
shannon v2.5.0
Shannon ist ein autonomer White-Box-KI-Pentester für Webanwendungen und APIs. Er analysiert Ihren Quellcode, identifiziert Angriffsvektoren und führt echte Exploits aus, um Schwachstellen nachzuweisen, bevor sie in die Produktion gelangen.
[!NOTE] Shannon 2.0 ist offiziell da
Shannon - KI-Pentester von Keygraph
Shannon ist ein autonomer KI-Pentester für Webanwendungen und APIs.
Er analysiert Ihren Quellcode, identifiziert Angriffspfade und führt echte Exploits aus, um Schwachstellen nachzuweisen, bevor sie in die Produktion gelangen.
Dieses Repository ist Shannon Open Source: der vollständige Agent, den Sie lokal über Ihre Befehlszeile ausführen.
[!TIP] KI-Agenten und LLMs: Beginnen Sie mit llms.txt für eine kompakte Übersicht dieses Repositorys oder nutzen Sie llms-full.txt für README und Dokumentation in einer einzigen Datei.
Inhaltsverzeichnis
- Was ist Shannon?
- Shannon in Aktion
- Schnellstart
- Wichtigste Funktionen
- Editionen
- Architektur
- Dokumentation
- Sicherheit, Umfang und Einschränkungen
- Lizenz
- Über Keygraph
- Community und Support
Was ist Shannon?
Shannon ist ein autonomer KI-Pentester, entwickelt von Keygraph. Er führt Sicherheitstests von Webanwendungen und ihrer zugrunde liegenden APIs durch, indem er Quellcode-Analyse mit Live-Exploitation kombiniert.
Shannon analysiert den Quellcode Ihrer Webanwendung, um potenzielle Angriffsvektoren zu identifizieren, und nutzt dann Browser-Automatisierung und Befehlszeilen-Tools, um echte Exploits gegen die laufende Anwendung und ihre APIs auszuführen. Nur Schwachstellen mit funktionierendem Proof-of-Concept werden in den Abschlussbericht aufgenommen.
Shannon ist der Agent. Dieses Repository ist Shannon Open Source, der eigenständige Pentester, den Sie selbst ausführen. Derselbe Shannon treibt auch die Keygraph-Plattform an, das kommerzielle Pentesting-Produkt von Keygraph. Unter Editionen erfahren Sie, wie sich die beiden unterscheiden.
Warum es Shannon gibt
Dank Tools wie Claude Code und Cursor liefert Ihr Team ununterbrochen Code aus. Aber Ihr Penetrationstest? Der findet einmal im Jahr statt. Das erzeugt eine enorme Sicherheitslücke. An den anderen 364 Tagen könnten Sie unbewusst Schwachstellen in die Produktion ausliefern.
Shannon schließt diese Lücke, indem er bedarfsgerechte, automatisierte Penetrationstests bereitstellt, die gegen jeden Build oder jedes Release ausgeführt werden können.
Shannon in Aktion
Beispielhafte Penetrationstest-Berichte von absichtlich verwundbaren Anwendungen, erstellt von Shannon Open Source:
| Ziel | Zusammenfassung | Bericht |
|---|---|---|
| OWASP Juice Shop | 20+ Schwachstellen, darunter Authentifizierungsumgehung, SQL-Injection, IDOR und SSRF. | Bericht ansehen |
| c{api}tal API | Etwa 15 kritische und schwerwiegende API-Befunde, darunter Command Injection, Auth-Bypass und Mass Assignment. | Bericht ansehen |
| OWASP crAPI | 15+ kritische und schwerwiegende Befunde in den Bereichen JWT, Injection, SSRF und API-Autorisierungspfade. | Bericht ansehen |
Schnellstart
Voraussetzungen
- Docker: erforderlich für den Worker-Container.
- Node.js 18+: erforderlich für den empfohlenen
npx-Workflow. - Zugangsdaten für KI-Anbieter: Anthropic, OpenAI, xAI oder AWS Bedrock – oder jeder andere Anbieter. Claude-Modelle werden empfohlen. Vorgeschlagene Modell-IDs pro Anbieter sowie Gateways und benutzerdefinierte Basis-URLs finden Sie unter KI-Anbieter.
- Cyber-Safeguards mit Ihrem Anbieter abgestimmt: Anthropic und OpenAI wenden Echtzeit-Safeguards auf Cyber-Sicherheits-Workloads an, wodurch ein Scan mittendrin unterbrochen werden kann. Absolvieren Sie vor Ihrem ersten Lauf deren Anleitung für legitime Sicherheitstester – siehe KI-Anbieter.
