
shannon v2.3.0
Shannon वेब अनुप्रयोगों और APIs के लिए एक स्वायत्त, व्हाइट-बॉक्स AI पेंटेस्टर है। यह आपके स्रोत कोड का विश्लेषण करता है, अटैक वेक्टरों की पहचान करता है, और प्रोडक्शन तक पहुँचने से पहले कमजोरियों को साबित करने के लिए वास्तविक एक्सप्लॉइट निष्पादित करता है।
Shannon वेब एप्लिकेशन और API के लिए एक स्वायत्त, AI पेंटेस्टर है।
यह आपके सोर्स कोड का विश्लेषण करता है, हमले के रास्तों की पहचान करता है, और उत्पादन में पहुँचने से पहले कमजोरियों को साबित करने के लिए वास्तविक एक्सप्लॉइट निष्पादित करता है।
यह रिपॉजिटरी Shannon Open Source है: पूरा एजेंट, जिसे आप अपनी कमांड लाइन से स्थानीय रूप से चलाते हैं।
[!TIP] AI एजेंट और LLM: इस रिपॉजिटरी के संक्षिप्त मानचित्र के लिए llms.txt से शुरू करें, या README और दस्तावेज़ों को एक फ़ाइल में संयुक्त करने के लिए llms-full.txt का उपयोग करें।
विषय-सूची
- Shannon क्या है?
- Shannon कार्य में
- त्वरित आरंभ
- प्रमुख क्षमताएँ
- संस्करण
- आर्किटेक्चर
- दस्तावेज़ीकरण
- सुरक्षा, दायरा और सीमाएँ
- लाइसेंस
- Keygraph के बारे में
- समुदाय और सहायता
- सामान्य प्रश्न
Shannon क्या है?
Shannon Keygraph द्वारा विकसित एक स्वायत्त AI पेंटेस्टर है। यह सोर्स-कोड विश्लेषण को लाइव एक्सप्लॉइटेशन के साथ जोड़कर वेब एप्लिकेशन और उनके अंतर्निहित API की सुरक्षा परीक्षण करता है।
Shannon आपके वेब एप्लिकेशन के सोर्स कोड का विश्लेषण करके संभावित हमले के वैक्टर की पहचान करता है, फिर चल रहे एप्लिकेशन और उसके API के विरुद्ध वास्तविक एक्सप्लॉइट निष्पादित करने के लिए ब्राउज़र ऑटोमेशन और कमांड-लाइन टूल का उपयोग करता है। अंतिम रिपोर्ट में केवल वे कमजोरियाँ शामिल की जाती हैं जिनके पास कार्यशील प्रूफ-ऑफ-कॉन्सेप्ट होता है।
Shannon एजेंट है। यह रिपॉजिटरी Shannon Open Source है, जो स्टैंडअलोन पेंटेस्टर है जिसे आप स्वयं चलाते हैं। वही Shannon Keygraph प्लेटफ़ॉर्म, Keygraph के वाणिज्यिक पेंटेस्टिंग उत्पाद को भी संचालित करता है। दोनों की तुलना कैसे होती है, यह देखने के लिए संस्करण देखें।
Shannon क्यों मौजूद है
Claude Code और Cursor जैसे टूल की बदौलत, आपकी टीम बिना रुके कोड शिप करती है। लेकिन आपका पेनेट्रेशन टेस्ट? वह साल में एक बार होता है। यह एक बड़ा सुरक्षा अंतर पैदा करता है। बाकी 364 दिनों के लिए, आप अनजाने में उत्पादन में कमजोरियाँ शिप कर सकते हैं।
Shannon हर बिल्ड या रिलीज़ के विरुद्ध चलाए जा सकने वाला ऑन-डिमांड, स्वचालित पेनेट्रेशन परीक्षण प्रदान करके उस अंतर को बंद करता है।
Shannon कार्य में
जानबूझकर कमजोर एप्लिकेशनों से उत्पन्न नमूना पेनेट्रेशन टेस्ट रिपोर्टें, जो Shannon Open Source द्वारा तैयार की गई हैं:
