen aus dem Repository.
  • Reconnaissance untersucht die Live-Anwendung und korreliert das Laufzeitverhalten mit dem Kontext auf Code-Ebene.
  • Schwachstellenanalyse führt spezialisierte Agents für Injection, XSS, SSRF, Authentifizierung und Autorisierung aus.
  • Exploitation versucht echte Proof-of-Concept-Angriffe und verwirft Hypothesen, die nicht bewiesen werden können.
  • Reporting fasst validierte Ergebnisse, Beweise und Behebungsanleitungen in einem finalen Markdown-Bericht zusammen.

Jeder Scan läuft in einem ephemeren Docker-Container mit einem isolierten Arbeitsbereich und Orchestrierung pro Aufruf.

Dokumentation

Verwenden Sie diese Anleitungen für operative Details:

AnleitungVerwendung
Quellcode-Build und CLI-BefehleKlonen, Build, allgemeine Befehle, Ausgabepfade und lokale Entwicklung.
KonfigurationAuthentifiziertes Testen, Login-Abläufe, Einsatzregeln und Berichtsfilter.
KI-AnbieterAuswahl des Modells, der unterstützten Anbieter (Anthropic, OpenAI, xAI, AWS Bedrock und jeder andere von Pi unterstützte Anbieter) sowie benutzerdefinierte Gateways.
Plattformen und NetzwerkWindows/WSL2, Linux, macOS, Docker-Netzwerke, lokale Apps und benutzerdefinierte Hostnamen.
Arbeitsbereiche und FortsetzenBenennung von Arbeitsbereichen, Fortsetzen unterbrochener Scans und Speicherung von Arbeitsbereichen.
Sicherheit und EinschränkungenAnforderungen an autorisierte Nutzung, Hinweise für Nicht-Produktionsumgebungen, mutative Auswirkungen, Kosten und Modell-Einschränkungen.
Abdeckung und RoadmapAktuelle Schwachstellenabdeckung und geplante Arbeiten.
Keygraph-PlattformDie kontinuierliche, agentische Pentesting-Plattform: Code-Analyse, Black-Box- und White-Box-Tests, Schwachstellenverwaltung, Behebung, Verifizierung und Unternehmensbereitstellung.

Sicherheit, Umfang und Einschränkungen

Shannon ist kein passiver Scanner. Seine Exploitation-Agents können Benutzer erstellen, Formulare absenden, den Anwendungszustand verändern, ausgehende Anfragen auslösen und das Zielsystem anderweitig beeinflussen. Verwenden Sie Sandbox-, Staging- oder lokale Entwicklungsumgebungen mit Wegwerfdaten.

Sie sind dafür verantwortlich, Shannon legal und ethisch zu verwenden. Richten Sie Shannon nicht auf Systeme, Repositories oder Anwendungen, die Sie nicht besitzen oder für die Sie keine ausdrückliche Autorisierung zum Testen haben.

Wichtige Einschränkungen:

  • Shannon Open Source konzentriert sich auf aktiv ausnutzbare Probleme wie Injection, XSS, SSRF, fehlerhafte Authentifizierung und fehlerhafte Autorisierung. Eine breitere statische Analyse-Abdeckung, einschließlich verwundbarer Abhängigkeiten und unsicherer Konfigurationen, wird über die Keygraph-Plattform bereitgestellt.
  • Ergebnisse erfordern weiterhin eine menschliche Überprüfung. Von LLMs generierte Berichte können schwach belegte oder falsche Details enthalten.
  • Anthropic, OpenAI, xAI und AWS Bedrock sind integrierte Anbieter, und jeder Anthropic-Messages-API- oder OpenAI-Chat-Completions- oder Responses-API-Endpunkt funktioniert über eine benutzerdefinierte Basis-URL. Die Modellfähigkeit variiert, und ein Modell, das Shannons Anweisungen oder Tool-Use-Einschränkungen nicht zuverlässig befolgt, erzeugt schwächere Ergebnisse.
  • Ein vollständiger Lauf kann etwa 1 bis 1,5 Stunden dauern und je nach Modellpreis und Anwendungskomplexität LLM-API-Kosten verursachen.
  • Scannen Sie keine unvertrauenswürdigen oder feindseligen Codebasen. KI-gestützte Tools, die Quellcode lesen, können Prompt-Injection ausgesetzt sein.

Lesen Sie die vollständige Anleitung Sicherheit und Einschränkungen, bevor Sie Shannon in einer neuen Umgebung ausführen.

