Torna agli aggiornamenti
New releaseJul 30, 2026

shannon v2.1.0

Shannon è un penetration tester AI autonomo e white-box per applicazioni web e API. Analizza il tuo codice sorgente, identifica i vettori di attacco ed esegue exploit reali per dimostrare le vulnerabilità prima che raggiungano la produzione.

Condividi

[!NOTE] Shannon 2.0 è ufficialmente disponibile

Shannon - AI Pentester di Keygraph

Shannon - AI Pentester di Keygraph

KeygraphHQ%2Fshannon | Trendshift

Shannon è un pentester AI autonomo per applicazioni web e API.
Analizza il tuo codice sorgente, identifica i percorsi di attacco ed esegue exploit reali per dimostrare le vulnerabilità prima che raggiungano la produzione.

Questo repository è Shannon Open Source: l'agente completo, eseguito localmente dalla tua riga di comando.


Unisciti a Discord Visita Keygraph.io


[!TIP] Agenti AI e LLM: inizia con llms.txt per una mappa concisa di questo repository, oppure usa llms-full.txt per README e documentazione combinati in un unico file.

Table of Contents

Cos'è Shannon?

Shannon è un pentester AI autonomo sviluppato da Keygraph. Esegue test di sicurezza di applicazioni web e delle relative API combinando l'analisi del codice sorgente con l'exploitation in tempo reale.

Shannon analizza il codice sorgente della tua applicazione web per identificare potenziali vettori di attacco, quindi usa l'automazione del browser e strumenti da riga di comando per eseguire exploit reali contro l'applicazione in esecuzione e le sue API. Solo le vulnerabilità con una proof-of-concept funzionante vengono incluse nel report finale.

Shannon è l'agente. Questo repository è Shannon Open Source, il pentester autonomo che esegui tu stesso. La stessa Shannon alimenta anche la piattaforma Keygraph, il prodotto di pentesting commerciale di Keygraph. Consulta Edizioni per il confronto tra le due.

Perché Shannon Esiste

Grazie a strumenti come Claude Code e Cursor, il tuo team pubblica codice senza sosta. Ma il tuo penetration test? Quello avviene una volta all'anno. Questo crea un'enorme lacuna nella sicurezza. Per gli altri 364 giorni, potresti pubblicare vulnerabilità in produzione senza saperlo.

Shannon colma questa lacuna fornendo penetration test automatizzati e on-demand che possono essere eseguiti su ogni build o release.

Shannon in Azione

Shannon esegue un pentest autonomo

Report di penetration test di esempio da applicazioni intenzionalmente vulnerabili, prodotti da Shannon Open Source:

TargetRiepilogoReport
OWASP Juice Shop20+ vulnerabilità, tra cui bypass dell'autenticazione, SQL injection, IDOR e SSRF.Visualizza report
c{api}tal APICirca 15 risultati API critici e ad alta gravità, tra cui command injection, bypass dell'autenticazione e mass assignment.Visualizza report
OWASP crAPI15+ risultati critici e ad alta gravità su percorsi JWT, injection, SSRF e autorizzazione API.Visualizza report

Avvio Rapido

Prerequisiti

  • Docker: necessario per il container worker.
  • Node.js 18+: necessario per il flusso di lavoro npx consigliato.
  • Credenziali del provider AI: Anthropic, OpenAI, xAI o AWS Bedrock - oppure qualsiasi altro provider. I modelli Claude sono consigliati. Per gli ID dei modelli suggeriti per provider, oltre a gateway e base URL personalizzati, consulta Provider AI.
  • Salvaguardie cyber approvate dal tuo provider: Anthropic e OpenAI applicano salvaguardie in tempo reale ai carichi di lavoro di cyber-security, che possono interrompere una scansione a metà esecuzione. Completa le loro indicazioni per i tester di sicurezza legittimi prima della prima esecuzione - consulta Provider AI.