Shannon ausführen
[!WARNING] Shannon führt aktiv Exploits aus. Führen Sie ihn nur gegen Anwendungen und Umgebungen aus, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben. Führen Sie Shannon nicht gegen Produktionssysteme aus.
# Configure credentials with the interactive wizard.
npx @keygraph/shannon setup
# Run a pentest against a source-available target.
npx @keygraph/shannon start -u https://your-app.com -r /path/to/your-repo
Shannon zieht das Worker-Image von Docker Hub, startet die erforderliche lokale Infrastruktur, mountet das Ziel-Repository schreibgeschützt in einen ephemeren Worker-Container und schreibt die Ergebnisse in einen lokalen Workspace.
Für Source-Builds, authentifizierte Scans, anbieterspezifische Einrichtung und Plattform-Hinweise siehe Dokumentation.
[!TIP] Bevorzugen Sie ein Abonnement gegenüber API-Guthaben?
- OpenAI Codex: Die neueste Version von Shannon unterstützt ChatGPT Plus- und Pro-Abonnements. Folgen Sie der Einrichtungsanleitung für das OpenAI-Codex-Abonnement für den Einstieg.
- Claude Code: Die neueste Version von Shannon unterstützt keine Claude-Code-Abonnements. Folgen Sie der Einrichtungsanleitung für das Claude-Code-Abonnement, um Version
1.9.0zu verwenden – die letzte Version, die auf dem Claude Agent SDK basiert.
Wichtigste Funktionen
- Berichte mit Exploit-Nachweis: Shannon meldet validierte Befunde mit reproduzierbaren Proof-of-Concept-Schritten statt spekulativer Warnungen.
- White-Box-Angriffsplanung: Shannon nutzt die Quellcode-Analyse, um dynamische Tests zu steuern und sich auf realistische Angriffspfade zu konzentrieren.
- Autonome Ausführung: Shannon startet Reconnaissance, Schwachstellenanalyse, Exploitation und Berichtserstellung mit einem einzigen Befehl.
- Authentifizierte Tests: Konfigurationsdateien können Login-Abläufe, Test-Zugangsdaten, TOTP, E-Mail-basierte Login-Abläufe, Fokusbereiche und Rules of Engagement beschreiben.
- OWASP-fokussierte Abdeckung: Shannon zielt auf ausnutzbare Injection-, XSS-, SSRF-, Broken-Authentication- und Broken-Authorization-Probleme.
- Fortsetzbare Workspaces: Shannon kann unterbrochene Läufe fortsetzen, ohne bereits abgeschlossene Agenten erneut auszuführen.
Editionen
Shannon wird auf zwei Arten ausgeliefert: Shannon Open Source, der Pentester, den Sie selbst ausführen, und die Keygraph-Plattform, das kommerzielle Pentesting-Produkt, das Shannon kontinuierlich betreibt und den gesamten AppSec-Lebenszyklus darum herum schließt.
Shannon Open Source (dieses Repository) ist der eigenständige Pentester: ein CLI-Agent für White-Box-Tests mit Exploit-Nachweis an Webanwendungen und APIs, die Ihnen gehören oder für deren Test Sie autorisiert sind. Er liest Ihren Quellcode, plant Angriffe, führt echte Exploits aus und berichtet nur, was er beweisen kann. Er läuft auf Abruf und ist in diesem Bereich vollständig. Sie richten ihn auf ein Ziel aus, er pentestet, er berichtet.
Die Keygraph-Plattform ist das unternehmensreife Produkt für kontinuierliches Pentesting, das von Shannon angetrieben wird. In der Keygraph-Plattform läuft eine erweiterte Version von Shannon kontinuierlich in einer gehärteten, orchestrierten Umgebung, die vom vollständigen Code-Analyse-Stack von Keygraph gespeist wird. Rund um diese Engine schließt die Plattform den gesamten Schwachstellen-Lebenszyklus – von der Analyse bis zur verifizierten Behebung:
- Analysieren: Code-Property-Graph-SAST, SCA mit Erreichbarkeit, Secrets, IaC und Container-Scanning. Erkennungen, die für sich genommen erstklassig sind, und Kontext, der Shannons Angriffe schärft.
- Beweisen: autonome Black-Box- und quellcodegestützte White-Box-Pentests machen aus Kandidatenbefunden nachgewiesene, ausgenutzte Schwachstellen statt spekulativer Warnungen.
- Verwalten: ein kanonischer Datensatz pro Schwachstelle und Repository, über alle Quellen hinweg dedupliziert, mit Verantwortlichkeit, Status, SLA-Tracking, Dashboards und bidirektionaler Jira-Synchronisierung.
