
shannon v2.1.0
Shannon es un pentester de IA autónomo de caja blanca para aplicaciones web y APIs. Analiza tu código fuente, identifica vectores de ataque y ejecuta exploits reales para demostrar vulnerabilidades antes de que lleguen a producción.
Shannon - Pentester de IA de Keygraph
Shannon es un pentester de IA autónomo para aplicaciones web y APIs.
Analiza tu código fuente, identifica rutas de ataque y ejecuta exploits reales para demostrar vulnerabilidades antes de que lleguen a producción.
Este repositorio es Shannon Open Source: el agente completo, que se ejecuta localmente desde tu línea de comandos.
[!TIP] Agentes de IA y LLMs: comienza con llms.txt para obtener un mapa conciso de este repositorio, o usa llms-full.txt para el README y la documentación combinados en un solo archivo.
Tabla de contenidos
- ¿Qué es Shannon?
- Shannon en acción
- Inicio rápido
- Capacidades clave
- Ediciones
- Arquitectura
- Documentación
- Seguridad, alcance y limitaciones
- Licencia
- Acerca de Keygraph
- Comunidad y soporte
¿Qué es Shannon?
Shannon es un pentester de IA autónomo desarrollado por Keygraph. Realiza pruebas de seguridad de aplicaciones web y sus APIs subyacentes combinando el análisis del código fuente con la explotación en vivo.
Shannon analiza el código fuente de tu aplicación web para identificar posibles vectores de ataque y, a continuación, utiliza la automatización del navegador y herramientas de línea de comandos para ejecutar exploits reales contra la aplicación en ejecución y sus APIs. Solo las vulnerabilidades con una prueba de concepto funcional se incluyen en el informe final.
Shannon es el agente. Este repositorio es Shannon Open Source, el pentester independiente que ejecutas tú mismo. El mismo Shannon también impulsa la plataforma Keygraph, el producto comercial de pentesting de Keygraph. Consulta Ediciones para compararlas.
Por qué existe Shannon
Gracias a herramientas como Claude Code y Cursor, tu equipo publica código sin parar. Pero, ¿y tu prueba de penetración? Esa ocurre una vez al año. Esto crea una enorme brecha de seguridad. Durante los otros 364 días, podrías estar publicando vulnerabilidades a producción sin saberlo.
Shannon cierra esa brecha al ofrecer pruebas de penetración automatizadas bajo demanda que pueden ejecutarse en cada compilación o lanzamiento.
Shannon en acción
Informes de ejemplo de pruebas de penetración de aplicaciones intencionalmente vulnerables, generados por Shannon Open Source:
| Objetivo | Resumen | Informe |
|---|---|---|
| OWASP Juice Shop | 20+ vulnerabilidades, incluidos bypass de autenticación, inyección SQL, IDOR y SSRF. | Ver informe |
| c{api}tal API | Aproximadamente 15 hallazgos de API de gravedad crítica y alta, incluidos inyección de comandos, bypass de autenticación y asignación masiva. | Ver informe |
| OWASP crAPI | 15+ hallazgos de gravedad crítica y alta en rutas de JWT, inyección, SSRF y autorización de API. | Ver informe |
Inicio rápido
Requisitos previos
- Docker: necesario para el contenedor worker.
- Node.js 18+: necesario para el flujo de trabajo recomendado con
npx. - Credenciales de proveedor de IA: Anthropic, OpenAI, xAI o AWS Bedrock, o cualquier otro proveedor. Se recomiendan los modelos Claude. Para consultar los ID de modelo sugeridos por proveedor, además de gateways y URL base personalizadas, consulta Proveedores de IA.
- Salvaguardas de ciberseguridad aprobadas con tu proveedor: Anthropic y OpenAI aplican salvaguardas en tiempo real a las cargas de trabajo de ciberseguridad, que pueden interrumpir un escaneo a mitad de ejecución. Completa sus pautas para testers de seguridad legítimos antes de tu primera ejecución; consulta Proveedores de IA.
