
Shannon वेब अनुप्रयोगों और APIs के लिए एक स्वायत्त, व्हाइट-बॉक्स AI पेंटेस्टर है। यह आपके स्रोत कोड का विश्लेषण करता है, अटैक वेक्टरों की पहचान करता है, और प्रोडक्शन तक पहुँचने से पहले कमजोरियों को साबित करने के लिए वास्तविक एक्सप्लॉइट निष्पादित करता है।
Shannon वेब एप्लिकेशन और API के लिए एक स्वायत्त, AI पेंटेस्टर है।
यह आपके सोर्स कोड का विश्लेषण करता है, हमले के रास्तों की पहचान करता है, और वास्तविक एक्सप्लॉइट चलाकर कमजोरियों को प्रोडक्शन तक पहुँचने से पहले साबित करता है।
यह रिपॉज़िटरी Shannon Open Source है: पूरा एजेंट, जिसे आप अपनी कमांड लाइन से स्थानीय रूप से चलाते हैं।
[!TIP] AI एजेंट और LLM: इस रिपॉज़िटरी का संक्षिप्त नक्शा पाने के लिए llms.txt से शुरू करें, या README और दस्तावेज़ों को एक फ़ाइल में संयोजित करने के लिए llms-full.txt का उपयोग करें।
Shannon Keygraph द्वारा विकसित एक स्वायत्त AI पेंटेस्टर है। यह सोर्स-कोड विश्लेषण को लाइव एक्सप्लॉइटेशन के साथ जोड़कर वेब एप्लिकेशन और उनके अंतर्निहित API की सुरक्षा जाँच करता है।
Shannon आपके वेब एप्लिकेशन के सोर्स कोड का विश्लेषण करके संभावित हमले के वैक्टर की पहचान करता है, फिर चल रहे एप्लिकेशन और उसके API के विरुद्ध वास्तविक एक्सप्लॉइट चलाने के लिए ब्राउज़र ऑटोमेशन और कमांड-लाइन टूल का उपयोग करता है। अंतिम रिपोर्ट में केवल वही कमजोरियाँ शामिल की जाती हैं जिनका कार्यशील प्रूफ-ऑफ-कॉन्सेप्ट मौजूद हो।
Shannon एजेंट है। यह रिपॉज़िटरी Shannon Open Source है, जो स्टैंडअलोन पेंटेस्टर है जिसे आप स्वयं चलाते हैं। वही Shannon Keygraph प्लेटफ़ॉर्म को भी शक्ति देता है, जो Keygraph का व्यावसायिक पेंटेस्टिंग उत्पाद है। दोनों की तुलना के लिए संस्करण देखें।
Claude Code और Cursor जैसे टूल की बदौलत, आपकी टीम बिना रुके कोड शिप करती है। लेकिन आपका पेनेट्रेशन टेस्ट? वह साल में एक बार होता है। यह एक बड़ा सुरक्षा अंतर पैदा करता है। बाकी 364 दिनों में, आप अनजाने में कमजोरियों को प्रोडक्शन में शिप कर सकते हैं।
Shannon ऑन-डिमांड, स्वचालित पेनेट्रेशन टेस्टिंग प्रदान करके उस अंतर को बंद करता है, जिसे हर बिल्ड या रिलीज़ के विरुद्ध चलाया जा सकता है।
जानबूझकर कमजोर बनाए गए एप्लिकेशनों से नमूना पेनेट्रेशन टेस्ट रिपोर्टें, जो Shannon Open Source द्वारा तैयार की गई हैं:
npx वर्कफ़्लो के लिए आवश्यक।[!WARNING] Shannon सक्रिय रूप से एक्सप्लॉइट चलाता है। इसे केवल उन एप्लिकेशन और वातावरणों के विरुद्ध चलाएँ जिनके आप स्वामी हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित प्राधिकरण है। Shannon को प्रोडक्शन सिस्टम के विरुद्ध न चलाएँ।
# Configure credentials with the interactive wizard.
npx @keygraph/shannon setup
# Run a pentest against a source-available target.
npx @keygraph/shannon start -u https://your-app.com -r /path/to/your-repo
Shannon वर्कर इमेज को Docker Hub से खींचता है, आवश्यक स्थानीय इन्फ्रास्ट्रक्चर शुरू करता है, लक्ष्य रिपॉज़िटरी को एक अस्थायी वर्कर कंटेनर के अंदर केवल-पठनीय माउंट करता है, और परिणामों को एक स्थानीय वर्कस्पेस में लिखता है।
सोर्स बिल्ड, प्रमाणित स्कैन, प्रदाता-विशिष्ट सेटअप और प्लेटफ़ॉर्म नोट्स के लिए, दस्तावेज़ीकरण देखें।
[!TIP] API क्रेडिट के बजाय सब्सक्रिप्शन उपयोग करना पसंद करते हैं?
