
shannon v2.1.0
Shannon es un pentester de IA autónomo de caja blanca para aplicaciones web y APIs. Analiza tu código fuente, identifica vectores de ataque y ejecuta exploits reales para demostrar vulnerabilidades antes de que lleguen a producción.
Shannon es un pentester autónomo basado en IA para aplicaciones web y APIs.
Analiza tu código fuente, identifica rutas de ataque y ejecuta exploits reales para demostrar vulnerabilidades antes de que lleguen a producción.
Este repositorio es Shannon Open Source: el agente completo, ejecutado localmente desde tu línea de comandos.
[!TIP] Agentes de IA y LLMs: comienza con llms.txt para obtener un mapa conciso de este repositorio, o usa llms-full.txt para el README y la documentación combinados en un solo archivo.
Tabla de Contenidos
- ¿Qué es Shannon?
- Shannon en Acción
- Inicio Rápido
- Capacidades Clave
- Ediciones
- Arquitectura
- Documentación
- Seguridad, Alcance y Limitaciones
- Licencia
- Acerca de Keygraph
- Comunidad y Soporte
- Preguntas Frecuentes
¿Qué es Shannon?
Shannon es un pentester autónomo basado en IA desarrollado por Keygraph. Realiza pruebas de seguridad de aplicaciones web y sus APIs subyacentes combinando análisis de código fuente con explotación en vivo.
Shannon analiza el código fuente de tu aplicación web para identificar posibles vectores de ataque, y luego utiliza automatización de navegador y herramientas de línea de comandos para ejecutar exploits reales contra la aplicación en ejecución y sus APIs. Solo las vulnerabilidades con una prueba de concepto funcional se incluyen en el informe final.
Shannon es el agente. Este repositorio es Shannon Open Source, el pentester independiente que ejecutas tú mismo. El mismo Shannon también impulsa la plataforma Keygraph, el producto comercial de pentesting de Keygraph. Consulta Ediciones para ver cómo se comparan ambos.
Por Qué Existe Shannon
Gracias a herramientas como Claude Code y Cursor, tu equipo publica código sin parar. Pero, ¿tu prueba de penetración? Eso ocurre una vez al año. Esto crea una brecha de seguridad masiva. Durante los otros 364 días, podrías estar publicando vulnerabilidades a producción sin saberlo.
Shannon cierra esa brecha proporcionando pruebas de penetración automatizadas bajo demanda que pueden ejecutarse contra cada compilación o lanzamiento.
Shannon en Acción
Informes de prueba de penetración de muestra de aplicaciones intencionalmente vulnerables, producidos por Shannon Open Source:
| Objetivo | Resumen | Informe |
|---|---|---|
| OWASP Juice Shop | Más de 20 vulnerabilidades, incluyendo bypass de autenticación, inyección SQL, IDOR y SSRF. | Ver informe |
| c{api}tal API | Aproximadamente 15 hallazgos de API de severidad crítica y alta, incluyendo inyección de comandos, bypass de autenticación y asignación masiva. | Ver informe |
| OWASP crAPI | Más de 15 hallazgos de severidad crítica y alta en JWT, inyección, SSRF y rutas de autorización de API. | Ver informe |
Inicio Rápido
Requisitos Previos
- Docker: requerido para el contenedor de trabajo.
- Node.js 18+: requerido para el flujo de trabajo recomendado con
npx. - Credenciales del proveedor de IA: Shannon funciona con Anthropic, OpenAI, xAI, AWS Bedrock, cualquier otro proveedor en el catálogo del harness, y cualquier endpoint que hable la API de Mensajes de Anthropic o la API de Chat Completions o Responses de OpenAI a través de una URL base personalizada. Tú aportas tu propia clave, y Keygraph nunca actúa como intermediario del tráfico de tu modelo. Shannon es independiente del proveedor. Consulta Proveedores de IA para ver los IDs de modelo sugeridos.
- Salvaguardas cibernéticas aprobadas con tu proveedor: Anthropic y OpenAI aplican salvaguardas en tiempo real a cargas de trabajo de ciberseguridad, lo que puede interrumpir un escaneo a mitad de ejecución. Completa sus pautas para testers de seguridad legítimos antes de tu primera ejecución - consulta Proveedores de IA.
