Torna agli aggiornamenti
New releaseAug 5, 2026

shannon v2.2.0

Shannon è un penetration tester AI autonomo e white-box per applicazioni web e API. Analizza il tuo codice sorgente, identifica i vettori di attacco ed esegue exploit reali per dimostrare le vulnerabilità prima che raggiungano la produzione.

Condividi

[!NOTE] Shannon 2.0 è ufficialmente disponibile

Shannon - AI Pentester by Keygraph

KeygraphHQ%2Fshannon | Trendshift

Shannon è un pentester AI autonomo per applicazioni web e API.

Analizza il tuo codice sorgente, identifica i percorsi di attacco ed esegue exploit reali per dimostrare le vulnerabilità prima che raggiungano la produzione.

Questo repository è Shannon Open Source: l'agente completo, eseguito localmente dalla tua riga di comando.


Unisciti a Discord      Visita Keygraph.io


[!TIP] Agenti AI e LLM: inizia con llms.txt per una mappa concisa di questo repository, oppure usa llms-full.txt per README e documentazione combinati in un unico file.

Indice dei contenuti

Cos'è Shannon?

Shannon è un pentester AI autonomo sviluppato da Keygraph. Esegue test di sicurezza di applicazioni web e delle relative API combinando l'analisi del codice sorgente con lo sfruttamento in tempo reale.

Shannon analizza il codice sorgente della tua applicazione web per identificare potenziali vettori di attacco, quindi utilizza l'automazione del browser e strumenti da riga di comando per eseguire exploit reali contro l'applicazione in esecuzione e le sue API. Solo le vulnerabilità con una proof-of-concept funzionante vengono incluse nel report finale.

Shannon è l'agente. Questo repository è Shannon Open Source, il pentester autonomo che esegui tu stesso. Lo stesso Shannon alimenta anche la piattaforma Keygraph, il prodotto commerciale di pentesting di Keygraph. Consulta Edizioni per confrontare le due versioni.

Perché Shannon Esiste

Grazie a strumenti come Claude Code e Cursor, il tuo team rilascia codice senza sosta. Ma il tuo penetration test? Avviene una volta all'anno. Questo crea un'enorme lacuna di sicurezza. Per gli altri 364 giorni, potresti rilasciare vulnerabilità in produzione senza saperlo.

Shannon colma questa lacuna fornendo test di penetrazione automatizzati su richiesta, eseguibili su ogni build o release.

Shannon in Azione

Shannon esegue un pentest autonomo

Report di penetration test di esempio da applicazioni intenzionalmente vulnerabili, prodotti da Shannon Open Source:

TargetRiepilogoReport
OWASP Juice Shop20+ vulnerabilità, tra cui bypass dell'autenticazione, SQL injection, IDOR e SSRF.Visualizza report
c{api}tal APICirca 15 risultati API di gravità critica e alta, tra cui command injection, bypass dell'autenticazione e mass assignment.Visualizza report
OWASP crAPI15+ risultati di gravità critica e alta su percorsi JWT, injection, SSRF e autorizzazione API.Visualizza report

Avvio Rapido

Prerequisiti

  • Docker: richiesto per il container worker.
  • Node.js 18+: richiesto per il flusso di lavoro npx consigliato.
  • Credenziali del provider AI: Shannon funziona con Anthropic, OpenAI, xAI, AWS Bedrock, qualsiasi altro provider nel catalogo harness, e qualsiasi endpoint che parli l'Anthropic Messages API o l'OpenAI Chat Completions o Responses API tramite un URL di base personalizzato. Porti la tua chiave e Keygraph non fa mai da proxy al traffico dei tuoi modelli. Shannon è agnostico rispetto al provider. Consulta Provider AI per gli ID di modello suggeriti.
  • Salvaguardie cyber autorizzate dal tuo provider: Anthropic e OpenAI applicano salvaguardie in tempo reale ai carichi di lavoro di cybersecurity, che possono interrompere una scansione a metà esecuzione. Completa le loro linee guida per tester di sicurezza legittimi prima della prima esecuzione - consulta Provider AI.

