Retour aux mises à jour
New releaseAug 7, 2026

shannon v2.3.0

Shannon est un pentester IA autonome en boîte blanche pour les applications web et les API. Il analyse votre code source, identifie les vecteurs d'attaque et exécute de véritables exploits pour prouver les vulnérabilités avant qu'elles n'atteignent la production.

Partager

[!NOTE] Shannon 2.0 est officiellement disponible

Shannon, AI Pentester for Web Apps and APIs, by Keygraph

KeygraphHQ%2Fshannon | Trendshift

Shannon est un pentester IA autonome pour les applications web et les API.

Il analyse votre code source, identifie les chemins d'attaque et exécute de véritables exploits pour prouver les vulnérabilités avant qu'elles n'atteignent la production.

Ce dépôt est Shannon Open Source : l'agent complet, exécuté localement depuis votre ligne de commande.


Rejoindre Discord      Visiter Keygraph.io


[!TIP] Agents IA et LLM : commencez par llms.txt pour une carte concise de ce dépôt, ou utilisez llms-full.txt pour le README et la documentation combinés en un seul fichier.

Table des matières

Qu'est-ce que Shannon ?

Shannon est un pentester IA autonome développé par Keygraph. Il effectue des tests de sécurité des applications web et de leurs API sous-jacentes en combinant l'analyse du code source avec l'exploitation en direct.

Shannon analyse le code source de votre application web pour identifier les vecteurs d'attaque potentiels, puis utilise l'automatisation du navigateur et des outils en ligne de commande pour exécuter de véritables exploits contre l'application en cours d'exécution et ses API. Seules les vulnérabilités disposant d'une preuve de concept fonctionnelle sont incluses dans le rapport final.

Shannon est l'agent. Ce dépôt est Shannon Open Source, le pentester autonome que vous exécutez vous-même. Le même Shannon alimente également la plateforme Keygraph, le produit commercial de pentesting de Keygraph. Voir Éditions pour comparer les deux.

Pourquoi Shannon existe

Grâce à des outils comme Claude Code et Cursor, votre équipe livre du code en continu. Mais votre test d'intrusion ? Il n'a lieu qu'une fois par an. Cela crée une énorme faille de sécurité. Pendant les 364 autres jours, vous pourriez livrer des vulnérabilités en production sans le savoir.

Shannon comble cette lacune en fournissant des tests d'intrusion automatisés à la demande, exécutables sur chaque build ou version.

Shannon en action

Shannon exécutant un pentest autonome

Exemples de rapports de tests d'intrusion issus d'applications volontairement vulnérables, produits par Shannon Open Source :

CibleRésuméRapport
OWASP Juice Shop20+ vulnérabilités, notamment contournement d'authentification, injection SQL, IDOR et SSRF.Voir le rapport
API c{api}talEnviron 15 résultats API critiques et de gravité élevée, notamment injection de commandes, contournement d'authentification et mass assignment.Voir le rapport
OWASP crAPI15+ résultats critiques et de gravité élevée sur les chemins JWT, d'injection, SSRF et d'autorisation API.Voir le rapport

Démarrage rapide

Prérequis

  • Docker : requis pour le conteneur worker.
  • Node.js 18+ : requis pour le flux de travail npx recommandé.
  • Identifiants du fournisseur IA : Shannon fonctionne avec Anthropic, OpenAI, xAI, AWS Bedrock, tout autre fournisseur du catalogue du harnais, et tout endpoint qui parle de l'API Anthropic Messages ou de l'API OpenAI Chat Completions ou Responses via une URL de base personnalisée. Vous apportez votre propre clé, et Keygraph ne transite jamais votre trafic de modèles. Shannon est indépendant du fournisseur. Voir Fournisseurs IA pour les identifiants de modèles suggérés.
  • Sauvegardes cyber validées auprès de votre fournisseur : Anthropic et OpenAI appliquent des sauvegardes en temps réel aux charges de travail de cybersécurité, qui peuvent interrompre une analyse en cours d'exécution. Complétez leurs directives pour les testeurs de sécurité légitimes avant votre première exécution - voir Fournisseurs IA.