| लक्ष्य | सारांश | रिपोर्ट |
|---|---|---|
| OWASP Juice Shop | 20+ कमजोरियाँ, जिनमें प्रमाणीकरण बायपास, SQL इंजेक्शन, IDOR और SSRF शामिल हैं। | रिपोर्ट देखें |
| c{api}tal API | लगभग 15 गंभीर और उच्च-गंभीरता वाले API निष्कर्ष, जिनमें कमांड इंजेक्शन, auth बायपास और मास असाइनमेंट शामिल हैं। | रिपोर्ट देखें |
| OWASP crAPI | JWT, इंजेक्शन, SSRF और API प्राधिकरण पथों में 15+ गंभीर और उच्च-गंभीरता वाले निष्कर्ष। | रिपोर्ट देखें |
त्वरित आरंभ
पूर्वापेक्षाएँ
- Docker: वर्कर कंटेनर के लिए आवश्यक।
- Node.js 18+: अनुशंसित
npxवर्कफ़्लो के लिए आवश्यक। - AI प्रदाता क्रेडेंशियल: Shannon Anthropic, OpenAI, xAI, AWS Bedrock, हार्नेस कैटलॉग में कोई अन्य प्रदाता, और कोई भी एंडपॉइंट जो कस्टम बेस URL के माध्यम से Anthropic Messages API या OpenAI Chat Completions या Responses API बोलता है, पर चलता है। आप अपनी खुद की कुंजी लाते हैं, और Keygraph आपके मॉडल ट्रैफ़िक को कभी प्रॉक्सी नहीं करता। Shannon प्रदाता-अज्ञेयवादी है। सुझाए गए मॉडल ID के लिए AI प्रदाता देखें।
- अपने प्रदाता के साथ साइबर सुरक्षा उपाय साफ़ किए गए: Anthropic और OpenAI साइबर-सुरक्षा वर्कलोड पर रीयल-टाइम सुरक्षा उपाय लागू करते हैं, जो स्कैन को बीच में रोक सकते हैं। अपनी पहली रन से पहले वैध सुरक्षा परीक्षकों के लिए उनका मार्गदर्शन पूरा करें - AI प्रदाता देखें।
Shannon चलाएँ
[!WARNING] Shannon सक्रिय रूप से एक्सप्लॉइट निष्पादित करता है। इसे केवल उन एप्लिकेशन और वातावरणों के विरुद्ध चलाएँ जिनके आप स्वामी हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित प्राधिकरण है। Shannon को उत्पादन प्रणालियों के विरुद्ध न चलाएँ।```bash
Configure credentials with the interactive wizard.
npx @keygraph/shannon setup
Run a pentest against a source-available target.
npx @keygraph/shannon start -u https://your-app.com -r /path/to/your-repo
शैनन वर्कर इमेज को Docker Hub से खींचता है, आवश्यक स्थानीय इंफ्रास्ट्रक्चर शुरू करता है, टारगेट रिपॉजिटरी को एक अस्थायी वर्कर कंटेनर के अंदर केवल-पठनीय मोड में माउंट करता है, और परिणामों को एक स्थानीय वर्कस्पेस में लिखता है।
सोर्स बिल्ड, प्रमाणित स्कैन, प्रोवाइडर-विशिष्ट सेटअप और प्लेटफ़ॉर्म नोट्स के लिए, [दस्तावेज़ीकरण](#documentation) देखें।
> [!TIP]
> **API क्रेडिट के बजाय सब्सक्रिप्शन का उपयोग करना पसंद है?**
>
> - **OpenAI Codex:** शैनन का नवीनतम संस्करण ChatGPT Plus और Pro सब्सक्रिप्शन का समर्थन करता है। शुरू करने के लिए [OpenAI Codex सब्सक्रिप्शन सेटअप गाइड](https://github.com/keygraphhq/shannon/blob/main/docs/ai-providers.md#openai-codex-chatgpt-pluspro-subscription) का पालन करें।