Ejecutar Shannon
[!WARNING] Shannon ejecuta exploits activamente. Ejecútalo solo contra aplicaciones y entornos que poseas o para los que tengas autorización escrita explícita para probar. No ejecutes Shannon contra sistemas de producción.```bash
Configure credentials with the interactive wizard.
npx @keygraph/shannon setup
Run a pentest against a source-available target.
npx @keygraph/shannon start -u https://your-app.com -r /path/to/your-repo
Shannon extrae la imagen del worker desde Docker Hub, inicia la infraestructura local necesaria, monta el repositorio objetivo en modo solo lectura dentro de un contenedor worker efímero y escribe los resultados en un workspace local.
Para builds desde el código fuente, escaneos autenticados, configuración específica del proveedor y notas sobre plataformas, consulta la [Documentación](#documentation).
> [!TIP]
> **¿Prefieres usar una suscripción en lugar de créditos de API?**
>
> - **OpenAI Codex:** La última versión de Shannon es compatible con las suscripciones ChatGPT Plus y Pro. Sigue la [guía de configuración de suscripción de OpenAI Codex](https://github.com/keygraphhq/shannon/blob/main/docs/ai-providers.md#openai-codex-chatgpt-pluspro-subscription) para empezar.
> - **Claude Code:** La última versión de Shannon no es compatible con las suscripciones de Claude Code. Sigue la [guía de configuración de suscripción de Claude Code](https://github.com/keygraphhq/shannon/blob/main/docs/ai-providers.md#claude-code-subscription) para usar la versión `1.9.0`, que es la versión final construida sobre el Claude Agent SDK.
## Capacidades clave
- **Informes de prueba mediante explotación**: Shannon reporta hallazgos validados con pasos de prueba de concepto reproducibles en lugar de advertencias especulativas.
- **Planificación de ataques de caja blanca**: Shannon utiliza el análisis del código fuente para guiar las pruebas dinámicas y centrarse en rutas de ataque realistas.
- **Ejecución autónoma**: Shannon lanza el reconocimiento, el análisis de vulnerabilidades, la explotación y la generación de informes desde un único comando.
- **Pruebas autenticadas**: los archivos de configuración pueden describir flujos de inicio de sesión, credenciales de prueba, TOTP, flujos de inicio de sesión basados en correo electrónico, áreas de enfoque y reglas de compromiso.
- **Cobertura centrada en OWASP**: Shannon se dirige a problemas explotables de Inyección, XSS, SSRF, Autenticación rota y Autorización rota.
- **Workspaces reanudables**: Shannon puede reanudar ejecuciones interrumpidas sin volver a ejecutar los agentes ya completados.
- **Salida legible por máquina**: Shannon emite los hallazgos como JSON estructurado y, de forma predeterminada, como SARIF 2.1.0 en los escaneos de modo explotación (se puede desactivar con `report.sarif: "false"`). SARIF es el estándar OASIS para resultados de análisis estático, por lo que los hallazgos fluyen a cualquier servicio de escaneo de código, plataforma de gestión de vulnerabilidades, panel de seguridad o pipeline de CI/CD que lo lea.
- **Trae tu propia clave, independiente del proveedor**: Shannon se ejecuta en Anthropic, OpenAI, xAI, AWS Bedrock y cualquier endpoint que hable con la API de Mensajes de Anthropic o la API de Chat Completions o Responses de OpenAI, incluidos modelos autoalojados servidos a través de Ollama, vLLM o LM Studio y pasarelas como OpenRouter y LiteLLM. Tú proporcionas las credenciales, por lo que el código fuente y el tráfico del modelo permanecen dentro de tu infraestructura. Los modelos locales y autoalojados son técnicamente compatibles pero no recomendados: es posible que no sigan las instrucciones de Shannon o las restricciones de uso de herramientas con la misma fiabilidad que los modelos de frontera, así que toma ese camino solo si sabes cómo se comporta el modelo que elijas.
## Ediciones
Shannon se distribuye de dos maneras: **Shannon Open Source**, el pentester que ejecutas tú mismo, y la **plataforma Keygraph**, el producto de pentesting comercial que ejecuta Shannon de forma continua y cierra el ciclo de vida completo de AppSec a su alrededor.
