
shannon v3.1.0
Shannon ist ein autonomer White-Box-KI-Pentester für Webanwendungen und APIs. Er analysiert Ihren Quellcode, identifiziert Angriffsvektoren und führt echte Exploits aus, um Schwachstellen nachzuweisen, bevor sie in die Produktion gelangen.
[!NOTE] Shannon 3.0 ist live: tiefere Sicherheitscode-Analyse, gründlicher geprüfte Befunde, eine neu aufgebaute CLI, native CI/CD, professionelle PDF-Berichte und SARIF.
Shannon ist ein autonomer KI-Pentester für Webanwendungen und APIs.
Er analysiert deinen Quellcode, identifiziert Angriffspfade und führt echte Exploits aus, um Schwachstellen nachzuweisen, bevor sie die Produktion erreichen. Kein Exploit, kein Bericht.
Dieses Repository ist Shannon Open Source: der vollständige Agent, lokal über deine Kommandozeile ausgeführt.
Shannon starten
```bash npx @keygraph/shannon@latest ``` Der interaktive Launcher führt dich durch die Einrichtung und deinen ersten Pentest.[!TIP] KI-Agenten und LLMs: Beginne mit llms.txt für eine kompakte Übersicht dieses Repositorys, oder verwende llms-full.txt, um das README und die Dokumentation in einer einzigen Datei zu erhalten.
Inhaltsverzeichnis
- Inhaltsverzeichnis
- Was ist Shannon?
- Shannon in Aktion
- Schnellstart
- Wichtige Funktionen
- CI/CD-Integrationen
- Editionen
- Architektur
- Dokumentation
- Sicherheit, Umfang und Einschränkungen
- Lizenz
- Danksagungen
- Über Keygraph
- Community und Support
- Häufige Fragen
Was ist Shannon?
Shannon ist ein autonomer KI-Pentester, entwickelt von Keygraph. Er führt Sicherheitstests von Webanwendungen und deren zugrunde liegenden APIs durch, indem er Quellcode-Analyse mit Live-Exploitation kombiniert.
Shannon analysiert den Quellcode deiner Webanwendung, um potenzielle Angriffsvektoren zu identifizieren, und verwendet dann Browser-Automatisierung und Kommandozeilen-Tools, um echte Exploits gegen die laufende Anwendung und ihre APIs auszuführen. Nur Schwachstellen mit einem funktionierenden Proof-of-Concept werden in den Abschlussbericht aufgenommen.
Shannon ist der Agent. Dieses Repository ist Shannon Open Source, der eigenständige Pentester, den du selbst ausführst. Derselbe Shannon treibt auch die Keygraph-Plattform an, Keygraphs kommerzielles Pentesting-Produkt. Siehe Editionen für einen Vergleich der beiden.
Warum es Shannon gibt
Dank Tools wie Claude Code und Cursor liefert dein Team ununterbrochen Code aus. Aber dein Penetrationstest? Der findet einmal im Jahr statt. Das schafft eine massive Sicherheitslücke. An den anderen 364 Tagen könntest du unwissentlich Schwachstellen in die Produktion ausliefern.
Shannon schließt diese Lücke, indem es bedarfsgerechtes, automatisiertes Penetrationstesting bietet, das bei jedem Build oder Release ausgeführt werden kann.
Warum "Shannon"?
Der Name geht auf Claude Shannon zurück, den Vater der Informationstheorie. Im Kern ist Pentesting ein Informationsproblem: Jede Sonde reduziert die Unsicherheit über den Zustand eines Systems. Die besten Tools maximieren das Signal, das aus jeder Anfrage gewonnen wird, und verwandeln diese Informationsbits in einen Exploit-Pfad.
Außerdem wollten wir, dass du sagen kannst: "Hey Claude, führe Shannon aus", um alle Sicherheitslücken in deiner vibe-codierten App zu finden.