> - **xAI (Grok):** शैनन का नवीनतम संस्करण xAI सब्सक्रिप्शन का समर्थन करता है। शुरू करने के लिए [xAI सब्सक्रिप्शन सेटअप गाइड](https://github.com/keygraphhq/shannon/blob/main/docs/ai-providers.md#xai-grok-subscription) का पालन करें।
> - **Claude Code:** शैनन का नवीनतम संस्करण Claude Code सब्सक्रिप्शन का समर्थन नहीं करता है। संस्करण `1.9.0` का उपयोग करने के लिए [Claude Code सब्सक्रिप्शन सेटअप गाइड](https://github.com/keygraphhq/shannon/blob/main/docs/ai-providers.md#claude-code-subscription) का पालन करें, जो Claude Agent SDK पर बनाया गया अंतिम रिलीज़ है।
## प्रमुख क्षमताएँ
- **शोषण-द्वारा-प्रमाण रिपोर्ट**: शैनन प्रतिलिपि योग्य प्रूफ-ऑफ-कॉन्सेप्ट चरणों के साथ सत्यापित निष्कर्षों की रिपोर्ट करता है, न कि अनुमानित चेतावनियों की।
- **व्हाइट-बॉक्स आक्रमण योजना**: शैनन गतिशील परीक्षण का मार्गदर्शन करने और यथार्थवादी आक्रमण पथों पर ध्यान केंद्रित करने के लिए सोर्स-कोड विश्लेषण का उपयोग करता है।
- **स्वायत्त निष्पादन**: शैनन एक ही कमांड से टोही, भेद्यता विश्लेषण, शोषण और रिपोर्ट निर्माण शुरू करता है।
- **प्रमाणित परीक्षण**: कॉन्फ़िगरेशन फ़ाइलें लॉगिन फ़्लो, परीक्षण क्रेडेंशियल, TOTP, ईमेल-आधारित लॉगिन फ़्लो, फोकस क्षेत्र और सहभागिता के नियमों का वर्णन कर सकती हैं।
- **OWASP-केंद्रित कवरेज**: शैनन शोषण योग्य Injection, XSS, SSRF, Broken Authentication और Broken Authorization मुद्दों को लक्षित करता है।
- **फिर से शुरू करने योग्य वर्कस्पेस**: शैनन पूर्ण एजेंटों को दोबारा चलाए बिना बाधित रन फिर से शुरू कर सकता है।
- **मशीन-पठनीय आउटपुट**: शैनन निष्कर्षों को संरचित JSON के रूप में और डिफ़ॉल्ट रूप से एक्सप्लॉइट-मोड स्कैन पर SARIF 2.1.0 के रूप में उत्सर्जित करता है (`report.sarif: "false"` के साथ ऑप्ट आउट करें)। SARIF स्थैतिक विश्लेषण परिणामों के लिए OASIS मानक है, इसलिए निष्कर्ष किसी भी कोड स्कैनिंग सेवा, भेद्यता प्रबंधन प्लेटफ़ॉर्म, सुरक्षा डैशबोर्ड या CI/CD पाइपलाइन में प्रवाहित होते हैं जो इसे पढ़ता है।
- **अपनी कुंजी लाएँ, प्रोवाइडर-अज्ञेय**: शैनन Anthropic, OpenAI, xAI, AWS Bedrock और किसी भी एंडपॉइंट पर चलता है जो Anthropic Messages API या OpenAI Chat Completions या Responses API बोलता है, जिसमें Ollama, vLLM या LM Studio के माध्यम से परोसे गए सेल्फ-होस्टेड मॉडल और OpenRouter और LiteLLM जैसे गेटवे शामिल हैं। आप क्रेडेंशियल प्रदान करते हैं, इसलिए सोर्स कोड और मॉडल ट्रैफ़िक आपके इंफ्रास्ट्रक्चर के अंदर रहते हैं। स्थानीय और सेल्फ-होस्टेड मॉडल तकनीकी रूप से समर्थित हैं लेकिन अनुशंसित नहीं हैं: वे फ्रंटियर मॉडल की तरह विश्वसनीय रूप से शैनन के निर्देशों या टूल-उपयोग बाधाओं का पालन नहीं कर सकते हैं, इसलिए उस मार्ग को केवल तभी अपनाएँ जब आप जानते हों कि आपका चुना हुआ मॉडल कैसे व्यवहार करता है।