Esegui Shannon

[!WARNING] Shannon esegue attivamente exploit. Eseguilo solo contro applicazioni e ambienti di tua proprietà o per i quali hai esplicita autorizzazione scritta a testare. Non eseguire Shannon contro sistemi di produzione.```bash

Configure credentials with the interactive wizard.

npx @keygraph/shannon setup

Run a pentest against a source-available target.

npx @keygraph/shannon start -u https://your-app.com -r /path/to/your-repo

Shannon estrae l'immagine del worker da Docker Hub, avvia l'infrastruttura locale richiesta, monta il repository di destinazione in sola lettura all'interno di un container worker effimero e scrive i risultati in uno spazio di lavoro locale.

Per build da sorgente, scan autenticati, configurazione specifica del provider e note sulla piattaforma, consulta la [Documentazione](#documentation).

> [!TIP]
> **Preferisci usare un abbonamento invece dei crediti API?**
>
> - **OpenAI Codex:** L'ultima versione di Shannon supporta gli abbonamenti ChatGPT Plus e Pro. Segui la [guida alla configurazione dell'abbonamento OpenAI Codex](https://github.com/keygraphhq/shannon/blob/main/docs/ai-providers.md#openai-codex-chatgpt-pluspro-subscription) per iniziare.
> - **Claude Code:** L'ultima versione di Shannon non supporta gli abbonamenti Claude Code. Segui la [guida alla configurazione dell'abbonamento Claude Code](https://github.com/keygraphhq/shannon/blob/main/docs/ai-providers.md#claude-code-subscription) per usare la versione `1.9.0`, che è la release finale basata su Claude Agent SDK.

## Capacità principali

- **Report basati su proof-by-exploitation**: Shannon riporta risultati validati con passaggi di proof-of-concept riproducibili invece di avvisi speculativi.
- **Pianificazione degli attacchi white-box**: Shannon usa l'analisi del codice sorgente per guidare i test dinamici e concentrarsi su percorsi di attacco realistici.
- **Esecuzione autonoma**: Shannon lancia ricognizione, analisi delle vulnerabilità, sfruttamento e generazione di report da un singolo comando.
- **Test autenticati**: i file di configurazione possono descrivere flussi di login, credenziali di test, TOTP, flussi di login basati su email, aree di interesse e regole di ingaggio.
- **Copertura focalizzata su OWASP**: Shannon mira a problemi sfruttabili di Injection, XSS, SSRF, Broken Authentication e Broken Authorization.
- **Spazi di lavoro ripristinabili**: Shannon può riprendere esecuzioni interrotte senza rieseguire gli agenti già completati.
- **Output leggibile dalla macchina**: Shannon emette i risultati come JSON strutturato e, per impostazione predefinita, come SARIF 2.1.0 nelle scan in modalità exploit (disattivabile con `report.sarif: "false"`). SARIF è lo standard OASIS per i risultati dell'analisi statica, quindi i risultati confluiscono in qualsiasi servizio di code scanning, piattaforma di gestione delle vulnerabilità, dashboard di sicurezza o pipeline CI/CD che lo legge.
- **Porta la tua chiave, agnostico rispetto al provider**: Shannon funziona con Anthropic, OpenAI, xAI, AWS Bedrock e qualsiasi endpoint che parli l'Anthropic Messages API o l'OpenAI Chat Completions o Responses API, inclusi modelli self-hosted serviti tramite Ollama, vLLM o LM Studio e gateway come OpenRouter e LiteLLM. Fornisci tu le credenziali, quindi il codice sorgente e il traffico dei modelli restano all'interno della tua infrastruttura. I modelli locali e self-hosted sono tecnicamente supportati ma non raccomandati: potrebbero non seguire le istruzioni di Shannon o i vincoli di uso degli strumenti in modo affidabile come i modelli frontier, quindi prendi quella strada solo se sai come si comporta il modello scelto.