- OpenAI Codex: Shannon का नवीनतम संस्करण ChatGPT Plus और Pro सब्सक्रिप्शन का समर्थन करता है। आरंभ करने के लिए OpenAI Codex सब्सक्रिप्शन सेटअप गाइड का पालन करें।
- Claude Code: Shannon का नवीनतम संस्करण Claude Code सब्सक्रिप्शन का समर्थन नहीं करता है। Claude Code सब्सक्रिप्शन सेटअप गाइड का पालन करके संस्करण
1.9.0का उपयोग करें, जो Claude Agent SDK पर बनाया गया अंतिम रिलीज़ है।
Shannon दो तरीकों से आता है: Shannon Open Source, वह पेंटेस्टर जिसे आप स्वयं चलाते हैं, और Keygraph प्लेटफ़ॉर्म, व्यावसायिक पेंटेस्टिंग उत्पाद जो Shannon को लगातार चलाता है और उसके चारों ओर पूरे AppSec जीवनचक्र को बंद करता है।
Shannon Open Source (यह रिपॉज़िटरी) स्टैंडअलोन पेंटेस्टर है: उन वेब एप्लिकेशन और API के व्हाइट-बॉक्स, एक्सप्लॉइटेशन-द्वारा-प्रमाण परीक्षण के लिए एक CLI एजेंट जिनके आप स्वामी हैं या जिनका परीक्षण करने के लिए अधिकृत हैं। यह आपके सोर्स को पढ़ता है, हमलों की योजना बनाता है, वास्तविक एक्सप्लॉइट चलाता है, और केवल वही रिपोर्ट करता है जिसे वह साबित कर सकता है। यह ऑन-डिमांड चलता है और उस क्षेत्र में पूर्ण है। आप इसे एक लक्ष्य की ओर इंगित करते हैं, यह पेंटेस्ट करता है, यह रिपोर्ट करता है।
Keygraph प्लेटफ़ॉर्म Shannon द्वारा संचालित एंटरप्राइज़-रेडी, निरंतर पेंटेस्टिंग उत्पाद है। Keygraph प्लेटफ़ॉर्म में, Shannon का एक उन्नत बिल्ड एक कठोर, ऑर्केस्ट्रेटेड वातावरण में लगातार चलता है, जिसे Keygraph के पूर्ण कोड-विश्लेषण स्टैक से पोषित किया जाता है। उस इंजन के चारों ओर, प्लेटफ़ॉर्म विश्लेषण से लेकर सत्यापित फिक्स तक, पूरे कमजोरी जीवनचक्र को बंद कर देता है:
Shannon Keygraph प्लेटफ़ॉर्म के केंद्र में प्रमाण इंजन है। Shannon Open Source आपको वह इंजन स्वयं चलाने के लिए देता है। Keygraph प्लेटफ़ॉर्म Shannon को निरंतर विश्लेषण, खोज प्रबंधन, सुधार, सत्यापन और एंटरप्राइज़ तैनाती के साथ घेरता है।
Keygraph वेबसाइट पर और जानें, Keygraph प्लेटफ़ॉर्म तकनीकी अवलोकन पढ़ें, निःशुल्क ट्रायल शुरू करें या डेमो बुक करें, या [email protected] पर संपर्क करें।
Shannon एक मल्टी-एजेंट वर्कफ़्लो का उपयोग करता है जो सोर्स-कोड विश्लेषण को लाइव एक्सप्लॉइटेशन के साथ जोड़ता है:
┌──────────────────────┐
│ Pre-Reconnaissance │
│ (source code scan) │
└──────────┬───────────┘
│
▼
┌──────────────────────┐
│ Reconnaissance │
│ (attack surface │
│ mapping) │
└──────────┬───────────┘
│
▼
┌──────────┴───────────┐
│ │ │
▼ ▼ ▼
┌───────────┐ ┌───────────┐ ┌───────────┐