Kein Ersatz für menschliche Pentester
Shannon ist darauf ausgelegt, mit erfahrenen Pentestern und Red Teamern zusammenzuarbeiten, nicht sie zu ersetzen. Großartige Pentester verstehen das Geschäft, verketten Angriffe auf eine Weise, die niemand vorhergesehen hat, und bringen jahrelanges Urteilsvermögen mit, das aktuelle Modelle nicht erreichen können.
Shannon löst ein anderes Problem: Es gibt weit mehr Software zu testen, als Sicherheitsteams Zeit haben abzudecken. Kritische Systeme erhalten regelmäßige Expertenbewertungen, während der lange Schwanz aus internen Apps, APIs und sich schnell entwickelnden Diensten kaum jemals getestet wird.
Shannon verlagert Pentesting nach links in den Software Development Lifecycle (SDLC). Verwende es, um exploitation-gestützte Tests gegen Staging-Umgebungen und Releases in der Frequenz auszuführen, in der sie tatsächlich ausgeliefert werden, und spare die Zeit menschlicher Experten für die Risiken auf, die jemanden erfordern, der die Organisation kennt.
Shannon in Aktion

Diese Berichte stammen aus Shannon-Open-Source-Scans von Photoview 2.4.0, einer der Anwendungen in Doyensecs Vergleich von Aikido und XBOW. Wir haben Shannon gegen dieselbe Anwendungsversion ausgeführt und seine Ergebnisse separat bewertet. Lies die Doyensec-Studie und unseren Shannon-Folgevergleich für Methodik, Einschränkungen, Kosten und Ergebnisse.
| Modell | Bericht | SARIF |
|---|---|---|
| DeepSeek v4 Flash | Bericht anzeigen | SARIF |
| Grok 4.6 | Bericht anzeigen | SARIF |
| Claude Opus 5 | Bericht anzeigen | SARIF |
Schnellstart
Voraussetzungen
- Docker: erforderlich für den Worker-Container.
- Node.js 18+: erforderlich für den empfohlenen
npx-Workflow. - KI-Anbieter-Zugangsdaten: Shannon läuft auf Anthropic, OpenAI, xAI, AWS Bedrock und jedem anderen Anbieter im Harness-Katalog – jeder davon kann über eine benutzerdefinierte Basis-URL auf einen Proxy oder ein LLM-Gateway gerichtet werden. Du bringst deinen eigenen Schlüssel mit, und Keygraph leitet deinen Modellverkehr niemals über einen Proxy. Shannon ist anbieterunabhängig. Siehe KI-Anbieter für empfohlene Modell-IDs.
- Cyber-Sicherheitsvorkehrungen mit deinem Anbieter geklärt: Anthropic und OpenAI wenden Echtzeit-Sicherheitsvorkehrungen auf Cybersicherheits-Workloads an, die einen Scan mitten im Lauf unterbrechen können. Befolge deren Anleitung für legitime Sicherheitstester vor deinem ersten Lauf – siehe KI-Anbieter.
Shannon ausführen
[!WARNING] Shannon führt aktiv Exploits aus. Führe es nur gegen Anwendungen und Umgebungen aus, die dir gehören oder für die du eine ausdrückliche schriftliche Genehmigung zum Testen hast. Führe Shannon nicht gegen Produktionssysteme aus.```bash
Configure credentials with the interactive wizard.
npx @keygraph/shannon@latest setup
Run a pentest against a source-available target.
npx @keygraph/shannon@latest start
-u https://your-app.com
-r /path/to/your/repo
Shannon zieht das Worker-Image von Docker Hub, startet die erforderliche lokale Infrastruktur, bindet das Ziel-Repository schreibgeschützt in einen ephemeren Worker-Container ein und schreibt Ergebnisse in einen lokalen Workspace.
Für Quell-Builds, authentifizierte Scans, anbieterspezifische Einrichtung und Plattformhinweise siehe [Dokumentation](#documentation).