## संस्करण
शैनन दो तरीकों से उपलब्ध है: **Shannon Open Source**, पेंटेस्टर जिसे आप स्वयं चलाते हैं, और **Keygraph प्लेटफ़ॉर्म**, वाणिज्यिक पेंटेस्टिंग उत्पाद जो शैनन को निरंतर चलाता है और उसके चारों ओर पूर्ण AppSec जीवनचक्र को बंद करता है।
**Shannon Open Source** (यह रिपॉजिटरी) स्टैंडअलोन पेंटेस्टर है: वेब एप्लिकेशन और API के व्हाइट-बॉक्स, प्रूफ-बाय-एक्सप्लॉइटेशन परीक्षण के लिए एक CLI एजेंट जो आपके स्वामित्व में हैं या जिनका परीक्षण करने के लिए आप अधिकृत हैं। यह आपके सोर्स को पढ़ता है, आक्रमणों की योजना बनाता है, वास्तविक शोषण निष्पादित करता है, और केवल वही रिपोर्ट करता है जो वह साबित कर सकता है। यह मांग पर चलता है और उस क्षेत्र में पूर्ण है। आप इसे एक टारगेट पर इंगित करते हैं, यह पेंटेस्ट करता है, यह रिपोर्ट करता है।
**Keygraph प्लेटफ़ॉर्म** शैनन द्वारा संचालित एंटरप्राइज़-रेडी, निरंतर पेंटेस्टिंग उत्पाद है। Keygraph प्लेटफ़ॉर्म में, शैनन का एक उन्नत बिल्ड एक कठोर, ऑर्केस्ट्रेटेड वातावरण में निरंतर चलता है जो Keygraph के पूर्ण कोड-विश्लेषण स्टैक द्वारा पोषित होता है। उस इंजन के चारों ओर, प्लेटफ़ॉर्म विश्लेषण से लेकर सत्यापित फिक्स तक, पूरे भेद्यता जीवनचक्र को बंद करता है:
- **विश्लेषण**: Code Property Graph SAST, रीचैबिलिटी के साथ SCA, सीक्रेट्स, IaC और कंटेनर स्कैनिंग। अपने आप में प्रथम श्रेणी की पहचान, और वह संदर्भ जो शैनन के आक्रमणों को तेज करता है।
- **प्रमाण**: स्वायत्त ब्लैक-बॉक्स और सोर्स-अवेयर व्हाइट-बॉक्स पेंटेस्ट उम्मीदवार निष्कर्षों को अनुमानित अलर्ट के बजाय सिद्ध, शोषित भेद्यताओं में बदल देते हैं।
- **प्रबंधन**: प्रति रिपॉजिटरी प्रति भेद्यता एक विहित रिकॉर्ड, हर स्रोत से डीडुप्लिकेटेड, स्वामित्व, स्थिति, SLA ट्रैकिंग, डैशबोर्ड और द्विदिश Jira सिंक के साथ।
- **सुधार और सत्यापन**: पैच स्वचालित रूप से लिखे जाते हैं और डिलीवरी से पहले पैच किए गए कोड के विरुद्ध दोबारा परीक्षण किए जाते हैं, आपके मौजूदा समीक्षा वर्कफ़्लो में उतरते हैं न कि स्वतः-लागू होते हैं।
- **तैनाती**: सेल्फ-होस्टेड और एयर-गैप्ड वातावरण, सख्त ब्रिंग-योर-ओन-की मॉडल एक्सेस और ग्राहक-नियंत्रित LLM गेटवे पैटर्न, ताकि सोर्स, परिणाम और मॉडल ट्रैफ़िक आपकी परिधि के अंदर रहें।