Exécuter Shannon

[!WARNING] Shannon exécute activement des exploits. Exécutez-le uniquement contre des applications et des environnements que vous possédez ou pour lesquels vous disposez d'une autorisation écrite explicite de test. N'exécutez pas Shannon contre des systèmes de production.```bash

Configure credentials with the interactive wizard.

npx @keygraph/shannon setup

Run a pentest against a source-available target.

npx @keygraph/shannon start -u https://your-app.com -r /path/to/your-repo

Shannon extrait l'image du worker depuis Docker Hub, démarre l'infrastructure locale requise, monte le dépôt cible en lecture seule dans un conteneur worker éphémère, et écrit les résultats dans un espace de travail local.

Pour les builds depuis les sources, les scans authentifiés, la configuration spécifique aux fournisseurs et les notes de plateforme, consultez la [Documentation](#documentation).

> [!TIP]
> **Vous préférez utiliser un abonnement plutôt que des crédits API ?**
>
> - **OpenAI Codex :** La dernière version de Shannon prend en charge les abonnements ChatGPT Plus et Pro. Suivez le [guide de configuration de l'abonnement OpenAI Codex](https://github.com/keygraphhq/shannon/blob/main/docs/ai-providers.md#openai-codex-chatgpt-pluspro-subscription) pour commencer.
> - **xAI (Grok) :** La dernière version de Shannon prend en charge les abonnements xAI. Suivez le [guide de configuration de l'abonnement xAI](https://github.com/keygraphhq/shannon/blob/main/docs/ai-providers.md#xai-grok-subscription) pour commencer.
> - **Claude Code :** La dernière version de Shannon ne prend pas en charge les abonnements Claude Code. Suivez le [guide de configuration de l'abonnement Claude Code](https://github.com/keygraphhq/shannon/blob/main/docs/ai-providers.md#claude-code-subscription) pour utiliser la version `1.9.0`, qui est la dernière version publiée basée sur le SDK Claude Agent.

## Capacités clés

- **Rapports de preuve par exploitation** : Shannon rapporte des résultats validés avec des étapes de preuve de concept reproductibles, plutôt que des avertissements spéculatifs.
- **Planification d'attaque en boîte blanche** : Shannon utilise l'analyse du code source pour guider les tests dynamiques et se concentrer sur les chemins d'attaque réalistes.
- **Exécution autonome** : Shannon lance la reconnaissance, l'analyse des vulnérabilités, l'exploitation et la génération de rapports à partir d'une seule commande.
- **Tests authentifiés** : les fichiers de configuration peuvent décrire les flux de connexion, les identifiants de test, TOTP, les flux de connexion par e-mail, les zones d'intérêt et les règles d'engagement.
- **Couverture axée sur l'OWASP** : Shannon cible les problèmes exploitables d'Injection, XSS, SSRF, d'authentification cassée et d'autorisation cassée.
- **Espaces de travail reprenables** : Shannon peut reprendre des exécutions interrompues sans relancer les agents déjà terminés.
- **Sortie lisible par machine** : Shannon émet les résultats sous forme de JSON structuré, et en SARIF 2.1.0 par défaut lors des scans en mode exploitation (désactivable avec `report.sarif: "false"`). SARIF est la norme OASIS pour les résultats d'analyse statique, de sorte que les résultats s'intègrent dans tout service de scan de code, plateforme de gestion des vulnérabilités, tableau de bord de sécurité ou pipeline CI/CD qui le lit.
- **Apportez votre propre clé, indépendant du fournisseur** : Shannon fonctionne avec Anthropic, OpenAI, xAI, AWS Bedrock et tout endpoint parlant l'API Anthropic Messages ou l'API OpenAI Chat Completions ou Responses, y compris les modèles auto-hébergés servis via Ollama, vLLM ou LM Studio et les passerelles telles qu'OpenRouter et LiteLLM. Vous fournissez les identifiants, de sorte que le code source et le trafic des modèles restent dans votre infrastructure. Les modèles locaux et auto-hébergés sont techniquement pris en charge mais non recommandés : ils peuvent ne pas suivre les instructions de Shannon ou les contraintes d'utilisation des outils aussi fiablement que les modèles de pointe, alors n'empruntez cette voie que si vous savez comment votre modèle choisi se comporte.

## Éditions

Shannon est distribué de deux manières : **Shannon Open Source**, le pentester que vous exécutez vous-même, et la **plateforme Keygraph**, le produit commercial de pentesting qui exécute Shannon en continu et boucle l'ensemble du cycle de vie AppSec autour de lui.