Ejecutar Shannon
[!WARNING] Shannon ejecuta exploits activamente. Ejecútalo solo contra aplicaciones y entornos que poseas o sobre los que tengas autorización escrita explícita para realizar pruebas. No ejecutes Shannon contra sistemas de producción.
# Configure credentials with the interactive wizard.
npx @keygraph/shannon setup
# Run a pentest against a source-available target.
npx @keygraph/shannon start -u https://your-app.com -r /path/to/your-repo
Shannon descarga la imagen del worker desde Docker Hub, inicia la infraestructura local necesaria, monta el repositorio objetivo en modo solo lectura dentro de un contenedor worker efímero y escribe los resultados en un espacio de trabajo local.
Para compilaciones desde el código fuente, escaneos autenticados, configuración específica del proveedor y notas sobre plataformas, consulta Documentación.
[!TIP] ¿Prefieres usar tu suscripción de Claude Code en lugar de créditos de API? La rama
shannon-v1es la última versión construida sobre el Claude Agent SDK, por lo que acepta un token OAuth de Claude Code. Genera uno conclaude setup-token, luego ejecutanpx @keygraph/[email protected] setupy elige OAuth Token. De este modo, los pentests no costarán nada más allá de tu suscripción existente.
Capacidades clave
- Informes con prueba mediante explotación: Shannon informa hallazgos validados con pasos de prueba de concepto reproducibles, en lugar de advertencias especulativas.
- Planificación de ataques de caja blanca: Shannon utiliza el análisis del código fuente para guiar las pruebas dinámicas y centrarse en rutas de ataque realistas.
- Ejecución autónoma: Shannon lanza reconocimiento, análisis de vulnerabilidades, explotación y generación de informes desde un solo comando.
- Pruebas autenticadas: los archivos de configuración pueden describir flujos de inicio de sesión, credenciales de prueba, TOTP, flujos de inicio de sesión por correo electrónico, áreas de enfoque y reglas de enfrentamiento.
- Cobertura centrada en OWASP: Shannon se dirige a problemas explotables de inyección, XSS, SSRF, autenticación rota y autorización rota.
- Espacios de trabajo reanudables: Shannon puede reanudar ejecuciones interrumpidas sin volver a ejecutar los agentes ya completados.
Ediciones
Shannon se distribuye de dos formas: Shannon Open Source, el pentester que ejecutas tú mismo, y la plataforma Keygraph, el producto comercial de pentesting que ejecuta Shannon de forma continua y cierra todo el ciclo de vida de AppSec a su alrededor.
Shannon Open Source (este repositorio) es el pentester independiente: un agente CLI para pruebas de caja blanca con prueba mediante explotación de aplicaciones web y APIs que poseas o que estés autorizado a probar. Lee tu código fuente, planifica ataques, ejecuta exploits reales e informa solo de lo que puede demostrar. Se ejecuta bajo demanda y es completo en ese ámbito. Lo apuntas a un objetivo, ejecuta el pentest e informa.
La plataforma Keygraph es el producto de pentesting continuo listo para empresas impulsado por Shannon. En la plataforma Keygraph, una versión mejorada de Shannon se ejecuta de forma continua en un entorno reforzado y orquestado alimentado por la pila completa de análisis de código de Keygraph. Alrededor de ese motor, la plataforma cierra todo el ciclo de vida de las vulnerabilidades, desde el análisis hasta una corrección verificada:
- Analizar: SAST con Code Property Graph, SCA con alcanzabilidad, secretos, IaC y escaneo de contenedores. Detección de primera clase por derecho propio y contexto que afina los ataques de Shannon.
- Probar: los pentests autónomos de caja negra y de caja blanca conscientes del código fuente convierten los hallazgos candidatos en vulnerabilidades demostradas y explotadas, en lugar de alertas especulativas.
- Gestionar: un registro canónico por vulnerabilidad y por repositorio, deduplicado entre todas las fuentes, con propietario, estado, seguimiento de SLA, paneles y sincronización bidireccional con Jira.