## Edizioni

Shannon è disponibile in due modalità: **Shannon Open Source**, il pentester che esegui tu stesso, e la **piattaforma Keygraph**, il prodotto di pentesting commerciale che esegue Shannon in modo continuo e chiude l'intero ciclo di vita AppSec attorno ad esso.

**Shannon Open Source** (questo repository) è il pentester autonomo: un agente CLI per test white-box, proof-by-exploitation di applicazioni web e API che possiedi o che sei autorizzato a testare. Legge il tuo sorgente, pianifica attacchi, esegue exploit reali e riporta solo ciò che può provare. Funziona su richiesta ed è completo in quel contesto. Lo punti su un target, fa il pentest, riporta.

La **piattaforma Keygraph** è il prodotto di pentesting continuo, pronto per l'enterprise, alimentato da Shannon. Nella piattaforma Keygraph, una build potenziata di Shannon funziona in modo continuo in un ambiente orchestrato e indurito alimentato dallo stack completo di analisi del codice di Keygraph. Attorno a quel motore, la piattaforma chiude l'intero ciclo di vita delle vulnerabilità, dall'analisi alla correzione verificata:

- **Analizza**: SAST con Code Property Graph, SCA con raggiungibilità, segreti, IaC e scansione dei container. Rilevamento di prima classe di per sé, e contesto che affina gli attacchi di Shannon.
- **Prova**: i pentest autonomi black-box e white-box consapevoli del sorgente trasformano i risultati candidati in vulnerabilità provate e sfruttate piuttosto che avvisi speculativi.
- **Gestisci**: un record canonico per vulnerabilità per repository, deduplicato su ogni sorgente, con proprietà, stato, monitoraggio SLA, dashboard e sincronizzazione bidirezionale con Jira.
- **Rimedia e verifica**: le patch vengono scritte automaticamente e ritestate contro il codice patchato prima della consegna, finendo nel tuo flusso di revisione esistente piuttosto che essere applicate automaticamente.
- **Distribuisci**: ambienti self-hosted e air-gapped, accesso ai modelli rigorosamente bring-your-own-key e pattern di gateway LLM controllati dal cliente, così che sorgente, risultati e traffico dei modelli restino all'interno del tuo perimetro.

Shannon è il motore di prova al centro della piattaforma Keygraph. Shannon Open Source ti dà quel motore da eseguire tu stesso. La piattaforma Keygraph circonda Shannon con analisi continua, gestione dei risultati, remediation, verifica e distribuzione enterprise.

| Fase del ciclo di vita AppSec | Shannon Open Source | Piattaforma Keygraph |
| --- | --- | --- |
| Analizza | Pass-through LLM di base del sorgente per pianificare attacchi | Parsing effettivo della codebase, più Code Property Graph, SAST, SCA con raggiungibilità, segreti, IaC e container |
| Pentest e prova | Solo white-box, proof by exploitation | White-box potenziato, più modalità black-box e grey-box, eseguito in modo continuo |
| Gestisci i risultati | Report Markdown locale | Sistema canonico dei risultati: deduplicazione tra sorgenti, proprietà, SLA, dashboard, sincronizzazione Jira e report PDF professionali di livello pentest |
| Rimedio e verifica | Correggi manualmente dal report, poi riesegui la scan completa per verificare | Remediation automatizzata: apre una PR con la correzione, verificata con un ritest puntuale senza rieseguire la scan completa |
| Distribuisci e opera | CLI locale e worker Docker | Self-hosted, air-gapped, BYOK, continuo, integrazioni enterprise |
| Licenza e supporto | AGPL-3.0, community | Commerciale, supportato |

Scopri di più sul [sito web di Keygraph](https://keygraph.io), leggi la [panoramica tecnica della piattaforma Keygraph](https://github.com/keygraphhq/shannon/blob/main/docs/keygraph-platform.md), inizia una prova gratuita o prenota una [demo](https://cal.com/team/keygraph/shannon-pro), oppure contatta [[email protected]](mailto:[email protected]).