**Shannon Open Source** (ce dépôt) est le pentester autonome : un agent CLI pour les tests en boîte blanche, par preuve d'exploitation, d'applications web et d'API que vous possédez ou que vous êtes autorisé à tester. Il lit votre code source, planifie des attaques, exécute de véritables exploits et ne rapporte que ce qu'il peut prouver. Il fonctionne à la demande et est complet dans ce domaine. Vous le pointez vers une cible, il effectue le pentest, il rapporte.

La **plateforme Keygraph** est le produit commercial de pentesting continu, prêt pour l'entreprise, propulsé par Shannon. Dans la plateforme Keygraph, une version améliorée de Shannon s'exécute en continu dans un environnement orchestré et durci, alimenté par la pile complète d'analyse de code de Keygraph. Autour de ce moteur, la plateforme boucle l'ensemble du cycle de vie des vulnérabilités, de l'analyse à un correctif vérifié :

- **Analyser** : SAST par Code Property Graph, SCA avec atteignabilité, secrets, IaC et scan de conteneurs. Une détection de premier ordre en soi, et un contexte qui affine les attaques de Shannon.
- **Prouver** : les pentests autonomes en boîte noire et en boîte blanche tenant compte du code transforment les résultats candidats en vulnérabilités prouvées et exploitées, plutôt qu'en alertes spéculatives.
- **Gérer** : un enregistrement canonique par vulnérabilité et par dépôt, dédupliqué sur toutes les sources, avec propriétaire, statut, suivi des SLA, tableaux de bord et synchronisation bidirectionnelle Jira.
- **Corriger et vérifier** : les correctifs sont rédigés automatiquement et re-testés contre le code corrigé avant la livraison, atterrissant dans votre flux de révision existant plutôt que d'être appliqués automatiquement.
- **Déployer** : environnements auto-hébergés et hors ligne (air-gapped), accès aux modèles strictement en BYOK et modèles de passerelle LLM contrôlés par le client, de sorte que le code source, les résultats et le trafic des modèles restent dans votre périmètre.

Shannon est le moteur de preuve au centre de la plateforme Keygraph. Shannon Open Source vous donne ce moteur à exécuter vous-même. La plateforme Keygraph entoure Shannon d'analyse continue, de gestion des résultats, de correction, de vérification et de déploiement d'entreprise.

| Étape du cycle de vie AppSec | Shannon Open Source | Plateforme Keygraph |
| --- | --- | --- |
| Analyser | Simple passage LLM du code source pour planifier les attaques | Analyse réelle de la base de code, plus Code Property Graph, SAST, SCA avec atteignabilité, secrets, IaC et conteneurs |
| Pentester et prouver | Boîte blanche uniquement, preuve par exploitation | Boîte blanche améliorée, plus modes boîte noire et boîte grise, exécutés en continu |
| Gérer les résultats | Rapport Markdown local | Système canonique de résultats : déduplication entre sources, propriétaire, SLA, tableaux de bord, synchronisation Jira et rapports PDF de qualité professionnelle en pentest |
| Corriger et vérifier | Corriger manuellement à partir du rapport, puis relancer le scan complet pour vérifier | Correction automatisée : ouvre une PR avec le correctif, vérifiée par un re-test ciblé sans relancer le scan complet |
| Déployer et exploiter | CLI locale et worker Docker | Auto-hébergé, hors ligne (air-gapped), BYOK, continu, intégrations d'entreprise |
| Licence et support | AGPL-3.0, communauté | Commercial, supporté |

En savoir plus sur le [site web Keygraph](https://keygraph.io), lisez l'[aperçu technique de la plateforme Keygraph](https://github.com/keygraphhq/shannon/blob/main/docs/keygraph-platform.md), démarrez un essai gratuit ou réservez une [démo](https://cal.com/team/keygraph/shannon-pro), ou contactez [[email protected]](mailto:[email protected]).