Esegui Shannon

[!WARNING] Shannon esegue attivamente exploit. Eseguilo solo contro applicazioni e ambienti di tua proprietà o per cui disponi di un'autorizzazione scritta esplicita al test. Non eseguire Shannon contro sistemi in produzione.

# Configure credentials with the interactive wizard.
npx @keygraph/shannon setup

# Run a pentest against a source-available target.
npx @keygraph/shannon start -u https://your-app.com -r /path/to/your-repo

Shannon scarica l'immagine worker da Docker Hub, avvia l'infrastruttura locale necessaria, monta il repository di destinazione in sola lettura in un container worker effimero e scrive i risultati in un workspace locale.

Per build da sorgente, scansioni autenticate, configurazione specifica del provider e note sulle piattaforme, consulta Documentazione.

[!TIP] Preferisci usare il tuo abbonamento Claude Code invece dei crediti API? Il ramo shannon-v1 è l'ultima release basata su Claude Agent SDK, quindi accetta un token OAuth di Claude Code. Generane uno con claude setup-token, poi esegui npx @keygraph/[email protected] setup e scegli OAuth Token. I pentest non costeranno nulla oltre al tuo abbonamento esistente.

Funzionalità Principali

  • Report con prova tramite exploit: Shannon riporta risultati validati con passaggi di proof-of-concept riproducibili invece di avvisi speculativi.
  • Pianificazione degli attacchi white-box: Shannon usa l'analisi del codice sorgente per guidare i test dinamici e concentrarsi su percorsi di attacco realistici.
  • Esecuzione autonoma: Shannon avvia ricognizione, analisi delle vulnerabilità, exploitation e generazione del report da un singolo comando.
  • Test autenticati: i file di configurazione possono descrivere flussi di login, credenziali di test, TOTP, flussi di login basati su email, aree di interesse e regole di ingaggio.
  • Copertura focalizzata su OWASP: Shannon prende di mira problemi sfruttabili di Injection, XSS, SSRF, Broken Authentication e Broken Authorization.
  • Workspace riprendibili: Shannon può riprendere esecuzioni interrotte senza rieseguire gli agent già completati.

Edizioni

Shannon è disponibile in due forme: Shannon Open Source, il pentester che esegui tu stesso, e la piattaforma Keygraph, il prodotto commerciale di pentesting che esegue Shannon in modo continuo e chiude l'intero ciclo di vita AppSec attorno ad essa.

Shannon Open Source (questo repository) è il pentester autonomo: un agente CLI per test white-box con prova tramite exploit di applicazioni web e API di tua proprietà o che sei autorizzato a testare. Legge il tuo codice sorgente, pianifica gli attacchi, esegue exploit reali e riporta solo ciò che può dimostrare. Funziona on-demand ed è completo in questo ambito. Lo punti su un target, fa il pentest, genera il report.

La piattaforma Keygraph è il prodotto di pentesting continuo, pronto per l'enterprise, basato su Shannon. Nella piattaforma Keygraph, una build avanzata di Shannon viene eseguita in modo continuo in un ambiente orchestrato e hardened, alimentato dall'intero stack di analisi del codice di Keygraph. Attorno a questo motore, la piattaforma chiude l'intero ciclo di vita delle vulnerabilità, dall'analisi alla risoluzione verificata:

  • Analizza: SAST con Code Property Graph, SCA con raggiungibilità, segreti, IaC e scansione dei container. Rilevazioni di prima classe a pieno titolo e contesto che affina gli attacchi di Shannon.
  • Dimostra: i pentest autonomi black-box e white-box basati sul codice sorgente trasformano i risultati candidati in vulnerabilità provate e sfruttate, non in avvisi speculativi.
  • Gestisci: un record canonico per vulnerabilità e per repository, deduplicato tra tutte le fonti, con proprietà, stato, monitoraggio SLA, dashboard e sincronizzazione bidirezionale con Jira.
  • Correggi e verifica: patch scritte automaticamente e ritestate sul codice corretto prima della consegna, che finiscono nel tuo flusso di revisione esistente invece di essere applicate automaticamente.
  • Distribuisci: ambienti self-hosted e air-gapped, accesso rigoroso con modello bring-your-own-key e pattern di gateway LLM controllati dal cliente, così codice sorgente, risultati e traffico dei modelli restano all'interno del tuo perimetro.