शैनन Keygraph प्लेटफ़ॉर्म के केंद्र में प्रूफ इंजन है। Shannon Open Source आपको वह इंजन स्वयं चलाने के लिए देता है। Keygraph प्लेटफ़ॉर्म शैनन को निरंतर विश्लेषण, निष्कर्ष प्रबंधन, सुधार, सत्यापन और एंटरप्राइज़ तैनाती के साथ घेरता है।
| AppSec जीवनचक्र चरण | Shannon Open Source | Keygraph प्लेटफ़ॉर्म |
| --- | --- | --- |
| विश्लेषण | आक्रमणों की योजना बनाने के लिए सोर्स का बुनियादी LLM पास-थ्रू | वास्तविक कोड-बेस पार्सिंग, साथ ही Code Property Graph, SAST, रीचैबिलिटी के साथ SCA, सीक्रेट्स, IaC और कंटेनर |
| पेंटेस्ट और प्रमाण | केवल व्हाइट-बॉक्स, शोषण द्वारा प्रमाण | उन्नत व्हाइट-बॉक्स, साथ ही ब्लैक-बॉक्स और ग्रे-बॉक्स मोड, निरंतर चलते हैं |
| निष्कर्ष प्रबंधन | स्थानीय Markdown रिपोर्ट | विहित निष्कर्ष प्रणाली: स्रोतों में डीडुप्लिकेशन, स्वामित्व, SLA, डैशबोर्ड, Jira सिंक और पेशेवर पेंटेस्ट-ग्रेड PDF रिपोर्ट |
| सुधार और सत्यापन | रिपोर्ट से मैन्युअल रूप से फिक्स करें, फिर सत्यापित करने के लिए पूर्ण स्कैन दोबारा चलाएँ | स्वचालित सुधार: फिक्स के साथ एक PR खोलता है, पूर्ण स्कैन दोबारा चलाए बिना पॉइंट री-टेस्ट द्वारा सत्यापित |
| तैनाती और संचालन | स्थानीय CLI और Docker वर्कर | सेल्फ-होस्टेड, एयर-गैप्ड, BYOK, निरंतर, एंटरप्राइज़ एकीकरण |
| लाइसेंस और समर्थन | AGPL-3.0, सामुदायिक | वाणिज्यिक, समर्थित |
[Keygraph वेबसाइट](https://keygraph.io) पर अधिक जानें, [Keygraph प्लेटफ़ॉर्म तकनीकी अवलोकन](https://github.com/keygraphhq/shannon/blob/main/docs/keygraph-platform.md) पढ़ें, निःशुल्क परीक्षण शुरू करें या [डेमो](https://cal.com/team/keygraph/shannon-pro) बुक करें, या [[email protected]](mailto:[email protected]) से संपर्क करें।
## आर्किटेक्चर
शैनन एक मल्टी-एजेंट वर्कफ़्लो का उपयोग करता है जो सोर्स-कोड विश्लेषण को लाइव शोषण के साथ जोड़ता है:```text
┌──────────────────────┐
│ Pre-Reconnaissance │
│ (source code scan) │
└──────────┬───────────┘
│
▼
┌──────────────────────┐
│ Reconnaissance │
│ (attack surface │
│ mapping) │
└──────────┬───────────┘
│
▼
┌──────────┴───────────┐
│ │ │
▼ ▼ ▼
┌───────────┐ ┌───────────┐ ┌───────────┐
│ Vuln │ │ Vuln │ │ ... │
│(Injection)│ │ (XSS) │ │ │
└─────┬─────┘ └─────┬─────┘ └─────┬─────┘
│ │ │
▼ ▼ ▼
┌───────────┐ ┌───────────┐ ┌───────────┐
│ Exploit │ │ Exploit │ │ ... │
│(Injection)│ │ (XSS) │ │ │
└─────┬─────┘ └─────┬─────┘ └─────┬─────┘
│ │ │
└──────┬───────┴─────────────┘
│
▼
┌──────────────────────┐
│ Reporting │
└──────────────────────┘