## Architecture

Shannon utilise un flux de travail multi-agents qui combine l'analyse du code source avec l'exploitation en direct :```text
        ┌──────────────────────┐
        │   Pre-Reconnaissance │
        │   (source code scan) │
        └──────────┬───────────┘
                   │
                   ▼
        ┌──────────────────────┐
        │   Reconnaissance     │
        │  (attack surface     │
        │   mapping)           │
        └──────────┬───────────┘
                   │
                   ▼
        ┌──────────┴───────────┐
        │          │           │
        ▼          ▼           ▼
  ┌───────────┐ ┌───────────┐ ┌───────────┐
  │ Vuln      │ │ Vuln      │ │   ...     │
  │(Injection)│ │  (XSS)    │ │           │
  └─────┬─────┘ └─────┬─────┘ └─────┬─────┘
        │              │             │
        ▼              ▼             ▼
  ┌───────────┐ ┌───────────┐ ┌───────────┐
  │ Exploit   │ │ Exploit   │ │   ...     │
  │(Injection)│ │  (XSS)    │ │           │
  └─────┬─────┘ └─────┬─────┘ └─────┬─────┘
        │              │             │
        └──────┬───────┴─────────────┘
               │
               ▼
        ┌──────────────────────┐
        │      Reporting       │
        └──────────────────────┘

À un niveau élevé :

  • Pré-reconnaissance identifie les frameworks, points d'entrée, flux de données et surfaces d'attaque probables à partir du dépôt.
  • Reconnaissance explore l'application en direct et corrèle le comportement d'exécution avec le contexte au niveau du code.
  • Analyse des vulnérabilités exécute des agents spécialisés pour l'injection, XSS, SSRF, l'authentification et l'autorisation.
  • Exploitation tente de véritables attaques de preuve de concept et rejette les hypothèses qui ne peuvent pas être prouvées.
  • Rapport compile les résultats validés, les preuves et les recommandations de remédiation dans un rapport final en Markdown.

Chaque analyse s'exécute dans un conteneur Docker éphémère avec un espace de travail isolé et une orchestration par invocation.

Documentation

Utilisez ces guides pour les détails opérationnels :

GuideÀ utiliser pour
Compilation source et commandes CLIClonage, compilation, commandes courantes, chemins de sortie et développement local.
ConfigurationTests authentifiés, flux de connexion, règles d'engagement et filtres de rapport.
Fournisseurs d'IASélection du modèle, fournisseurs pris en charge (Anthropic, OpenAI, xAI, AWS Bedrock et tout autre fournisseur pris en charge par Pi) et passerelles personnalisées.
Plateformes et mise en réseauWindows/WSL2, Linux, macOS, mise en réseau Docker, applications locales et noms d'hôte personnalisés.
Espaces de travail et repriseNommer les espaces de travail, reprendre les analyses interrompues et stockage des espaces de travail.
Sécurité et limitesExigences d'utilisation autorisée, conseils hors production, effets de mutation, coûts et mises en garde sur les modèles.
Couverture et feuille de routeCouverture actuelle des vulnérabilités et travaux planifiés.
Plateforme KeygraphLa plateforme de pentest agentique continue : analyse de code, tests boîte noire et boîte blanche, gestion des constatations, remédiation, vérification et déploiement en entreprise.

Sécurité, portée et limites

Shannon n'est pas un scanner passif. Ses agents d'exploitation peuvent créer des utilisateurs, soumettre des formulaires, muter l'état de l'application, déclencher des requêtes sortantes et affecter autrement le système cible. Utilisez des environnements de développement sandboxés, de préproduction ou locaux avec des données jetables.

Vous êtes responsable de l'utilisation légale et éthique de Shannon. Ne dirigez pas Shannon vers des systèmes, dépôts ou applications que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite de tester.

Limites importantes :

  • Shannon Open Source se concentre sur les problèmes activement exploitables tels que l'injection, XSS, SSRF, l'authentification cassée et l'autorisation cassée. Une couverture d'analyse statique plus large, y compris les dépendances vulnérables et les configurations non sécurisées, est fournie via la plateforme Keygraph.
  • Les constatations nécessitent toujours un examen humain. Les rapports générés par LLM peuvent contenir des détails faiblement étayés ou incorrects.
  • Anthropic, OpenAI, xAI et AWS Bedrock sont des fournisseurs intégrés, et tout point de terminaison Anthropic Messages API ou OpenAI Chat Completions ou Responses API fonctionne via une URL de base personnalisée. Les capacités des modèles varient, et un modèle qui ne suit pas de manière fiable les instructions de Shannon ou les contraintes d'utilisation des outils produira des résultats plus faibles.
  • Une exécution complète peut prendre environ 1 à 1,5 heure et peut entraîner des coûts d'API LLM selon la tarification du modèle et la complexité de l'application.
  • Ne numérisez pas les bases de code non fiables ou adversariales. Les outils alimentés par l'IA qui lisent le code source peuvent être exposés à l'injection de prompt.

