
Shannon ist ein autonomer White-Box-KI-Pentester für Webanwendungen und APIs. Er analysiert Ihren Quellcode, identifiziert Angriffsvektoren und führt echte Exploits aus, um Schwachstellen nachzuweisen, bevor sie in die Produktion gelangen.
[!NOTE] Shannon 2.0 ist offiziell da
Shannon ist ein autonomer KI-Pentester für Webanwendungen und APIs.
Er analysiert Ihren Quellcode, identifiziert Angriffspfade und führt echte Exploits aus, um Schwachstellen nachzuweisen, bevor sie in die Produktion gelangen.
Dieses Repository ist Shannon Open Source: der vollständige Agent, den Sie lokal über Ihre Befehlszeile ausführen.
[!TIP] KI-Agenten und LLMs: Beginnen Sie mit llms.txt für eine kompakte Übersicht dieses Repositorys oder nutzen Sie llms-full.txt für README und Dokumentation in einer einzigen Datei.
Shannon ist ein autonomer KI-Pentester, entwickelt von Keygraph. Er führt Sicherheitstests von Webanwendungen und ihrer zugrunde liegenden APIs durch, indem er Quellcode-Analyse mit Live-Exploitation kombiniert.
Shannon analysiert den Quellcode Ihrer Webanwendung, um potenzielle Angriffsvektoren zu identifizieren, und nutzt dann Browser-Automatisierung und Befehlszeilen-Tools, um echte Exploits gegen die laufende Anwendung und ihre APIs auszuführen. Nur Schwachstellen mit funktionierendem Proof-of-Concept werden in den Abschlussbericht aufgenommen.
Shannon ist der Agent. Dieses Repository ist Shannon Open Source, der eigenständige Pentester, den Sie selbst ausführen. Derselbe Shannon treibt auch die Keygraph-Plattform an, das kommerzielle Pentesting-Produkt von Keygraph. Unter Editionen erfahren Sie, wie sich die beiden unterscheiden.
Dank Tools wie Claude Code und Cursor liefert Ihr Team ununterbrochen Code aus. Aber Ihr Penetrationstest? Der findet einmal im Jahr statt. Das erzeugt eine enorme Sicherheitslücke. An den anderen 364 Tagen könnten Sie unbewusst Schwachstellen in die Produktion ausliefern.
Shannon schließt diese Lücke, indem er bedarfsgerechte, automatisierte Penetrationstests bereitstellt, die gegen jeden Build oder jedes Release ausgeführt werden können.
Beispielhafte Penetrationstest-Berichte von absichtlich verwundbaren Anwendungen, erstellt von Shannon Open Source:
npx-Workflow.[!WARNING] Shannon führt aktiv Exploits aus. Führen Sie ihn nur gegen Anwendungen und Umgebungen aus, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben. Führen Sie Shannon nicht gegen Produktionssysteme aus.
# Configure credentials with the interactive wizard.
npx @keygraph/shannon setup
# Run a pentest against a source-available target.
npx @keygraph/shannon start -u https://your-app.com -r /path/to/your-repo
Shannon zieht das Worker-Image von Docker Hub, startet die erforderliche lokale Infrastruktur, mountet das Ziel-Repository schreibgeschützt in einen ephemeren Worker-Container und schreibt die Ergebnisse in einen lokalen Workspace.
Für Source-Builds, authentifizierte Scans, anbieterspezifische Einrichtung und Plattform-Hinweise siehe Dokumentation.
[!TIP] Bevorzugen Sie ein Abonnement gegenüber API-Guthaben?
- OpenAI Codex: Die neueste Version von Shannon unterstützt ChatGPT Plus- und Pro-Abonnements. Folgen Sie der Einrichtungsanleitung für das OpenAI-Codex-Abonnement für den Einstieg.
- Claude Code: Die neueste Version von Shannon unterstützt keine Claude-Code-Abonnements. Folgen Sie der Einrichtungsanleitung für das Claude-Code-Abonnement, um Version
1.9.0zu verwenden – die letzte Version, die auf dem Claude Agent SDK basiert.
Shannon wird auf zwei Arten ausgeliefert: Shannon Open Source, der Pentester, den Sie selbst ausführen, und die Keygraph-Plattform, das kommerzielle Pentesting-Produkt, das Shannon kontinuierlich betreibt und den gesamten AppSec-Lebenszyklus darum herum schließt.