- Beheben und verifizieren: Patches werden automatisch erstellt und vor der Auslieferung gegen den gepatchten Code erneut getestet; sie landen in Ihrem bestehenden Review-Workflow, statt automatisch angewendet zu werden.
- Bereitstellen: Self-hosted- und Air-Gapped-Umgebungen, strikter Bring-Your-Own-Key-Modellzugriff und kundenkontrollierte LLM-Gateway-Muster, sodass Quellcode, Ergebnisse und Modellverkehr innerhalb Ihres Perimeters bleiben.
Shannon ist die Proof-Engine im Zentrum der Keygraph-Plattform. Shannon Open Source gibt Ihnen diese Engine zum Selbstbetrieb. Die Keygraph-Plattform umgibt Shannon mit kontinuierlicher Analyse, Befundverwaltung, Behebung, Verifizierung und Enterprise-Bereitstellung.
| AppSec-Lebenszyklusphase | Shannon Open Source | Keygraph-Plattform |
|---|---|---|
| Analysieren | Einfacher LLM-Durchgriff auf den Quellcode zur Angriffsplanung | Echte Codebasis-Analyse sowie Code Property Graph, SAST, SCA mit Erreichbarkeit, Secrets, IaC und Container |
| Pentest und Beweis | Nur White-Box, Nachweis durch Exploitation | Erweiterte White-Box sowie Black-Box- und Grey-Box-Modi, kontinuierlich ausgeführt |
| Befunde verwalten | Lokaler Markdown-Bericht | Kanonisches Befundsystem: Deduplizierung über Quellen hinweg, Verantwortlichkeit, SLA, Dashboards, Jira-Sync und professionelle PDF-Berichte in Pentest-Qualität |
| Beheben und verifizieren | Manuell anhand des Berichts beheben, dann den vollständigen Scan zur Verifizierung erneut ausführen | Automatisierte Behebung: erstellt einen PR mit dem Fix, verifiziert durch gezielten Retest ohne erneuten Vollscan |
| Bereitstellen und betreiben | Lokale CLI und Docker-Worker | Self-hosted, Air-Gapped, BYOK, kontinuierlich, Enterprise-Integrationen |
| Lizenz und Support | AGPL-3.0, Community | Kommerziell, mit Support |
Erfahren Sie mehr auf der Keygraph-Website, lesen Sie die technische Übersicht der Keygraph-Plattform, starten Sie eine kostenlose Testversion oder buchen Sie eine Demo, oder kontaktieren Sie [email protected].
Architektur
Shannon verwendet einen Multi-Agenten-Workflow, der Quellcode-Analyse mit Live-Exploitation kombiniert:
┌──────────────────────┐
│ Pre-Reconnaissance │
│ (source code scan) │
└──────────┬───────────┘
│
▼
┌──────────────────────┐
│ Reconnaissance │
│ (attack surface │
│ mapping) │
└──────────┬───────────┘
│
▼
┌──────────┴───────────┐
│ │ │
▼ ▼ ▼
┌───────────┐ ┌───────────┐ ┌───────────┐
│ Vuln │ │ Vuln │ │ ... │
│(Injection)│ │ (XSS) │ │ │
└─────┬─────┘ └─────┬─────┘ └─────┬─────┘
│ │ │
▼ ▼ ▼
┌───────────┐ ┌───────────┐ ┌───────────┐
│ Exploit │ │ Exploit │ │ ... │
│(Injection)│ │ (XSS) │ │ │
└─────┬─────┘ └─────┬─────┘ └─────┬─────┘
│ │ │
└──────┬───────┴─────────────┘
│
▼
┌──────────────────────┐
│ Reporting │
└──────────────────────┘
Im Überblick:
- Pre-Reconnaissance identifiziert Frameworks, Einstiegspunkte, Datenflüsse und wahrscheinliche Angriffsflächen aus dem Repository.
- Reconnaissance untersucht die laufende Anwendung und korreliert das Laufzeitverhalten mit dem Kontext auf Code-Ebene.
- Schwachstellenanalyse führt spezialisierte Agenten für Injection, XSS, SSRF, Authentifizierung und Autorisierung aus.
- Exploitation versucht echte Proof-of-Concept-Angriffe und verwirft Hypothesen, die nicht bewiesen werden können.
- Reporting fasst validierte Befunde, Beweise und Behebungsempfehlungen in einem finalen Markdown-Bericht zusammen.
Jeder Scan läuft in einem ephemeren Docker-Container mit isoliertem Workspace und Orchestrierung pro Aufruf.