Lisez le guide complet Sécurité et limites avant d'exécuter Shannon dans un nouvel environnement.

Licence

Shannon Open Source est sous licence GNU Affero General Public License v3.0.

Des licences commerciales et d'entreprise sont disponibles pour les organisations qui ont besoin de conditions de licence différentes, d'un support commercial, d'une redistribution privée, d'une utilisation en service géré ou d'options de déploiement plus larges, y compris la plateforme Keygraph.

Pour les licences commerciales, contactez [email protected].

À propos de Keygraph

Keygraph est la société derrière Shannon. Elle développe également la plateforme Keygraph, le produit commercial de pentest agentique qui boucle l'ensemble du cycle de vie AppSec et exécute une version améliorée de Shannon comme moteur de pentest.

Communauté et support

Des heures de bureau communautaires sont disponibles pour une aide pratique sur les bogues, les déploiements et les questions de configuration.

Rejoignez Discord pour poser des questions, partager des commentaires et vous connecter avec d'autres utilisateurs de Shannon.

Pour le moment, Keygraph n'accepte pas de contributions de code externes. Les problèmes sont les bienvenus pour les rapports de bogues et les demandes de fonctionnalités :

Restez connecté :

Questions courantes

Puis-je auto-héberger Shannon ?

Oui. Shannon Open Source s'exécute entièrement sur votre propre infrastructure dans un conteneur Docker éphémère. Votre code source est monté en lecture seule et ne quitte jamais votre environnement.

Shannon prend-il en charge l'apport de votre propre clé (BYOK) ?

Oui, toujours. Vous fournissez les identifiants LLM que Shannon utilise pour exécuter un pentest, dans chaque déploiement, open source et commercial. Keygraph ne transite jamais votre trafic de modèle.

Shannon génère-t-il du SARIF ?

Oui. Shannon émet du SARIF 2.1.0, le format standard OASIS pour les résultats d'analyse statique, en plus du JSON structuré. Tout consommateur SARIF le lit : services d'analyse de code, plateformes de gestion des vulnérabilités, tableaux de bord de sécurité et pipelines CI/CD. Il est écrit par défaut lors des analyses en mode exploitation ; définissez report.sarif sur "false" dans votre fichier de configuration pour vous désinscrire.

Quels fournisseurs d'IA Shannon prend-il en charge ?

Anthropic, OpenAI, xAI et AWS Bedrock sont intégrés et configurés directement par identifiant de fournisseur. Au-delà de ceux-ci, Shannon fonctionne sur tout point de terminaison qui implémente l'Anthropic Messages API ou l'OpenAI Chat Completions ou Responses API, accessible via une URL de base personnalisée. La règle est le format d'API, pas le fournisseur. Shannon utilise un paramètre de modèle unifié tout au long d'un pentest.

Puis-je exécuter Shannon sur un modèle local ou auto-hébergé ?

Techniquement oui, mais ce n'est pas recommandé. Shannon fonctionne avec des modèles locaux servis via Ollama, vLLM ou LM Studio, qui exposent un point de terminaison compatible OpenAI, ainsi qu'avec des routeurs tels qu'OpenRouter et des passerelles telles que LiteLLM. Pointez Shannon vers le point de terminaison avec une URL de base personnalisée. Les capacités varient, et un modèle qui ne suit pas de manière fiable les instructions de Shannon ou les contraintes d'utilisation des outils produira des pentests plus faibles qu'un modèle de pointe, alors ne suivez cette voie que si vous savez comment votre modèle choisi se comporte. Voir Fournisseurs d'IA.

Shannon exploite-t-il réellement les vulnérabilités, ou se contente-t-il d'analyser ?

Shannon exécute de véritables exploits. Il ne signale une constatation que lorsqu'il a produit une preuve de concept fonctionnelle, et rejette les hypothèses qu'il ne peut pas prouver. C'est un pentester, pas un scanner.

Développé par Keygraph

Catégories