उच्च स्तर पर:
- पूर्व-पुनर्ज्ञापन (Pre-reconnaissance) रिपॉजिटरी से फ्रेमवर्क, प्रवेश बिंदु, डेटा प्रवाह, और संभावित हमले की सतहों की पहचान करता है।
- पुनर्ज्ञापन (Reconnaissance) लाइव एप्लिकेशन का अन्वेषण करता है और रनटाइम व्यवहार को कोड-स्तरीय संदर्भ के साथ सहसंबंधित करता है।
- भेद्यता विश्लेषण इंजेक्शन, XSS, SSRF, प्रमाणीकरण, और प्राधिकरण के लिए विशेष एजेंट चलाता है।
- शोषण (Exploitation) वास्तविक प्रूफ-ऑफ-कॉन्सेप्ट हमलों का प्रयास करता है और उन परिकल्पनाओं को त्याग देता है जिन्हें सिद्ध नहीं किया जा सकता।
- रिपोर्टिंग सत्यापित निष्कर्षों, साक्ष्य, और सुधार मार्गदर्शन को अंतिम Markdown रिपोर्ट में संकलित करती है।
प्रत्येक स्कैन एक अस्थायी Docker कंटेनर में एक पृथक कार्यक्षेत्र और प्रति-आह्वान ऑर्केस्ट्रेशन के साथ चलता है।
दस्तावेज़ीकरण
परिचालन विवरण के लिए इन गाइडों का उपयोग करें:
| गाइड | इसका उपयोग करें |
|---|---|
| स्रोत निर्माण और CLI कमांड | क्लोनिंग, निर्माण, सामान्य कमांड, आउटपुट पथ, और स्थानीय विकास के लिए। |
| कॉन्फ़िगरेशन | प्रमाणित परीक्षण, लॉगिन प्रवाह, सहभागिता के नियम, और रिपोर्ट फ़िल्टर के लिए। |
| AI प्रदाता | मॉडल चुनने, समर्थित प्रदाताओं (Anthropic, OpenAI, xAI, AWS Bedrock, और कोई अन्य Pi-समर्थित प्रदाता), और कस्टम गेटवे के लिए। |
| प्लेटफ़ॉर्म और नेटवर्किंग | Windows/WSL2, Linux, macOS, Docker नेटवर्किंग, स्थानीय ऐप्स, और कस्टम होस्टनाम के लिए। |
| कार्यक्षेत्र और फिर से शुरू करना | कार्यक्षेत्रों का नामकरण, बाधित स्कैन फिर से शुरू करना, और कार्यक्षेत्र भंडारण के लिए। |
| सुरक्षा और सीमाएँ | अधिकृत-उपयोग आवश्यकताओं, गैर-उत्पादन मार्गदर्शन, परिवर्तनकारी प्रभाव, लागत, और मॉडल चेतावनियों के लिए। |
| कवरेज और रोडमैप | वर्तमान भेद्यता कवरेज और नियोजित कार्य के लिए। |
| Keygraph प्लेटफ़ॉर्म | निरंतर, एजेंटिक पेंटेस्टिंग प्लेटफ़ॉर्म: कोड विश्लेषण, ब्लैक-बॉक्स और व्हाइट-बॉक्स परीक्षण, निष्कर्ष प्रबंधन, सुधार, सत्यापन, और एंटरप्राइज़ तैनाती के लिए। |
सुरक्षा, दायरा, और सीमाएँ
Shannon एक निष्क्रिय स्कैनर नहीं है। इसके शोषण एजेंट उपयोगकर्ता बना सकते हैं, फ़ॉर्म सबमिट कर सकते हैं, एप्लिकेशन स्थिति को बदल सकते हैं, आउटबाउंड अनुरोध ट्रिगर कर सकते हैं, और अन्यथा लक्ष्य प्रणाली को प्रभावित कर सकते हैं। डिस्पोज़ेबल डेटा के साथ सैंडबॉक्स्ड, स्टेजिंग, या स्थानीय विकास वातावरण का उपयोग करें।
Shannon का उपयोग कानूनी और नैतिक रूप से करने की ज़िम्मेदारी आपकी है। Shannon को उन प्रणालियों, रिपॉजिटरी, या एप्लिकेशनों पर न लगाएं जिनके आप मालिक नहीं हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट प्राधिकरण नहीं है।