Shannon Open Source (dieses Repository) ist der eigenständige Pentester: ein CLI-Agent für White-Box-Tests mit Exploit-Nachweis an Webanwendungen und APIs, die Ihnen gehören oder für deren Test Sie autorisiert sind. Er liest Ihren Quellcode, plant Angriffe, führt echte Exploits aus und berichtet nur, was er beweisen kann. Er läuft auf Abruf und ist in diesem Bereich vollständig. Sie richten ihn auf ein Ziel aus, er pentestet, er berichtet.
Die Keygraph-Plattform ist das unternehmensreife Produkt für kontinuierliches Pentesting, das von Shannon angetrieben wird. In der Keygraph-Plattform läuft eine erweiterte Version von Shannon kontinuierlich in einer gehärteten, orchestrierten Umgebung, die vom vollständigen Code-Analyse-Stack von Keygraph gespeist wird. Rund um diese Engine schließt die Plattform den gesamten Schwachstellen-Lebenszyklus – von der Analyse bis zur verifizierten Behebung:
Shannon ist die Proof-Engine im Zentrum der Keygraph-Plattform. Shannon Open Source gibt Ihnen diese Engine zum Selbstbetrieb. Die Keygraph-Plattform umgibt Shannon mit kontinuierlicher Analyse, Befundverwaltung, Behebung, Verifizierung und Enterprise-Bereitstellung.
Erfahren Sie mehr auf der Keygraph-Website, lesen Sie die technische Übersicht der Keygraph-Plattform, starten Sie eine kostenlose Testversion oder buchen Sie eine Demo, oder kontaktieren Sie [email protected].
Shannon verwendet einen Multi-Agenten-Workflow, der Quellcode-Analyse mit Live-Exploitation kombiniert:
┌──────────────────────┐
│ Pre-Reconnaissance │
│ (source code scan) │
└──────────┬───────────┘
│
▼
┌──────────────────────┐
│ Reconnaissance │
│ (attack surface │
│ mapping) │
└──────────┬───────────┘
│
▼
┌──────────┴───────────┐
│ │ │
▼ ▼ ▼
┌───────────┐ ┌───────────┐ ┌───────────┐
│ Vuln │ │ Vuln │ │ ... │
│(Injection)│ │ (XSS) │ │ │
└─────┬─────┘ └─────┬─────┘ └─────┬─────┘
│ │ │
▼ ▼ ▼
┌───────────┐ ┌───────────┐ ┌───────────┐
│ Exploit │ │ Exploit │ │ ... │
│(Injection)│ │ (XSS) │ │ │
└─────┬─────┘ └─────┬─────┘ └─────┬─────┘
│ │ │
└──────┬───────┴─────────────┘
│
▼
┌──────────────────────┐
│ Reporting │
└──────────────────────┘
Im Überblick:
Jeder Scan läuft in einem ephemeren Docker-Container mit isoliertem Workspace und Orchestrierung pro Aufruf.
Nutzen Sie diese Anleitungen für operative Details:
Shannon ist kein passiver Scanner. Seine Exploitation-Agenten können Benutzer anlegen, Formulare absenden, den Anwendungsstatus verändern, ausgehende Anfragen auslösen und das Zielsystem anderweitig beeinflussen. Verwenden Sie Sandbox-, Staging- oder lokale Entwicklungsumgebungen mit Wegwerfdaten.
Sie sind dafür verantwortlich, Shannon legal und ethisch zu verwenden. Richten Sie Shannon nicht auf Systeme, Repositorys oder Anwendungen, die Ihnen nicht gehören oder für deren Test Sie keine ausdrückliche Genehmigung haben.
Wichtige Einschränkungen:
Lesen Sie die vollständige Anleitung Sicherheit und Einschränkungen, bevor Sie Shannon in einer neuen Umgebung ausführen.
Shannon Open Source ist unter der GNU Affero General Public License v3.0 lizenziert.
Kommerzielle und Enterprise-Lizenzen sind für Organisationen erhältlich, die andere Lizenzbedingungen, kommerziellen Support, private Weiterverbreitung, Managed-Service-Nutzung oder breitere Bereitstellungsoptionen benötigen, einschließlich der Keygraph-Plattform.