Dokumentation
Nutzen Sie diese Anleitungen für operative Details:
| Anleitung | Wofür sie geeignet ist |
|---|---|
| Source-Build und CLI-Befehle | Klonen, Builden, gängige Befehle, Ausgabepfade und lokale Entwicklung. |
| Konfiguration | Authentifizierte Tests, Login-Abläufe, Rules of Engagement und Berichtsfilter. |
| KI-Anbieter | Auswahl des Modells, unterstützte Anbieter (Anthropic, OpenAI, xAI, AWS Bedrock und jeder andere Pi-unterstützte Anbieter) sowie benutzerdefinierte Gateways. |
| Plattformen und Netzwerk | Windows/WSL2, Linux, macOS, Docker-Netzwerk, lokale Apps und benutzerdefinierte Hostnamen. |
| Workspaces und Fortsetzen | Benennen von Workspaces, Fortsetzen unterbrochener Scans und Workspace-Speicherung. |
| Sicherheit und Einschränkungen | Anforderungen an die Nutzungsberechtigung, Hinweise für Nicht-Produktionsumgebungen, zustandsverändernde Effekte, Kosten und Modell-Einschränkungen. |
| Abdeckung und Roadmap | Aktuelle Schwachstellenabdeckung und geplante Arbeiten. |
| Keygraph-Plattform | Die kontinuierliche, agentenbasierte Pentesting-Plattform: Code-Analyse, Black-Box- und White-Box-Tests, Befundverwaltung, Behebung, Verifizierung und Enterprise-Bereitstellung. |
Sicherheit, Umfang und Einschränkungen
Shannon ist kein passiver Scanner. Seine Exploitation-Agenten können Benutzer anlegen, Formulare absenden, den Anwendungsstatus verändern, ausgehende Anfragen auslösen und das Zielsystem anderweitig beeinflussen. Verwenden Sie Sandbox-, Staging- oder lokale Entwicklungsumgebungen mit Wegwerfdaten.
Sie sind dafür verantwortlich, Shannon legal und ethisch zu verwenden. Richten Sie Shannon nicht auf Systeme, Repositorys oder Anwendungen, die Ihnen nicht gehören oder für deren Test Sie keine ausdrückliche Genehmigung haben.
Wichtige Einschränkungen:
- Shannon Open Source konzentriert sich auf aktiv ausnutzbare Probleme wie Injection, XSS, SSRF, Broken Authentication und Broken Authorization. Eine breitere Static-Analysis-Abdeckung, einschließlich verwundbarer Abhängigkeiten und unsicherer Konfigurationen, wird über die Keygraph-Plattform bereitgestellt.
- Befunde erfordern weiterhin eine menschliche Überprüfung. LLM-generierte Berichte können schwach belegte oder falsche Details enthalten.
- Shannon wird offiziell mit Claude-Modellen unterstützt. Kleinere, alternative oder per Proxy angebundene Nicht-Claude-Modelle können unvollständig oder instabil sein.
- Ein vollständiger Lauf kann etwa 1 bis 1,5 Stunden dauern und je nach Modellpreis und Anwendungskomplexität LLM-API-Kosten verursachen.
- Scannen Sie keine nicht vertrauenswürdigen oder feindseligen Codebasen. KI-gestützte Tools, die Quellcode lesen, können Prompt-Injection ausgesetzt sein.
Lesen Sie die vollständige Anleitung Sicherheit und Einschränkungen, bevor Sie Shannon in einer neuen Umgebung ausführen.
Lizenz
Shannon Open Source ist unter der GNU Affero General Public License v3.0 lizenziert.
Kommerzielle und Enterprise-Lizenzen sind für Organisationen erhältlich, die andere Lizenzbedingungen, kommerziellen Support, private Weiterverbreitung, Managed-Service-Nutzung oder breitere Bereitstellungsoptionen benötigen, einschließlich der Keygraph-Plattform.
Für kommerzielle Lizenzen kontaktieren Sie [email protected].
Über Keygraph
Keygraph ist das Unternehmen hinter Shannon. Es entwickelt auch die Keygraph-Plattform, das kommerzielle agentenbasierte Pentesting-Produkt, das den vollständigen AppSec-Lebenszyklus schließt und eine erweiterte Version von Shannon als Pentesting-Engine ausführt.
Community und Support
Community-Sprechstunden stehen für praktische Hilfe bei Bugs, Bereitstellungen und Konfigurationsfragen zur Verfügung.
- US/EU: Donnerstag, 10:00 Uhr PT
- Asien: Donnerstag, 14:00 Uhr IST
- Termin buchen
Discord beitreten, um Fragen zu stellen, Feedback zu teilen und sich mit anderen Shannon-Nutzern zu vernetzen.
Derzeit nimmt Keygraph keine externen Code-Beiträge an. Issues sind für Fehlerberichte und Feature-Anfragen willkommen:
Bleiben Sie in Verbindung:
Erstellt von Keygraph