**Shannon Open Source** (este repositorio) es el pentester independiente: un agente CLI para pruebas de caja blanca y de prueba mediante explotación de aplicaciones web y APIs que posees o que estás autorizado a probar. Lee tu código fuente, planifica ataques, ejecuta exploits reales y reporta solo lo que puede demostrar. Se ejecuta bajo demanda y es completo en ese ámbito. Lo apuntas a un objetivo, realiza el pentest y genera el informe.
La **plataforma Keygraph** es el producto de pentesting continuo listo para empresas impulsado por Shannon. En la plataforma Keygraph, una build mejorada de Shannon se ejecuta de forma continua en un entorno orquestado y endurecido alimentado por la pila completa de análisis de código de Keygraph. Alrededor de ese motor, la plataforma cierra todo el ciclo de vida de las vulnerabilidades, desde el análisis hasta una corrección verificada:
- **Analizar**: SAST de Code Property Graph, SCA con alcanzabilidad, secretos, IaC y escaneo de contenedores. Detección de primera clase por derecho propio y contexto que afina los ataques de Shannon.
- **Demostrar**: los pentests autónomos de caja negra y de caja blanca conscientes del código fuente convierten los hallazgos candidatos en vulnerabilidades demostradas y explotadas en lugar de alertas especulativas.
- **Gestionar**: un registro canónico por vulnerabilidad y por repositorio, deduplicado en todas las fuentes, con propiedad, estado, seguimiento de SLA, paneles y sincronización bidireccional con Jira.
- **Remediar y verificar**: los parches se escriben automáticamente y se vuelven a probar contra el código parcheado antes de la entrega, llegando a tu flujo de trabajo de revisión existente en lugar de aplicarse automáticamente.
- **Desplegar**: entornos autoalojados y aislados (air-gapped), acceso estricto a modelos con tu propia clave y patrones de pasarela LLM controlados por el cliente, de modo que el código fuente, los resultados y el tráfico del modelo permanezcan dentro de tu perímetro.
Shannon es el motor de demostración en el centro de la plataforma Keygraph. Shannon Open Source te da ese motor para que lo ejecutes tú mismo. La plataforma Keygraph rodea a Shannon con análisis continuo, gestión de hallazgos, remediación, verificación y despliegue empresarial.
| Etapa del ciclo de vida de AppSec | Shannon Open Source | Plataforma Keygraph |
| --- | --- | --- |
| Analizar | Paso directo básico de LLM del código fuente para planificar ataques | Análisis real de la base de código, además de Code Property Graph, SAST, SCA con alcanzabilidad, secretos, IaC y contenedores |
| Pentest y demostración | Solo caja blanca, prueba mediante explotación | Caja blanca mejorada, además de modos de caja negra y caja gris, ejecución continua |
| Gestionar hallazgos | Informe Markdown local | Sistema canónico de hallazgos: deduplicación entre fuentes, propiedad, SLA, paneles, sincronización con Jira e informes PDF profesionales de grado pentest |
| Remediar y verificar | Corregir manualmente desde el informe y luego volver a ejecutar el escaneo completo para verificar | Remedación automatizada: abre un PR con la corrección, verificada mediante una nueva prueba puntual sin volver a ejecutar el escaneo completo |
| Desplegar y operar | CLI local y worker Docker | Autoalojado, aislado (air-gapped), BYOK, continuo, integraciones empresariales |
| Licencia y soporte | AGPL-3.0, comunidad | Comercial, con soporte |
Obtén más información en el [sitio web de Keygraph](https://keygraph.io), lee la [descripción técnica de la plataforma Keygraph](https://github.com/keygraphhq/shannon/blob/main/docs/keygraph-platform.md), inicia una prueba gratuita o reserva una [demo](https://cal.com/team/keygraph/shannon-pro), o contacta con [[email protected]](mailto:[email protected]).