Shannon è il motore di prova al centro della piattaforma Keygraph. Shannon Open Source ti offre quel motore da eseguire da solo. La piattaforma Keygraph circonda Shannon con analisi continua, gestione dei risultati, correzione, verifica e distribuzione enterprise.

Fase del ciclo di vita AppSecShannon Open SourcePiattaforma Keygraph
AnalisiPass-through LLM di base del codice sorgente per pianificare gli attacchiParsing reale della codebase, più Code Property Graph, SAST, SCA con raggiungibilità, segreti, IaC e container
Pentest e provaSolo white-box, prova tramite exploitWhite-box avanzato, più modalità black-box e grey-box, esecuzione continua
Gestione dei risultatiReport Markdown localeSistema canonico di risultati: deduplicazione tra le fonti, proprietà, SLA, dashboard, sincronizzazione Jira e report PDF di livello professionale
Correzione e verificaCorrezione manuale dal report, poi riesecuzione della scansione completa per verificareCorrezione automatizzata: apre una PR con la fix, verificata con un re-test mirato senza rieseguire la scansione completa
Distribuzione e operativitàCLI locale e worker DockerSelf-hosted, air-gapped, BYOK, continuo, integrazioni enterprise
Licenza e supportoAGPL-3.0, communityCommerciale, con supporto

Scopri di più sul sito web di Keygraph, leggi la panoramica tecnica della piattaforma Keygraph, inizia una prova gratuita o prenota una demo, oppure contatta [email protected].

Architettura

Shannon usa un flusso di lavoro multi-agente che combina l'analisi del codice sorgente con l'exploitation in tempo reale:

        ┌──────────────────────┐
        │   Pre-Reconnaissance │
        │   (source code scan) │
        └──────────┬───────────┘
                   │
                   ▼
        ┌──────────────────────┐
        │   Reconnaissance     │
        │  (attack surface     │
        │   mapping)           │
        └──────────┬───────────┘
                   │
                   ▼
        ┌──────────┴───────────┐
        │          │           │
        ▼          ▼           ▼
  ┌───────────┐ ┌───────────┐ ┌───────────┐
  │ Vuln      │ │ Vuln      │ │   ...     │
  │(Injection)│ │  (XSS)    │ │           │
  └─────┬─────┘ └─────┬─────┘ └─────┬─────┘
        │              │             │
        ▼              ▼             ▼
  ┌───────────┐ ┌───────────┐ ┌───────────┐
  │ Exploit   │ │ Exploit   │ │   ...     │
  │(Injection)│ │  (XSS)    │ │           │
  └─────┬─────┘ └─────┬─────┘ └─────┬─────┘
        │              │             │
        └──────┬───────┴─────────────┘
               │
               ▼
        ┌──────────────────────┐
        │      Reporting       │
        └──────────────────────┘

A livello generale:

  • Pre-ricognizione: identifica framework, punti di ingresso, flussi di dati e probabili superfici di attacco dal repository.
  • Ricognizione: esplora l'applicazione in esecuzione e correla il comportamento a runtime con il contesto a livello di codice.
  • Analisi delle vulnerabilità: esegue agent specializzati per Injection, XSS, SSRF, Authentication e Authorization.
  • Exploitation: tenta attacchi proof-of-concept reali e scarta le ipotesi che non possono essere dimostrate.
  • Reporting: raccoglie risultati validati, evidenze e indicazioni di correzione in un report Markdown finale.

Ogni scansione viene eseguita in un container Docker effimero con un workspace isolato e un'orchestrazione per singola invocazione.