> [!TIP]
> **Bevorzugst du ein Abonnement anstelle von API-Credits?**
>
> - **OpenAI Codex:** Die neueste Version von Shannon unterstützt ChatGPT Plus- und Pro-Abonnements. Folge der [Einrichtungsanleitung für das OpenAI Codex-Abonnement](https://github.com/keygraphhq/shannon/blob/main/docs/ai-providers.md#openai-codex-chatgpt-pluspro-subscription), um zu starten.
> - **xAI (Grok):** Die neueste Version von Shannon unterstützt xAI-Abonnements. Folge der [Einrichtungsanleitung für das xAI-Abonnement](https://github.com/keygraphhq/shannon/blob/main/docs/ai-providers.md#xai-grok-subscription), um zu starten.
> - **Claude Code:** Die neueste Version von Shannon unterstützt keine Claude Code-Abonnements. Folge der [Einrichtungsanleitung für das Claude Code-Abonnement](https://github.com/keygraphhq/shannon/blob/main/docs/ai-providers.md#claude-code-subscription), um Version `1.9.0` zu verwenden, die letzte auf dem Claude Agent SDK basierende Veröffentlichung.
## Zentrale Fähigkeiten
- **Kein Exploit, kein Bericht**: Meldet nur Schwachstellen, die mit einem reproduzierbaren Proof of Concept bestätigt wurden, und reduziert so spekulatives Scanner-Rauschen.
- **Fortgeschrittene Codeanalyse**: Kartiert Architektur, Vertrauensgrenzen, Schnittstellen, Datenflüsse und kritische Assets, bevor glaubwürdige Angriffspfade an Live-Pentesting-Agenten übergeben werden.
- **Autonome Ausführung**: Führt Reconnaissance, Analyse, Ausnutzung und Berichterstattung mit einem einzigen Befehl aus.
- **Live-Terminal-Erlebnis**: Vereinfacht die Scan-Einrichtung und zeigt Agentenfortschritt und Ergebnisse, ohne Orchestrierungsprotokolle offenzulegen.
- **Authentifiziertes Testen**: Unterstützt Anmeldedaten, Login-Flows, TOTP, E-Mail-Authentifizierung, Schwerpunktbereiche und Rules of Engagement über die Konfiguration.
- **OWASP-fokussierte Abdeckung**: Testet auf ausnutzbare Injection, XSS, SSRF, Broken Authentication und Broken Authorization.
- **Fortsetzbare Workspaces**: Setzt unterbrochene Scans fort, ohne abgeschlossene Arbeit zu wiederholen.
- **Native CI/CD-Integrationen**: Läuft über die offizielle GitHub Action oder GitLab CI/CD-Komponente, bewahrt Artefakte auf, veröffentlicht Findings und blockiert Releases bei nachgewiesenen Schwachstellen.
- **Berichte in mehreren Formaten**: Erzeugt evidenzreiche PDF- und Markdown-Berichte sowie JSON und SARIF 2.1.0. SARIF ist standardmäßig für Scans im Exploit-Modus aktiviert.
- **Anbieterunabhängig und BYOK**: Unterstützt Anthropic, OpenAI, xAI, AWS Bedrock, kompatible APIs und LLM-Gateways sowie lokale Modelle, die über Ollama, vLLM oder LM Studio bereitgestellt werden.
- **Privat by Design**: Läuft in deiner Infrastruktur, speichert Ergebnisse lokal und sendet Modellanfragen direkt an deinen gewählten Endpunkt. Ein lokaler Endpunkt hält Daten innerhalb deiner Umgebung.
## CI/CD-Integrationen
Shannon kann kontinuierlich gegen bereitgestellte Staging- und Entwicklungsumgebungen über offizielle Integrationen für [GitHub Actions](https://github.com/KeygraphHQ/shannon-action) und [GitLab CI/CD](https://gitlab.com/KeygraphHQ/shannon-ci) ausgeführt werden.