- Corregir y verificar: parches escritos automáticamente y re-probados contra el código corregido antes de la entrega, que llegan a tu flujo de revisión existente en lugar de aplicarse automáticamente.
- Desplegar: entornos autoalojados y air-gapped, acceso estricto con modelo bring-your-own-key y patrones de gateway de LLM controlados por el cliente, para que el código fuente, los resultados y el tráfico de modelos permanezcan dentro de tu perímetro.
Shannon es el motor de prueba en el centro de la plataforma Keygraph. Shannon Open Source te ofrece ese motor para que lo ejecutes tú mismo. La plataforma Keygraph rodea a Shannon con análisis continuo, gestión de hallazgos, corrección, verificación y despliegue empresarial.
| Etapa del ciclo de vida de AppSec | Shannon Open Source | Plataforma Keygraph |
|---|---|---|
| Analizar | Paso directo básico del LLM sobre el código fuente para planificar ataques | Análisis real de la base de código, más Code Property Graph, SAST, SCA con alcanzabilidad, secretos, IaC y contenedores |
| Pentest y prueba | Solo caja blanca, prueba mediante explotación | Caja blanca mejorada, más modos de caja negra y caja gris, ejecución continua |
| Gestionar hallazgos | Informe Markdown local | Sistema canónico de hallazgos: deduplicación entre fuentes, propietario, SLA, paneles, sincronización con Jira e informes PDF profesionales de grado pentest |
| Corregir y verificar | Corregir manualmente a partir del informe y re-ejecutar el escaneo completo para verificar | Corrección automatizada: abre un PR con la corrección, verificada mediante una nueva prueba puntual sin re-ejecutar el escaneo completo |
| Desplegar y operar | CLI local y worker Docker | Autoalojado, air-gapped, BYOK, continuo, integraciones empresariales |
| Licencia y soporte | AGPL-3.0, comunidad | Comercial, con soporte |
Obtén más información en el sitio web de Keygraph, lee la descripción técnica de la plataforma Keygraph, inicia una prueba gratuita o reserva una demo, o contacta con [email protected].
Arquitectura
Shannon utiliza un flujo de trabajo multiagente que combina el análisis del código fuente con la explotación en vivo:
┌──────────────────────┐
│ Pre-Reconnaissance │
│ (source code scan) │
└──────────┬───────────┘
│
▼
┌──────────────────────┐
│ Reconnaissance │
│ (attack surface │
│ mapping) │
└──────────┬───────────┘
│
▼
┌──────────┴───────────┐
│ │ │
▼ ▼ ▼
┌───────────┐ ┌───────────┐ ┌───────────┐
│ Vuln │ │ Vuln │ │ ... │
│(Injection)│ │ (XSS) │ │ │
└─────┬─────┘ └─────┬─────┘ └─────┬─────┘
│ │ │
▼ ▼ ▼
┌───────────┐ ┌───────────┐ ┌───────────┐
│ Exploit │ │ Exploit │ │ ... │
│(Injection)│ │ (XSS) │ │ │
└─────┬─────┘ └─────┬─────┘ └─────┬─────┘
│ │ │
└──────┬───────┴─────────────┘
│
▼
┌──────────────────────┐
│ Reporting │
└──────────────────────┘
A alto nivel:
- Pre-reconocimiento: identifica frameworks, puntos de entrada, flujos de datos y posibles superficies de ataque a partir del repositorio.
- Reconocimiento: explora la aplicación en vivo y correlaciona el comportamiento en tiempo de ejecución con el contexto a nivel de código.
- Análisis de vulnerabilidades: ejecuta agentes especializados para inyección, XSS, SSRF, autenticación y autorización.
- Explotación: intenta ataques reales de prueba de concepto y descarta las hipótesis que no pueden demostrarse.
- Informe: recopila hallazgos validados, evidencia y orientación de corrección en un informe final en Markdown.
Cada escaneo se ejecuta en un contenedor Docker efímero con un espacio de trabajo aislado y orquestación por invocación.