│ Vuln │ │ Vuln │ │ ... │
│(Injection)│ │ (XSS) │ │ │
└─────┬─────┘ └─────┬─────┘ └─────┬─────┘
│ │ │
▼ ▼ ▼
┌───────────┐ ┌───────────┐ ┌───────────┐
│ Exploit │ │ Exploit │ │ ... │
│(Injection)│ │ (XSS) │ │ │
└─────┬─────┘ └─────┬─────┘ └─────┬─────┘
│ │ │
└──────┬───────┴─────────────┘
│
▼
┌──────────────────────┐
│ Reporting │
└──────────────────────┘
उच्च स्तर पर:
प्रत्येक स्कैन एक अलग-थलग वर्कस्पेस और प्रति-आह्वान ऑर्केस्ट्रेशन के साथ एक अस्थायी Docker कंटेनर में चलता है।
परिचालन विवरण के लिए इन गाइडों का उपयोग करें:
Shannon एक निष्क्रिय स्कैनर नहीं है। इसके एक्सप्लॉइटेशन एजेंट उपयोगकर्ता बना सकते हैं, फ़ॉर्म सबमिट कर सकते हैं, एप्लिकेशन स्थिति को बदल सकते हैं, आउटबाउंड अनुरोध ट्रिगर कर सकते हैं, और अन्यथा लक्ष्य प्रणाली को प्रभावित कर सकते हैं। डिस्पोजेबल डेटा के साथ सैंडबॉक्स्ड, स्टेजिंग या स्थानीय विकास वातावरण का उपयोग करें।
Shannon का उपयोग कानूनी और नैतिक रूप से करने की ज़िम्मेदारी आपकी है। Shannon को उन सिस्टम, रिपॉज़िटरी या एप्लिकेशन की ओर न इंगित करें जिनके आप स्वामी नहीं हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट प्राधिकरण नहीं है।
महत्वपूर्ण सीमाएँ:
Shannon को किसी नए वातावरण में चलाने से पहले पूरी सुरक्षा और सीमाएँ गाइड पढ़ें।
Shannon Open Source GNU Affero General Public License v3.0 के अंतर्गत लाइसेंस प्राप्त है।
वाणिज्यिक और एंटरप्राइज़ लाइसेंस उन संगठनों के लिए उपलब्ध है जिन्हें अलग लाइसेंस शर्तों, वाणिज्यिक सहायता, निजी पुनर्वितरण, प्रबंधित-सेवा उपयोग, या व्यापक तैनाती विकल्पों की आवश्यकता होती है, जिसमें Keygraph प्लेटफ़ॉर्म भी शामिल है।
वाणिज्यिक लाइसेंसिंग के लिए, [email protected] पर संपर्क करें।
Keygraph Shannon के पीछे की कंपनी है। यह Keygraph प्लेटफ़ॉर्म भी बनाती है, जो व्यावसायिक एजेंटिक पेंटेस्टिंग उत्पाद है जो पूरे AppSec जीवनचक्र को बंद करता है और अपने पेंटेस्टिंग इंजन के रूप में Shannon का उन्नत बिल्ड चलाता है।
सामुदायिक कार्यालय समय बग, तैनाती और कॉन्फ़िगरेशन प्रश्नों में व्यावहारिक सहायता के लिए उपलब्ध है।
प्रश्न पूछने, फ़ीडबैक साझा करने और अन्य Shannon उपयोगकर्ताओं से जुड़ने के लिए Discord से जुड़ें।
इस समय, Keygraph बाहरी कोड योगदान स्वीकार नहीं कर रहा है। बग रिपोर्ट और फ़ीचर अनुरोधों के लिए Issues स्वागत योग्य हैं:
जुड़े रहें:
Keygraph द्वारा निर्मित
| लक्ष्य | सारांश | रिपोर्ट |
|---|