Beide Integrationen:
- analysieren das ausgecheckte Quell-Repository, während sie ein laufendes Ziel angreifen;
- bewahren PDF-, Markdown- und SARIF-Berichte als Pipeline-Artefakte auf;
- bewahren Scan- und Agentenprotokolle zum Debuggen auf, einschließlich unvollständiger Läufe;
- unterstützen Pull-Request-, Release- und geplante Pentests;
- unterscheiden eine unvollständige Bewertung von einem abgeschlossenen Scan ohne Findings; und
- lassen die Pipeline optional fehlschlagen, wenn Shannon eine Schwachstelle auf oder über einem konfigurierten Schweregradschwellenwert ausnutzt.
Eine Hypothese aus der Codeanalyse lässt die Pipeline nicht fehlschlagen. Schweregrad-Gates zählen nur Findings mit `status: exploited`.
### GitHub Actions```yaml
name: Shannon Pentest
on:
workflow_dispatch:
permissions:
security-events: write
jobs:
pentest:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- name: Run Shannon
uses: KeygraphHQ/shannon-action@v1
with:
url: https://staging.example.com
api-key: ${{ secrets.SHANNON_AI_API_KEY }}
fail-on-severity: high
upload-sarif: true
Die Action setzt repo standardmäßig auf den ausgecheckten GitHub-Workspace. Sie lädt ein Artefakt hoch, das die Sicherheitsbewertungsberichte und SARIF enthält, sowie ein separates Lauf-Artefakt mit Scan- und Agent-Logs. Das Aktivieren von upload-sarif veröffentlicht unterstützte Befunde im GitHub Code Scanning.
Voraussetzungen:
- ein privates Repository;
- ein Runner mit Docker und Docker Compose v2;
- Zugriff auf das laufende Staging- oder Entwicklungsziel; und
- ein Model-Provider-Credential, das als GitHub Actions Secret gespeichert ist.
Siehe die Shannon GitHub Action-Dokumentation und den GitHub Marketplace-Eintrag.
Editionen
Shannon Open Source ist ein vollständiger autonomer Pentester, der besonders gut für einzelne Entwickler und kleine Teams geeignet ist, die fokussierte Sicherheitstests lokal oder in CI/CD durchführen.
Keygraph Enterprise Platform richtet sich an Organisationen, die eine gemeinsame Plattform für kontinuierliches agentisches Pentesting/AppSec über viele Teams, Repositories und Umgebungen hinweg benötigen. Sie zentralisiert tiefergehende Analyse, Vulnerability Management, Remediation, Verifikation, Governance und Reporting, sodass Teams diese Workflows nicht selbst zusammenstellen und pflegen müssen.
Mehr über die Keygraph Enterprise Platform erfahren und Editionen vergleichen →
Architektur
Shannon kombiniert mehrstufige Sicherheitscodeanalyse mit Live-Reconnaissance und Exploitation:```mermaid flowchart TD S["Source code"] --> EXISTING["Recon + vulnerability analysis"] S --> SAST["Agentic security code analysis"]
EXISTING -- "Pentest candidates" --> REC["Finding reconciliation<br/>(merge + deduplicate)"]
SAST -- "SAST candidates" --> REC
REC -- "Reconciled exploitation queue" --> EXP["Exploitation agents"]
APP["Running application"] --> EXP
EXP -- "Exploit demonstrated" --> REPORT["Reporting<br/>PDF · Markdown · SARIF"]
EXP -- "No exploit demonstrated" --> DROP["Discard"]
REPORT --> CICD["CI/CD gate"]
Schritt für Schritt:
1. **Recon und Schwachstellenanalyse** untersucht die laufende Anwendung, verknüpft Laufzeitverhalten mit dem Quellcode und führt spezialisierte Agents für Injection, XSS, SSRF, Authentifizierung und Autorisierung aus.