महत्वपूर्ण सीमाएँ:
- Shannon Open Source सक्रिय रूप से शोषण योग्य मुद्दों जैसे इंजेक्शन, XSS, SSRF, टूटा प्रमाणीकरण, और टूटा प्राधिकरण पर केंद्रित है। व्यापक स्थैतिक-विश्लेषण कवरेज, जिसमें कमजोर निर्भरताएँ और असुरक्षित कॉन्फ़िगरेशन शामिल हैं, Keygraph प्लेटफ़ॉर्म के माध्यम से प्रदान की जाती है।
- निष्कर्षों के लिए अभी भी मानव समीक्षा की आवश्यकता होती है। LLM-जनित रिपोर्टों में कमजोर रूप से समर्थित या गलत विवरण हो सकते हैं।
- Anthropic, OpenAI, xAI, और AWS Bedrock अंतर्निहित प्रदाता हैं, और कोई भी Anthropic Messages API या OpenAI Chat Completions या Responses API एंडपॉइंट कस्टम बेस URL के माध्यम से काम करता है। मॉडल क्षमता भिन्न होती है, और एक मॉडल जो Shannon के निर्देशों या टूल-उपयोग बाधाओं का विश्वसनीय रूप से पालन नहीं करता है, कमजोर परिणाम उत्पन्न करेगा।
- एक पूर्ण रन में लगभग 1 से 1.5 घंटे लग सकते हैं और मॉडल मूल्य निर्धारण और एप्लिकेशन जटिलता के आधार पर LLM API लागत लग सकती है।
- अविश्वसनीय या प्रतिकूल कोडबेस को स्कैन न करें। AI-संचालित उपकरण जो स्रोत कोड पढ़ते हैं, प्रॉम्प्ट इंजेक्शन के संपर्क में आ सकते हैं।
नए वातावरण में Shannon चलाने से पहले पूर्ण सुरक्षा और सीमाएँ गाइड पढ़ें।
लाइसेंस
Shannon Open Source GNU Affero General Public License v3.0 के तहत लाइसेंस प्राप्त है।
वाणिज्यिक और एंटरप्राइज़ लाइसेंस उन संगठनों के लिए उपलब्ध है जिन्हें विभिन्न लाइसेंस शर्तों, वाणिज्यिक समर्थन, निजी पुनर्वितरण, प्रबंधित-सेवा उपयोग, या व्यापक तैनाती विकल्पों की आवश्यकता होती है, जिसमें Keygraph प्लेटफ़ॉर्म भी शामिल है।
वाणिज्यिक लाइसेंसिंग के लिए, [email protected] से संपर्क करें।
Keygraph के बारे में
Keygraph Shannon के पीछे की कंपनी है। यह Keygraph प्लेटफ़ॉर्म भी बनाती है, जो वाणिज्यिक एजेंटिक पेंटेस्टिंग उत्पाद है जो पूर्ण AppSec जीवनचक्र को बंद करता है और अपने पेंटेस्टिंग इंजन के रूप में Shannon का एक उन्नत बिल्ड चलाता है।
समुदाय और समर्थन
सामुदायिक कार्यालय समय बग, तैनाती, और कॉन्फ़िगरेशन प्रश्नों के लिए व्यावहारिक सहायता के लिए उपलब्ध है।
- US/EU: गुरुवार, सुबह 10:00 बजे PT
- एशिया: गुरुवार, दोपहर 2:00 बजे IST
- स्लॉट बुक करें
प्रश्न पूछने, प्रतिक्रिया साझा करने, और अन्य Shannon उपयोगकर्ताओं से जुड़ने के लिए Discord से जुड़ें।
इस समय, Keygraph बाहरी कोड योगदान स्वीकार नहीं कर रहा है। बग रिपोर्ट और फीचर अनुरोधों के लिए मुद्दों का स्वागत है:
जुड़े रहें:
सामान्य प्रश्न
क्या मैं Shannon को सेल्फ-होस्ट कर सकता हूँ?