## Arquitectura
Shannon utiliza un flujo de trabajo multiagente que combina el análisis del código fuente con la explotación en vivo:```text
┌──────────────────────┐
│ Pre-Reconnaissance │
│ (source code scan) │
└──────────┬───────────┘
│
▼
┌──────────────────────┐
│ Reconnaissance │
│ (attack surface │
│ mapping) │
└──────────┬───────────┘
│
▼
┌──────────┴───────────┐
│ │ │
▼ ▼ ▼
┌───────────┐ ┌───────────┐ ┌───────────┐
│ Vuln │ │ Vuln │ │ ... │
│(Injection)│ │ (XSS) │ │ │
└─────┬─────┘ └─────┬─────┘ └─────┬─────┘
│ │ │
▼ ▼ ▼
┌───────────┐ ┌───────────┐ ┌───────────┐
│ Exploit │ │ Exploit │ │ ... │
│(Injection)│ │ (XSS) │ │ │
└─────┬─────┘ └─────┬─────┘ └─────┬─────┘
│ │ │
└──────┬───────┴─────────────┘
│
▼
┌──────────────────────┐
│ Reporting │
└──────────────────────┘
A alto nivel:
- Pre-reconocimiento identifica frameworks, puntos de entrada, flujos de datos y superficies de ataque probables a partir del repositorio.
- Reconocimiento explora la aplicación en vivo y correlaciona el comportamiento en tiempo de ejecución con el contexto a nivel de código.
- Análisis de vulnerabilidades ejecuta agentes especializados para Inyección, XSS, SSRF, Autenticación y Autorización.
- Explotación intenta ataques reales de prueba de concepto y descarta hipótesis que no pueden demostrarse.
- Informes compila hallazgos validados, evidencia y orientación de remediación en un informe final en Markdown.
Cada escaneo se ejecuta en un contenedor Docker efímero con un espacio de trabajo aislado y orquestación por invocación.
Documentación
Utilice estas guías para obtener detalles operativos:
| Guía | Úsela para |
|---|---|
| Compilación desde el código fuente y comandos CLI | Clonar, compilar, comandos comunes, rutas de salida y desarrollo local. |
| Configuración | Pruebas autenticadas, flujos de inicio de sesión, reglas de compromiso y filtros de informes. |
| Proveedores de IA | Seleccionar el modelo, los proveedores compatibles (Anthropic, OpenAI, xAI, AWS Bedrock y cualquier otro proveedor compatible con Pi) y pasarelas personalizadas. |
| Plataformas y redes | Windows/WSL2, Linux, macOS, redes Docker, aplicaciones locales y nombres de host personalizados. |
| Espacios de trabajo y reanudación | Nombrar espacios de trabajo, reanudar escaneos interrumpidos y almacenamiento de espacios de trabajo. |
| Seguridad y limitaciones | Requisitos de uso autorizado, orientación para entornos que no son de producción, efectos mutativos, costos y advertencias sobre los modelos. |
| Cobertura y hoja de ruta | Cobertura actual de vulnerabilidades y trabajo planificado. |
| Plataforma Keygraph | La plataforma continua de pentesting agéntico: análisis de código, pruebas de caja negra y caja blanca, gestión de hallazgos, remediación, verificación e implementación empresarial. |
Seguridad, Alcance y Limitaciones
Shannon no es un escáner pasivo. Sus agentes de explotación pueden crear usuarios, enviar formularios, mutar el estado de la aplicación, activar solicitudes salientes y, de otro modo, afectar el sistema objetivo. Utilice entornos de desarrollo locales, de ensayo o en sandbox con datos desechables.
Usted es responsable de utilizar Shannon de forma legal y ética. No apunte Shannon a sistemas, repositorios o aplicaciones que no posea o para los que no tenga autorización explícita para probar.
Limitaciones importantes:
- Shannon Open Source se centra en problemas activamente explotables como Inyección, XSS, SSRF, Autenticación rota y Autorización rota. Una cobertura más amplia de análisis estático, incluidas dependencias vulnerables y configuraciones inseguras, se ofrece a través de la plataforma Keygraph.
- Los hallazgos aún requieren revisión humana. Los informes generados por LLM pueden contener detalles poco respaldados o incorrectos.
- Anthropic, OpenAI, xAI y AWS Bedrock son proveedores integrados, y cualquier endpoint de la API de Mensajes de Anthropic o de la API de Chat Completions o Responses de OpenAI funciona a través de una URL base personalizada. La capacidad del modelo varía, y un modelo que no siga las instrucciones de Shannon o las restricciones de uso de herramientas de manera confiable producirá resultados más débiles.