2. **Agentische Sicherheits-Codeanalyse** kartiert die Architektur der Anwendung, Vertrauensgrenzen, exponierte Schnittstellen, Abhängigkeiten, Datenflüsse und risikoreiche Assets und eröffnet dann gezielte Untersuchungen gegen diese.
3. **Finding-Abgleich** führt beide Kandidatenströme zusammen, dedupliziert die Überschneidungen und gruppiert den Rest in eine Exploitation-Warteschlange.
4. **Exploitation-Agents** versuchen echte Proof-of-Concept-Angriffe gegen die laufende Anwendung.
5. **Validierung** verwirft jeden Kandidaten, den Shannon nicht nachweisen kann.
6. **Reporting** erzeugt PDF- und Markdown-Berichte mit angehängten Belegen sowie strukturiertes JSON und SARIF für nachgelagerte Systeme.
Nur live validierte Schwachstellen werden zu Shannon-Pentest-Findings oder zählen für CI/CD-Severity-Gates.
Jeder Scan läuft in einem ephemeren Docker-Container mit isoliertem Workspace und Orchestrierung pro Aufruf.
## Dokumentation
Nutze diese Leitfäden für operative Details:
| Leitfaden | Wofür verwenden |
| --------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| [Quellcode-Build und CLI-Befehle](https://github.com/keygraphhq/shannon/blob/main/docs/development.md) | Klonen, Bauen, gängige Befehle, Ausgabepfade und lokale Entwicklung. |
| [Konfiguration](https://github.com/keygraphhq/shannon/blob/main/docs/configuration.md) | Authentifiziertes Testen, Login-Flows, Rules of Engagement und Berichtsfilter. |
| [KI-Anbieter](https://github.com/keygraphhq/shannon/blob/main/docs/ai-providers.md) | Auswahl des Modells, der unterstützten Anbieter (Anthropic, OpenAI, xAI, AWS Bedrock und jeder andere von Pi unterstützte Anbieter) und benutzerdefinierte LLM-Gateways. |
| [Plattformen und Netzwerk](https://github.com/keygraphhq/shannon/blob/main/docs/platforms.md) | Windows/WSL2, Linux, macOS, Docker-Netzwerk, lokale Apps und benutzerdefinierte Hostnamen. |
| [Workspaces und Fortsetzen](https://github.com/keygraphhq/shannon/blob/main/docs/workspaces.md) | Benennen von Workspaces, Fortsetzen unterbrochener Scans und Workspace-Speicherung. |
| [Sicherheit und Einschränkungen](https://github.com/keygraphhq/shannon/blob/main/docs/safety.md) | Anforderungen an die autorisierte Nutzung, Nicht-Produktions-Hinweise, mutative Effekte, Kosten und Modell-Einschränkungen. |
| [Abdeckung und Roadmap](https://github.com/keygraphhq/shannon/blob/main/docs/coverage-roadmap.md) | Aktuelle Schwachstellenabdeckung und geplante Arbeiten. |
| [Keygraph Enterprise Platform](https://github.com/keygraphhq/shannon/blob/main/docs/keygraph-platform.md) | Erschöpfende agentische SAST, kontinuierliches Pentesting, Finding-Management über den gesamten Lebenszyklus, Remediation, gezielte Verifikation, Enterprise-Governance und On-Premises-Deployment. |
## Sicherheit, Scope und Einschränkungen
Shannon ist kein passiver Scanner. Seine Exploitation-Agents können Benutzer anlegen, Formulare absenden, den Anwendungszustand verändern, ausgehende Anfragen auslösen und das Zielsystem anderweitig beeinflussen. Verwende sandboxed-, Staging- oder lokale Entwicklungsumgebungen mit wegwerfbaren Daten.
Du bist dafür verantwortlich, Shannon legal und ethisch einzusetzen. Richte Shannon nicht auf Systeme, Repositories oder Anwendungen, die dir nicht gehören oder für die du keine ausdrückliche Testautorisierung hast.