हाँ। Shannon Open Source पूरी तरह से आपके अपने इंफ्रास्ट्रक्चर पर एक अस्थायी Docker कंटेनर में चलता है। आपका स्रोत कोड केवल-पढ़ने के लिए माउंट किया जाता है और कभी भी आपके वातावरण से बाहर नहीं जाता है।
क्या Shannon ब्रिंग योर ओन की (BYOK) का समर्थन करता है?
हाँ, हमेशा। आप वे LLM क्रेडेंशियल प्रदान करते हैं जिनका उपयोग Shannon पेंटेस्ट चलाने के लिए करता है, हर तैनाती में, ओपन सोर्स और वाणिज्यिक दोनों में। Keygraph कभी भी आपके मॉडल ट्रैफ़िक को प्रॉक्सी नहीं करता है।
क्या Shannon SARIF आउटपुट करता है?
हाँ। Shannon SARIF 2.1.0 उत्सर्जित करता है, जो स्थैतिक विश्लेषण परिणामों के लिए OASIS मानक प्रारूप है, संरचित JSON के साथ। कोई भी SARIF उपभोक्ता इसे पढ़ता है: कोड स्कैनिंग सेवाएँ, भेद्यता प्रबंधन प्लेटफ़ॉर्म, सुरक्षा डैशबोर्ड, और CI/CD पाइपलाइन। यह डिफ़ॉल्ट रूप से एक्सप्लॉइट-मोड स्कैन पर लिखा जाता है; ऑप्ट आउट करने के लिए अपनी कॉन्फ़िगरेशन फ़ाइल में report.sarif को "false" पर सेट करें।
Shannon किन AI प्रदाताओं का समर्थन करता है?
Anthropic, OpenAI, xAI, और AWS Bedrock अंतर्निहित हैं और सीधे प्रदाता ID द्वारा कॉन्फ़िगर किए जाते हैं। इनके अलावा, Shannon किसी भी एंडपॉइंट पर चलता है जो Anthropic Messages API या OpenAI Chat Completions या Responses API लागू करता है, जो कस्टम बेस URL के माध्यम से पहुँचा जाता है। नियम API प्रारूप है, विक्रेता नहीं। Shannon पूरे पेंटेस्ट में एक एकीकृत मॉडल सेटिंग का उपयोग करता है।
क्या मैं Shannon को स्थानीय या सेल्फ-होस्टेड मॉडल पर चला सकता हूँ?
तकनीकी रूप से हाँ, लेकिन इसकी अनुशंसा नहीं की जाती है। Shannon Ollama, vLLM, या LM Studio के माध्यम से परोसे गए स्थानीय मॉडलों के साथ काम करता है, जो OpenAI-संगत एंडपॉइंट उजागर करते हैं, साथ ही OpenRouter जैसे राउटर और LiteLLM जैसे गेटवे के साथ भी। Shannon को कस्टम बेस URL के साथ एंडपॉइंट पर इंगित करें। क्षमता भिन्न होती है, और एक मॉडल जो Shannon के निर्देशों या टूल-उपयोग बाधाओं का विश्वसनीय रूप से पालन नहीं करता है, फ्रंटियर मॉडल की तुलना में कमजोर पेंटेस्ट उत्पन्न करेगा, इसलिए यह मार्ग केवल तभी लें जब आप जानते हों कि आपका चुना हुआ मॉडल कैसे व्यवहार करता है। AI प्रदाता देखें।
क्या Shannon वास्तव में भेद्यताओं का शोषण करता है, या केवल स्कैन करता है?
Shannon वास्तविक शोषण निष्पादित करता है। यह केवल तभी निष्कर्ष रिपोर्ट करता है जब उसने एक कार्यशील प्रूफ-ऑफ-कॉन्सेप्ट उत्पन्न किया हो, और उन परिकल्पनाओं को त्याग देता है जिन्हें वह सिद्ध नहीं कर सकता। यह एक पेंटेस्टर है, स्कैनर नहीं।
Built by Keygraph

