
shannon v2.1.0
Shannon es un pentester de IA autónomo de caja blanca para aplicaciones web y APIs. Analiza tu código fuente, identifica vectores de ataque y ejecuta exploits reales para demostrar vulnerabilidades antes de que lleguen a producción.
[!NOTE] Shannon 3.0 ya está disponible: análisis de código de seguridad más profundo, hallazgos más rigurosamente verificados, una CLI reconstruida, CI/CD nativo, informes PDF profesionales y SARIF.
Shannon es un pentester autónomo con IA para aplicaciones web y APIs.
Analiza tu código fuente, identifica rutas de ataque y ejecuta exploits reales para demostrar vulnerabilidades antes de que lleguen a producción. Sin exploit, no hay informe.
Este repositorio es Shannon Open Source: el agente completo, ejecutado localmente desde tu línea de comandos.
Launch Shannon
```bash npx @keygraph/shannon@latest ``` El lanzador interactivo te guiará a través de la configuración y tu primer pentest.[!TIP] Agentes de IA y LLMs: comienza con llms.txt para obtener un mapa conciso de este repositorio, o usa llms-full.txt para el README y la documentación combinados en un solo archivo.
Tabla de Contenidos
- Tabla de Contenidos
- ¿Qué es Shannon?
- Shannon en Acción
- Inicio Rápido
- Capacidades Clave
- Integraciones CI/CD
- Ediciones
- Arquitectura
- Documentación
- Seguridad, Alcance y Limitaciones
- Licencia
- Agradecimientos
- Acerca de Keygraph
- Comunidad y Soporte
- Preguntas Frecuentes
¿Qué es Shannon?
Shannon es un pentester de IA autónomo desarrollado por Keygraph. Realiza pruebas de seguridad de aplicaciones web y sus API subyacentes combinando el análisis de código fuente con la explotación en vivo.
Shannon analiza el código fuente de tu aplicación web para identificar posibles vectores de ataque, y luego utiliza automatización de navegador y herramientas de línea de comandos para ejecutar exploits reales contra la aplicación en ejecución y sus API. Solo las vulnerabilidades con una prueba de concepto funcional se incluyen en el informe final.
Shannon es el agente. Este repositorio es Shannon Open Source, el pentester independiente que ejecutas tú mismo. El mismo Shannon también impulsa la plataforma Keygraph, el producto comercial de pentesting de Keygraph. Consulta Ediciones para ver cómo se comparan ambos.
Por qué existe Shannon
Gracias a herramientas como Claude Code y Cursor, tu equipo entrega código sin parar. ¿Pero tu prueba de penetración? Esa ocurre una vez al año. Esto crea una brecha de seguridad enorme. Durante los otros 364 días, podrías estar enviando vulnerabilidades a producción sin saberlo.
Shannon cierra esa brecha proporcionando pruebas de penetración automatizadas y bajo demanda que pueden ejecutarse contra cada compilación o versión.
¿Por qué "Shannon"?
Lleva el nombre de Claude Shannon, el padre de la teoría de la información. En esencia, el pentesting es un problema de información: cada sondeo reduce la incertidumbre sobre el estado de un sistema. Las mejores herramientas maximizan la señal obtenida de cada solicitud, convirtiendo esos bits de conocimiento en una ruta de explotación.
Además, queríamos que pudieras decir: "Hey Claude, ejecuta Shannon" para encontrar todas las fallas de seguridad en tu aplicación vibe-coded.
No es un reemplazo para pentesters humanos
Shannon está diseñado para trabajar junto a pentesters expertos y equipos de red team, no para reemplazarlos. Los grandes pentesters entienden el negocio, encadenan ataques de formas que nadie anticipó y aportan años de criterio que los modelos actuales no pueden igualar.
Shannon resuelve un problema diferente: hay mucho más software que probar del que los equipos de seguridad tienen tiempo de cubrir. Los sistemas críticos reciben evaluaciones periódicas de expertos, mientras que la larga cola de aplicaciones internas, API y servicios de rápido movimiento rara vez se prueba.
Shannon desplaza el pentesting hacia la izquierda en el ciclo de vida de desarrollo de software (SDLC). Úsalo para ejecutar pruebas respaldadas por explotación contra entornos de staging y versiones a la cadencia con la que realmente se despliegan, y reserva el tiempo de expertos humanos para los riesgos que necesitan a alguien que conozca la organización.
Shannon en Acción

Estos informes provienen de escaneos de Shannon Open Source de Photoview 2.4.0, una de las aplicaciones en la comparación de Doyensec de Aikido y XBOW. Ejecutamos Shannon contra la misma versión de la aplicación y evaluamos sus resultados por separado. Lee el estudio de Doyensec y nuestra comparación de seguimiento de Shannon para conocer la metodología, las limitaciones, los costos y los resultados.