Für kommerzielle Lizenzen kontaktieren Sie [email protected].
Keygraph ist das Unternehmen hinter Shannon. Es entwickelt auch die Keygraph-Plattform, das kommerzielle agentenbasierte Pentesting-Produkt, das den vollständigen AppSec-Lebenszyklus schließt und eine erweiterte Version von Shannon als Pentesting-Engine ausführt.
Community-Sprechstunden stehen für praktische Hilfe bei Bugs, Bereitstellungen und Konfigurationsfragen zur Verfügung.
Discord beitreten, um Fragen zu stellen, Feedback zu teilen und sich mit anderen Shannon-Nutzern zu vernetzen.
Derzeit nimmt Keygraph keine externen Code-Beiträge an. Issues sind für Fehlerberichte und Feature-Anfragen willkommen:
Bleiben Sie in Verbindung:
Erstellt von Keygraph
| Ziel | Zusammenfassung | Bericht |
|---|
| OWASP Juice Shop | 20+ Schwachstellen, darunter Authentifizierungsumgehung, SQL-Injection, IDOR und SSRF. | Bericht ansehen |
| c{api}tal API | Etwa 15 kritische und schwerwiegende API-Befunde, darunter Command Injection, Auth-Bypass und Mass Assignment. | Bericht ansehen |
| OWASP crAPI | 15+ kritische und schwerwiegende Befunde in den Bereichen JWT, Injection, SSRF und API-Autorisierungspfade. | Bericht ansehen |
| AppSec-Lebenszyklusphase | Shannon Open Source | Keygraph-Plattform |
|---|
| Analysieren | Einfacher LLM-Durchgriff auf den Quellcode zur Angriffsplanung | Echte Codebasis-Analyse sowie Code Property Graph, SAST, SCA mit Erreichbarkeit, Secrets, IaC und Container |
| Pentest und Beweis | Nur White-Box, Nachweis durch Exploitation | Erweiterte White-Box sowie Black-Box- und Grey-Box-Modi, kontinuierlich ausgeführt |
| Befunde verwalten | Lokaler Markdown-Bericht | Kanonisches Befundsystem: Deduplizierung über Quellen hinweg, Verantwortlichkeit, SLA, Dashboards, Jira-Sync und professionelle PDF-Berichte in Pentest-Qualität |
| Beheben und verifizieren | Manuell anhand des Berichts beheben, dann den vollständigen Scan zur Verifizierung erneut ausführen | Automatisierte Behebung: erstellt einen PR mit dem Fix, verifiziert durch gezielten Retest ohne erneuten Vollscan |
| Bereitstellen und betreiben | Lokale CLI und Docker-Worker | Self-hosted, Air-Gapped, BYOK, kontinuierlich, Enterprise-Integrationen |
| Lizenz und Support | AGPL-3.0, Community | Kommerziell, mit Support |
| Anleitung | Wofür sie geeignet ist |
|---|
| Source-Build und CLI-Befehle | Klonen, Builden, gängige Befehle, Ausgabepfade und lokale Entwicklung. |
| Konfiguration | Authentifizierte Tests, Login-Abläufe, Rules of Engagement und Berichtsfilter. |
| KI-Anbieter | Auswahl des Modells, unterstützte Anbieter (Anthropic, OpenAI, xAI, AWS Bedrock und jeder andere Pi-unterstützte Anbieter) sowie benutzerdefinierte Gateways. |
| Plattformen und Netzwerk | Windows/WSL2, Linux, macOS, Docker-Netzwerk, lokale Apps und benutzerdefinierte Hostnamen. |
| Workspaces und Fortsetzen | Benennen von Workspaces, Fortsetzen unterbrochener Scans und Workspace-Speicherung. |
| Sicherheit und Einschränkungen | Anforderungen an die Nutzungsberechtigung, Hinweise für Nicht-Produktionsumgebungen, zustandsverändernde Effekte, Kosten und Modell-Einschränkungen. |
| Abdeckung und Roadmap | Aktuelle Schwachstellenabdeckung und geplante Arbeiten. |
| Keygraph-Plattform | Die kontinuierliche, agentenbasierte Pentesting-Plattform: Code-Analyse, Black-Box- und White-Box-Tests, Befundverwaltung, Behebung, Verifizierung und Enterprise-Bereitstellung. |