Documentazione

Usa queste guide per i dettagli operativi:

GuidaA cosa serve
Build da sorgente e comandi CLIClonazione, build, comandi comuni, percorsi di output e sviluppo locale.
ConfigurazioneTest autenticati, flussi di login, regole di ingaggio e filtri dei report.
Provider AISelezione del modello, provider supportati (Anthropic, OpenAI, xAI, AWS Bedrock e qualsiasi altro provider supportato da Pi) e gateway personalizzati.
Piattaforme e reteWindows/WSL2, Linux, macOS, rete Docker, app locali e hostname personalizzati.
Workspace e ripresaDenominazione dei workspace, ripresa delle scansioni interrotte e archiviazione dei workspace.
Sicurezza e limitiRequisiti per l'uso autorizzato, indicazioni per ambienti non di produzione, effetti mutativi, costi e avvertenze sui modelli.
Copertura e roadmapCopertura attuale delle vulnerabilità e lavoro pianificato.
Piattaforma KeygraphLa piattaforma di pentesting agentico e continuo: analisi del codice, test black-box e white-box, gestione dei risultati, correzione, verifica e distribuzione enterprise.

Sicurezza, Ambito e Limiti

Shannon non è uno scanner passivo. I suoi agent di exploitation possono creare utenti, inviare moduli, modificare lo stato dell'applicazione, attivare richieste in uscita e in generale influenzare il sistema di destinazione. Usa ambienti sandbox, di staging o di sviluppo locale con dati usa e getta.

Sei responsabile dell'uso legale ed etico di Shannon. Non puntare Shannon verso sistemi, repository o applicazioni che non possiedi o per i quali non hai un'autorizzazione esplicita al test.

Limitazioni importanti:

  • Shannon Open Source si concentra su problemi attivamente sfruttabili come Injection, XSS, SSRF, Broken Authentication e Broken Authorization. Una copertura più ampia di analisi statica, incluse dipendenze vulnerabili e configurazioni non sicure, viene fornita tramite la piattaforma Keygraph.
  • I risultati richiedono comunque una revisione umana. I report generati da LLM possono contenere dettagli scarsamente supportati o errati.
  • Shannon è ufficialmente supportato con i modelli Claude. Modelli non-Claude più piccoli, alternativi o tramite proxy possono essere incompleti o instabili.
  • Un'esecuzione completa può richiedere circa da 1 a 1,5 ore e può comportare costi API LLM a seconda del prezzo del modello e della complessità dell'applicazione.
  • Non scansionare codebase non fidate o avversarie. Gli strumenti basati su AI che leggono il codice sorgente possono essere esposti a prompt injection.

Leggi la guida completa su Sicurezza e limiti prima di eseguire Shannon in un nuovo ambiente.

Licenza

Shannon Open Source è concesso in licenza secondo la GNU Affero General Public License v3.0.

Sono disponibili licenze commerciali ed enterprise per organizzazioni che necessitano di termini di licenza diversi, supporto commerciale, ridistribuzione privata, uso come servizio gestito o opzioni di distribuzione più ampie, inclusa la piattaforma Keygraph.

Per le licenze commerciali, contatta [email protected].

Informazioni su Keygraph

Keygraph è l'azienda dietro Shannon. Crea anche la piattaforma Keygraph, il prodotto commerciale di pentesting agentico che chiude l'intero ciclo di vita AppSec e utilizza una build avanzata di Shannon come motore di pentesting.

Community e Supporto

Office hours della community: disponibili per assistenza pratica su bug, distribuzioni e domande di configurazione.

Unisciti a Discord per fare domande, condividere feedback e connetterti con altri utenti di Shannon.

Al momento, Keygraph non accetta contributi di codice esterni. Sono benvenute issue per segnalazioni di bug e richieste di funzionalità:

Resta connesso:

Creato da Keygraph

Categorie