Wichtige Einschränkungen:
- Shannon Open Source ist auf schnelles, code-informiertes Pentesting im alltäglichen Entwicklungs- und CI/CD-Betrieb ausgelegt. Erschöpfende agentische SAST, breitere Scanner-Abdeckung, zentralisierte Governance und Full-Lifecycle-Schwachstellenmanagement werden über die Keygraph Enterprise Platform bereitgestellt.
- Findings erfordern weiterhin menschliche Überprüfung. LLM-generierte Berichte können schwach belegte oder falsche Details enthalten.
- Anthropic, OpenAI, xAI und AWS Bedrock sind integrierte Anbieter, und jeder andere Anbieter im Harness-Katalog funktioniert ebenfalls — jeder erreichbar über eine benutzerdefinierte Base-URL, die ihn auf einen Proxy oder ein LLM-Gateway verweist. Die Modellfähigkeit variiert, und ein Modell, das Shannons Anweisungen oder Tool-Use-Einschränkungen nicht zuverlässig befolgt, liefert schwächere Ergebnisse.
- Ein vollständiger Lauf kann etwa 1 bis 1,5 Stunden dauern und je nach Modellpreisgestaltung und Anwendungskomplexität LLM-API-Kosten verursachen.
- Scanne keine nicht vertrauenswürdigen oder gegnerischen Codebasen. KI-gestützte Tools, die Quellcode lesen, können Prompt-Injection ausgesetzt sein.
Lies den vollständigen Leitfaden [Sicherheit und Einschränkungen](https://github.com/keygraphhq/shannon/blob/main/docs/safety.md), bevor du Shannon in einer neuen Umgebung ausführst.
## Lizenz
Shannon Open Source ist unter der [GNU Affero General Public License v3.0](https://github.com/keygraphhq/shannon/blob/main/LICENSE) lizenziert.
Kommerzielle und Enterprise-Lizenzierung ist für Organisationen verfügbar, die andere Lizenzbedingungen, kommerziellen Support, private Weiterverbreitung, Managed-Service-Nutzung oder breitere Deployment-Optionen benötigen, einschließlich der Keygraph-Plattform.
Für kommerzielle Lizenzierung kontaktiere [[email protected]](mailto:[email protected]).
## Danksagungen
Dank an [Pi](https://github.com/earendil-works/pi),
[Playwright CLI](https://github.com/microsoft/playwright-cli),
und [Mantis](https://github.com/google/mantis).
Siehe [THIRD_PARTY_NOTICES.md](https://github.com/keygraphhq/shannon/blob/main/THIRD_PARTY_NOTICES.md) für Lizenzierungs- und Attributionsdetails.
## Über Keygraph
**Keygraph** ist das Unternehmen hinter Shannon. Es entwickelt außerdem die **Keygraph-Plattform**, das kommerzielle agentische Pentesting-Produkt, das den vollständigen AppSec-Lebenszyklus abdeckt und einen erweiterten Build von Shannon als Pentesting-Engine betreibt.
## Community und Support
**Community-Office-Hours** stehen für praktische Hilfe bei Bugs, Deployments und Konfigurationsfragen zur Verfügung.
- US/EU: Donnerstag, 10:00 Uhr PT
- Asien: Donnerstag, 14:00 Uhr IST
- [Termin buchen](https://cal.com/george-flores-keygraph/shannon-community-office-hours)
[Tritt Discord bei](https://discord.gg/cmctpMBXwE), um Fragen zu stellen, Feedback zu teilen und dich mit anderen Shannon-Nutzern zu vernetzen.