## Architettura

Shannon usa un flusso di lavoro multi-agente che combina l'analisi del codice sorgente con lo sfruttamento dal vivo:```text
        ┌──────────────────────┐
        │   Pre-Reconnaissance │
        │   (source code scan) │
        └──────────┬───────────┘
                   │
                   ▼
        ┌──────────────────────┐
        │   Reconnaissance     │
        │  (attack surface     │
        │   mapping)           │
        └──────────┬───────────┘
                   │
                   ▼
        ┌──────────┴───────────┐
        │          │           │
        ▼          ▼           ▼
  ┌───────────┐ ┌───────────┐ ┌───────────┐
  │ Vuln      │ │ Vuln      │ │   ...     │
  │(Injection)│ │  (XSS)    │ │           │
  └─────┬─────┘ └─────┬─────┘ └─────┬─────┘
        │              │             │
        ▼              ▼             ▼
  ┌───────────┐ ┌───────────┐ ┌───────────┐
  │ Exploit   │ │ Exploit   │ │   ...     │
  │(Injection)│ │  (XSS)    │ │           │
  └─────┬─────┘ └─────┬─────┘ └─────┬─────┘
        │              │             │
        └──────┬───────┴─────────────┘
               │
               ▼
        ┌──────────────────────┐
        │      Reporting       │
        └──────────────────────┘

A livello generale:

  • Pre-ricognizione identifica framework, punti di ingresso, flussi di dati e probabili superfici di attacco dal repository.
  • Ricognizione esplora l'applicazione live e correla il comportamento a runtime con il contesto a livello di codice.
  • Analisi delle vulnerabilità esegue agenti specializzati per Injection, XSS, SSRF, Autenticazione e Autorizzazione.
  • Sfruttamento tenta attacchi proof-of-concept reali e scarta le ipotesi che non possono essere dimostrate.
  • Reportistica compila risultati validati, prove e indicazioni di remediation in un report Markdown finale.

Ogni scansione viene eseguita in un container Docker effimero con uno spazio di lavoro isolato e orchestrazione per singola invocazione.

Documentazione

Usa queste guide per i dettagli operativi:

GuidaA cosa serve
Build da sorgente e comandi CLIClonazione, build, comandi comuni, percorsi di output e sviluppo locale.
ConfigurazioneTest autenticati, flussi di login, regole di ingaggio e filtri dei report.
Provider AISelezione del modello, provider supportati (Anthropic, OpenAI, xAI, AWS Bedrock e qualsiasi altro provider supportato da Pi) e gateway personalizzati.
Piattaforme e networkingWindows/WSL2, Linux, macOS, networking Docker, app locali e hostname personalizzati.
Spazi di lavoro e ripresaDenominazione degli spazi di lavoro, ripresa di scansioni interrotte e archiviazione degli spazi di lavoro.
Sicurezza e limitazioniRequisiti di uso autorizzato, indicazioni per ambienti non di produzione, effetti mutativi, costi e avvertenze sui modelli.
Copertura e roadmapCopertura attuale delle vulnerabilità e lavoro pianificato.
Piattaforma KeygraphLa piattaforma di pentesting agentico continuo: analisi del codice, test black-box e white-box, gestione dei finding, remediation, verifica e distribuzione enterprise.

Sicurezza, Ambito e Limitazioni

Shannon non è uno scanner passivo. I suoi agenti di sfruttamento possono creare utenti, inviare moduli, mutare lo stato dell'applicazione, attivare richieste outbound e influenzare in altro modo il sistema target. Usa ambienti sandbox, di staging o di sviluppo locale con dati usa e getta.

Sei responsabile dell'uso legale ed etico di Shannon. Non puntare Shannon verso sistemi, repository o applicazioni che non possiedi o per cui non hai esplicita autorizzazione al test.