Lizenz

Shannon Open Source ist unter der GNU Affero General Public License v3.0 lizenziert.

Kommerzielle und Unternehmenslizenzen sind für Organisationen verfügbar, die andere Lizenzbedingungen, kommerziellen Support, private Weiterverteilung, Managed-Service-Nutzung oder breitere Bereitstellungsoptionen benötigen, einschließlich der Keygraph-Plattform.

Für kommerzielle Lizenzierung kontaktieren Sie [email protected].

Über Keygraph

Keygraph ist das Unternehmen hinter Shannon. Es entwickelt auch die Keygraph-Plattform, das kommerzielle agentische Pentesting-Produkt, das den gesamten AppSec-Lebenszyklus abdeckt und eine erweiterte Version von Shannon als Pentesting-Engine ausführt.

Community und Support

Community-Sprechstunden sind für praktische Hilfe bei Fehlern, Bereitstellungen und Konfigurationsfragen verfügbar.

  • US/EU: Donnerstag, 10:00 Uhr PT
  • Asien: Donnerstag, 14:00 Uhr IST
  • Slot buchen

Discord beitreten, um Fragen zu stellen, Feedback zu teilen und sich mit anderen Shannon-Nutzern zu vernetzen.

Derzeit akzeptiert Keygraph keine externen Code-Beiträge. Issues sind für Fehlerberichte und Funktionsanfragen willkommen:

Bleiben Sie verbunden:

Häufige Fragen

Kann ich Shannon selbst hosten?

Ja. Shannon Open Source läuft vollständig auf Ihrer eigenen Infrastruktur in einem ephemeren Docker-Container. Ihr Quellcode wird schreibgeschützt eingebunden und verlässt Ihre Umgebung nie.

Unterstützt Shannon Bring Your Own Key (BYOK)?

Ja, immer. Sie stellen die LLM-Anmeldeinformationen bereit, die Shannon für einen Pentest verwendet, in jeder Bereitstellung, Open Source und kommerziell. Keygraph proxyt niemals Ihren Modellverkehr.

Gibt Shannon SARIF aus?

Ja. Shannon erzeugt SARIF 2.1.0, das OASIS-Standardformat für statische Analyseergebnisse, zusammen mit strukturiertem JSON. Jeder SARIF-Konsument liest es: Code-Scanning-Dienste, Schwachstellenverwaltungsplattformen, Sicherheits-Dashboards und CI/CD-Pipelines. Es wird standardmäßig bei Exploit-Mode-Scans geschrieben; setzen Sie report.sarif in Ihrer Konfigurationsdatei auf "false", um es zu deaktivieren.

Welche KI-Anbieter unterstützt Shannon?

Anthropic, OpenAI, xAI und AWS Bedrock sind integriert und direkt über die Anbieter-ID konfiguriert. Darüber hinaus läuft Shannon auf jedem Endpunkt, der die Anthropic-Messages-API oder die OpenAI-Chat-Completions- oder Responses-API implementiert, erreichbar über eine benutzerdefinierte Basis-URL. Die Regel ist das API-Format, nicht der Anbieter. Shannon verwendet während eines gesamten Pentests eine einzige einheitliche Modelleinstellung.

Kann ich Shannon auf einem lokalen oder selbst gehosteten Modell ausführen?

Technisch ja, aber es wird nicht empfohlen. Shannon funktioniert mit lokalen Modellen, die über Ollama, vLLM oder LM Studio bereitgestellt werden, die einen OpenAI-kompatiblen Endpunkt bereitstellen, sowie mit Routern wie OpenRouter und Gateways wie LiteLLM. Richten Sie Shannon mit einer benutzerdefinierten Basis-URL auf den Endpunkt. Die Fähigkeit variiert, und ein Modell, das Shannons Anweisungen oder Tool-Use-Einschränkungen nicht zuverlässig befolgt, erzeugt schwächere Pentests als ein Frontier-Modell. Gehen Sie diesen Weg also nur, wenn Sie wissen, wie sich Ihr gewähltes Modell verhält. Siehe KI-Anbieter.

Nutzt Shannon Schwachstellen tatsächlich aus oder scannt es nur?

Shannon führt echte Exploits aus. Es meldet einen Befund nur, wenn es einen funktionierenden Proof-of-Concept erzeugt hat, und verwirft Hypothesen, die es nicht beweisen kann. Es ist ein Pentester, kein Scanner.

Entwickelt von Keygraph

Kategorien