- Una ejecución completa puede tardar aproximadamente de 1 a 1.5 horas y puede incurrir en costos de API de LLM según el precio del modelo y la complejidad de la aplicación.
- No escanee bases de código no confiables o adversariales. Las herramientas impulsadas por IA que leen código fuente pueden estar expuestas a inyección de prompts.
Lea la guía completa de Seguridad y limitaciones antes de ejecutar Shannon en un entorno nuevo.
Licencia
Shannon Open Source está licenciado bajo la GNU Affero General Public License v3.0.
La licencia comercial y empresarial está disponible para organizaciones que necesiten términos de licencia diferentes, soporte comercial, redistribución privada, uso de servicios gestionados u opciones de implementación más amplias, incluida la plataforma Keygraph.
Para licencias comerciales, contacte a [email protected].
Acerca de Keygraph
Keygraph es la empresa detrás de Shannon. También construye la plataforma Keygraph, el producto comercial de pentesting agéntico que cierra todo el ciclo de vida de AppSec y ejecuta una versión mejorada de Shannon como su motor de pentesting.
Comunidad y Soporte
Horario de oficina comunitario está disponible para ayuda práctica con errores, implementaciones y preguntas de configuración.
- EE. UU./UE: jueves, 10:00 AM PT
- Asia: jueves, 2:00 PM IST
- Reserve un espacio
Únase a Discord para hacer preguntas, compartir comentarios y conectarse con otros usuarios de Shannon.
En este momento, Keygraph no acepta contribuciones de código externas. Los problemas son bienvenidos para informes de errores y solicitudes de funciones:
Manténgase conectado:
Preguntas Frecuentes
¿Puedo alojar Shannon yo mismo?
Sí. Shannon Open Source se ejecuta completamente en su propia infraestructura en un contenedor Docker efímero. Su código fuente se monta de solo lectura y nunca sale de su entorno.
¿Shannon admite traer su propia clave (BYOK)?
Sí, siempre. Usted proporciona las credenciales de LLM que Shannon utiliza para ejecutar un pentest, en cada implementación, de código abierto y comercial. Keygraph nunca actúa como proxy del tráfico de su modelo.
¿Shannon genera SARIF?
Sí. Shannon emite SARIF 2.1.0, el formato estándar de OASIS para resultados de análisis estático, junto con JSON estructurado. Cualquier consumidor de SARIF lo lee: servicios de escaneo de código, plataformas de gestión de vulnerabilidades, paneles de seguridad y canalizaciones de CI/CD. Se escribe por defecto en los escaneos en modo de explotación; establezca report.sarif en "false" en su archivo de configuración para optar por no participar.
¿Qué proveedores de IA admite Shannon?
Anthropic, OpenAI, xAI y AWS Bedrock están integrados y se configuran directamente por ID de proveedor. Más allá de esos, Shannon se ejecuta en cualquier endpoint que implemente la API de Mensajes de Anthropic o la API de Chat Completions o Responses de OpenAI, accesible a través de una URL base personalizada. La regla es el formato de API, no el proveedor. Shannon utiliza una única configuración de modelo unificada durante todo un pentest.
¿Puedo ejecutar Shannon en un modelo local o autoalojado?
Técnicamente sí, pero no se recomienda. Shannon funciona con modelos locales servidos a través de Ollama, vLLM o LM Studio, que exponen un endpoint compatible con OpenAI, así como enrutadores como OpenRouter y pasarelas como LiteLLM. Apunte Shannon al endpoint con una URL base personalizada. La capacidad varía, y un modelo que no siga las instrucciones de Shannon o las restricciones de uso de herramientas de manera confiable producirá pentests más débiles que un modelo de frontera, así que tome este camino solo si sabe cómo se comporta su modelo elegido. Consulte Proveedores de IA.
¿Shannon realmente explota vulnerabilidades, o solo escanea?
Shannon ejecuta exploits reales. Solo informa un hallazgo cuando ha producido una prueba de concepto funcional, y descarta hipótesis que no puede demostrar. Es un pentester, no un escáner.
Construido por Keygraph