Derzeit akzeptiert Keygraph keine externen Code-Beiträge. Issues sind willkommen für Bug-Reports und Feature-Anfragen:
- [Bugs melden](https://github.com/KeygraphHQ/shannon/issues)
- [Features vorschlagen](https://github.com/KeygraphHQ/shannon/discussions)
Bleib in Verbindung:
- [Keygraph-Website](https://keygraph.io)
- [Twitter/X: @KeygraphHQ](https://twitter.com/KeygraphHQ)
- [LinkedIn: Keygraph](https://linkedin.com/company/keygraph)
## Häufige Fragen
### Kann ich Shannon selbst hosten?
Ja. Shannon Open Source läuft innerhalb deiner Infrastruktur in einem ephemeren Worker-Container. Es mountet das Repository schreibgeschützt und schreibt Ergebnisse in einen lokalen Workspace.
Keygraph erhält niemals deinen Quellcode und leitet deinen Modell-Traffic niemals über einen Proxy. Deine Modellanfragen gehen direkt an den Anbieter oder Endpunkt, den du konfigurierst, und sie tragen Quellcode- und Anwendungskontext mit sich. Richte Shannon auf einen lokal gehosteten Endpunkt, und dieser Traffic bleibt ebenfalls in deiner Umgebung.
### Unterstützt Shannon Bring Your Own Key (BYOK)?
Ja, immer. Du stellst die LLM-Anmeldedaten bereit, die Shannon zum Ausführen eines Pentests verwendet, in jedem Deployment, Open Source und kommerziell. Keygraph leitet deinen Modell-Traffic niemals über einen Proxy.
### Gibt Shannon SARIF aus?
Ja. Shannon gibt SARIF 2.1.0 aus, das OASIS-Standardformat für Static-Analysis-Ergebnisse, zusammen mit strukturiertem JSON. Jeder SARIF-Consumer liest es: Code-Scanning-Dienste, Vulnerability-Management-Plattformen, Security-Dashboards und CI/CD-Pipelines. Es wird standardmäßig bei Scans im Exploit-Modus geschrieben; setze `report.sarif` in deiner Konfigurationsdatei auf `"false"`, um es abzulehnen.
### Welche KI-Anbieter unterstützt Shannon?
Anthropic, OpenAI, xAI und AWS Bedrock sind integriert und werden direkt über die Anbieter-ID konfiguriert. Darüber hinaus läuft Shannon auf jedem Anbieter im Pi-Harness-Katalog, benannt auf dieselbe Weise `<provider>:<model-id>`. Jeder Anbieter kann über eine benutzerdefinierte Base-URL auf einen Proxy oder ein LLM-Gateway verwiesen werden, was nur den Endpunkt überschreibt und den API-Dialekt dieses Anbieters beibehält. Shannon verwendet während eines Pentests durchgehend eine einzige einheitliche Modelleinstellung.
### Kann ich Shannon auf einem lokalen oder selbst gehosteten Modell ausführen?
Shannon funktioniert mit lokalen Modellen, die über Ollama, vLLM oder LM Studio bereitgestellt werden, welche einen OpenAI-kompatiblen Endpunkt bereitstellen, sowie mit Routern wie OpenRouter und LLM-Gateways wie LiteLLM. Richte Shannon mit einer benutzerdefinierten Base-URL auf den Endpunkt. Die Fähigkeit variiert, und ein Modell, das Shannons Anweisungen oder Tool-Use-Einschränkungen nicht zuverlässig befolgt, liefert schwächere Pentests als ein Frontier-Modell, also wähle diesen Weg nur, wenn du weißt, wie sich dein gewähltes Modell verhält. Siehe [KI-Anbieter](https://github.com/keygraphhq/shannon/blob/main/docs/ai-providers.md#custom-base-url).
### Nutzt Shannon tatsächlich Schwachstellen aus oder scannt es nur?
Shannon führt echte Exploits aus. Es meldet ein Finding nur, wenn es einen funktionierenden Proof-of-Concept erstellt hat, und verwirft Hypothesen, die es nicht beweisen kann. Es ist ein Pentester, kein passiver Scanner.
**Erstellt von [Keygraph](https://keygraph.io)**