Documentación
Usa estas guías para obtener detalle operativo:
| Guía | Úsala para |
|---|---|
| Compilación del código fuente y comandos CLI | Clonar, compilar, comandos comunes, rutas de salida y desarrollo local. |
| Configuración | Pruebas autenticadas, flujos de inicio de sesión, reglas de enfrentamiento y filtros de informes. |
| Proveedores de IA | Seleccionar el modelo, los proveedores compatibles (Anthropic, OpenAI, xAI, AWS Bedrock y cualquier otro proveedor compatible con Pi) y gateways personalizados. |
| Plataformas y redes | Windows/WSL2, Linux, macOS, redes Docker, aplicaciones locales y nombres de host personalizados. |
| Espacios de trabajo y reanudación | Nombrar espacios de trabajo, reanudar escaneos interrumpidos y almacenamiento de espacios de trabajo. |
| Seguridad y limitaciones | Requisitos de uso autorizado, orientación para entornos que no sean de producción, efectos mutativos, costos y advertencias sobre los modelos. |
| Cobertura y hoja de ruta | Cobertura actual de vulnerabilidades y trabajo planificado. |
| Plataforma Keygraph | La plataforma de pentesting continuo y agéntico: análisis de código, pruebas de caja negra y caja blanca, gestión de hallazgos, corrección, verificación y despliegue empresarial. |
Seguridad, alcance y limitaciones
Shannon no es un escáner pasivo. Sus agentes de explotación pueden crear usuarios, enviar formularios, mutar el estado de la aplicación, activar solicitudes salientes y, de otro modo, afectar al sistema objetivo. Usa entornos de desarrollo locales, de staging o en sandbox con datos desechables.
Eres responsable de usar Shannon de forma legal y ética. No apuntes Shannon a sistemas, repositorios o aplicaciones que no poseas o para los que no tengas autorización explícita para realizar pruebas.
Limitaciones importantes:
- Shannon Open Source se centra en problemas activamente explotables como inyección, XSS, SSRF, autenticación rota y autorización rota. La cobertura de análisis estático más amplia, incluidas dependencias vulnerables y configuraciones inseguras, se ofrece a través de la plataforma Keygraph.
- Los hallazgos aún requieren revisión humana. Los informes generados por LLM pueden contener detalles con poco respaldo o incorrectos.
- Los modelos Claude cuentan con soporte oficial para Shannon. Los modelos no-Claude más pequeños, alternativos o con proxy pueden ser incompletos o inestables.
- Una ejecución completa puede tardar aproximadamente de 1 a 1.5 horas y puede generar costos de API de LLM según el precio del modelo y la complejidad de la aplicación.
- No escanees bases de código no confiables o adversarias. Las herramientas impulsadas por IA que leen código fuente pueden estar expuestas a inyección de prompts.
Lee la guía completa de Seguridad y limitaciones antes de ejecutar Shannon en un entorno nuevo.
Licencia
Shannon Open Source se distribuye bajo la GNU Affero General Public License v3.0.
Se dispone de licencias comerciales y empresariales para organizaciones que necesiten términos de licencia diferentes, soporte comercial, redistribución privada, uso como servicio gestionado u opciones de despliegue más amplias, incluida la plataforma Keygraph.
Para licencias comerciales, contacta con [email protected].
Acerca de Keygraph
Keygraph es la empresa detrás de Shannon. También desarrolla la plataforma Keygraph, el producto comercial de pentesting agéntico que cierra todo el ciclo de vida de AppSec y ejecuta una versión mejorada de Shannon como su motor de pentesting.
Comunidad y soporte
Se dispone de horas de atención a la comunidad para obtener ayuda práctica con errores, despliegues y preguntas de configuración.
- US/EU: jueves, 10:00 AM PT
- Asia: jueves, 2:00 PM IST
- Reserva una cita
Únete a Discord para hacer preguntas, compartir comentarios y conectar con otros usuarios de Shannon.
Por el momento, Keygraph no acepta contribuciones de código externas. Las incidencias son bienvenidas para informes de errores y solicitudes de funciones:
Mantente conectado:
Construido por Keygraph