| OWASP Juice Shop | 20+ कमजोरियाँ, जिनमें प्रमाणीकरण बायपास, SQL इंजेक्शन, IDOR और SSRF शामिल हैं। | रिपोर्ट देखें |
| c{api}tal API | लगभग 15 गंभीर और उच्च-गंभीरता वाली API खोजें, जिनमें कमांड इंजेक्शन, प्रमाणीकरण बायपास और मास असाइनमेंट शामिल हैं। | रिपोर्ट देखें |
| OWASP crAPI | JWT, इंजेक्शन, SSRF और API प्राधिकरण पथों में 15+ गंभीर और उच्च-गंभीरता वाली खोजें। | रिपोर्ट देखें |
| AppSec जीवनचक्र चरण | Shannon Open Source | Keygraph प्लेटफ़ॉर्म |
|---|
| विश्लेषण | हमलों की योजना बनाने के लिए सोर्स का बेसिक LLM पास-थ्रू | वास्तविक कोड-बेस पार्सिंग, साथ ही कोड प्रॉपर्टी ग्राफ़, SAST, रीचैबिलिटी के साथ SCA, सीक्रेट्स, IaC और कंटेनर |
| पेंटेस्ट और प्रमाण | केवल व्हाइट-बॉक्स, एक्सप्लॉइटेशन द्वारा प्रमाण | उन्नत व्हाइट-बॉक्स, साथ ही ब्लैक-बॉक्स और ग्रे-बॉक्स मोड, लगातार चलने वाले |
| खोज प्रबंधन | स्थानीय Markdown रिपोर्ट | विहित खोज प्रणाली: स्रोतों में डिडुप्लिकेशन, स्वामित्व, SLA, डैशबोर्ड, Jira सिंक, और पेशेवर पेंटेस्ट-ग्रेड PDF रिपोर्ट |
| सुधार और सत्यापन | रिपोर्ट से मैन्युअल रूप से फिक्स करें, फिर सत्यापन के लिए पूरा स्कैन दोबारा चलाएँ | स्वचालित सुधार: फिक्स के साथ एक PR खोलता है, पूरा स्कैन दोबारा चलाए बिना पॉइंट री-टेस्ट द्वारा सत्यापित |
| तैनाती और संचालन | स्थानीय CLI और Docker वर्कर | सेल्फ-होस्टेड, एयर-गैप्ड, BYOK, निरंतर, एंटरप्राइज़ इंटीग्रेशन |
| लाइसेंस और सहायता | AGPL-3.0, सामुदायिक | व्यावसायिक, समर्थित |
| गाइड | इसके लिए उपयोग करें |
|---|
| सोर्स बिल्ड और CLI कमांड | क्लोनिंग, बिल्डिंग, सामान्य कमांड, आउटपुट पथ और स्थानीय विकास। |
| कॉन्फ़िगरेशन | प्रमाणित परीक्षण, लॉगिन फ़्लो, संलग्नता के नियम और रिपोर्ट फ़िल्टर। |
| AI प्रदाता | मॉडल का चयन, समर्थित प्रदाता (Anthropic, OpenAI, xAI, AWS Bedrock, और कोई भी अन्य Pi-समर्थित प्रदाता), और कस्टम गेटवे। |
| प्लेटफ़ॉर्म और नेटवर्किंग | Windows/WSL2, Linux, macOS, Docker नेटवर्किंग, स्थानीय ऐप्स और कस्टम होस्टनाम। |
| वर्कस्पेस और फिर से शुरू करना | वर्कस्पेस नामकरण, बाधित स्कैन फिर से शुरू करना और वर्कस्पेस स्टोरेज। |
| सुरक्षा और सीमाएँ | अधिकृत-उपयोग आवश्यकताएँ, गैर-प्रोडक्शन मार्गदर्शन, उत्परिवर्ती प्रभाव, लागत और मॉडल चेतावनियाँ। |
| कवरेज और रोडमैप | वर्तमान कमजोरी कवरेज और नियोजित कार्य। |
| Keygraph प्लेटफ़ॉर्म | निरंतर, एजेंटिक पेंटेस्टिंग प्लेटफ़ॉर्म: कोड विश्लेषण, ब्लैक-बॉक्स और व्हाइट-बॉक्स परीक्षण, खोज प्रबंधन, सुधार, सत्यापन और एंटरप्राइज़ तैनाती। |