Limitazioni importanti:

  • Shannon Open Source si concentra su problemi attivamente sfruttabili come Injection, XSS, SSRF, Broken Authentication e Broken Authorization. Una copertura di analisi statica più ampia, inclusi dependency vulnerabili e configurazioni non sicure, è fornita tramite la piattaforma Keygraph.
  • I finding richiedono comunque una revisione umana. I report generati da LLM possono contenere dettagli debolmente supportati o errati.
  • Anthropic, OpenAI, xAI e AWS Bedrock sono provider integrati, e qualsiasi endpoint Anthropic Messages API o OpenAI Chat Completions o Responses API funziona tramite un URL base personalizzato. La capacità del modello varia, e un modello che non segue in modo affidabile le istruzioni di Shannon o i vincoli di uso degli strumenti produrrà risultati più deboli.
  • Un'esecuzione completa può richiedere circa 1-1,5 ore e può comportare costi API LLM a seconda del prezzo del modello e della complessità dell'applicazione.
  • Non scansionare codebase non fidate o avversarie. Gli strumenti basati su IA che leggono codice sorgente possono essere esposti a prompt injection.

Leggi la guida completa su Sicurezza e limitazioni prima di eseguire Shannon in un nuovo ambiente.

Licenza

Shannon Open Source è concesso in licenza sotto GNU Affero General Public License v3.0.

La licenza commerciale ed enterprise è disponibile per organizzazioni che necessitano di termini di licenza diversi, supporto commerciale, ridistribuzione privata, uso come servizio gestito o opzioni di distribuzione più ampie, inclusa la piattaforma Keygraph.

Per la licenza commerciale, contatta [email protected].

Informazioni su Keygraph

Keygraph è l'azienda dietro Shannon. Sviluppa anche la piattaforma Keygraph, il prodotto commerciale di pentesting agentico che chiude l'intero ciclo di vita della sicurezza delle applicazioni ed esegue una build potenziata di Shannon come motore di pentesting.

Community e Supporto

Orari di ufficio della community sono disponibili per assistenza pratica su bug, distribuzioni e domande di configurazione.

Join Discord per fare domande, condividere feedback e connetterti con altri utenti Shannon.

Al momento, Keygraph non accetta contributi di codice esterni. Le segnalazioni di bug e le richieste di funzionalità sono benvenute:

Resta connesso:

Domande Frequenti

Posso auto-ospitare Shannon?

Sì. Shannon Open Source viene eseguito interamente sulla tua infrastruttura in un container Docker effimero. Il tuo codice sorgente viene montato in sola lettura e non lascia mai il tuo ambiente.

Shannon supporta bring your own key (BYOK)?

Sì, sempre. Fornisci tu le credenziali LLM che Shannon usa per eseguire un pentest, in ogni distribuzione, open source e commerciale. Keygraph non fa mai da proxy al traffico del tuo modello.

Shannon produce output SARIF?

Sì. Shannon emette SARIF 2.1.0, il formato standard OASIS per i risultati di analisi statica, insieme a JSON strutturato. Qualsiasi consumatore SARIF lo legge: servizi di code scanning, piattaforme di gestione delle vulnerabilità, dashboard di sicurezza e pipeline CI/CD. Viene scritto per impostazione predefinita nelle scansioni in modalità exploit; imposta report.sarif su "false" nel tuo file di configurazione per disattivarlo.

Quali provider AI supporta Shannon?

Anthropic, OpenAI, xAI e AWS Bedrock sono integrati e configurati direttamente tramite ID provider. Oltre a questi, Shannon funziona su qualsiasi endpoint che implementa l'Anthropic Messages API o l'OpenAI Chat Completions o Responses API, raggiunto tramite un URL base personalizzato. La regola è il formato API, non il fornitore. Shannon usa un'unica impostazione di modello unificata durante tutto il pentest.

Posso eseguire Shannon su un modello locale o auto-ospitato?

Tecnicamente sì, ma non è raccomandato. Shannon funziona con modelli locali serviti tramite Ollama, vLLM o LM Studio, che espongono un endpoint compatibile con OpenAI, oltre a router come OpenRouter e gateway come LiteLLM. Punta Shannon all'endpoint con un URL base personalizzato. La capacità varia, e un modello che non segue in modo affidabile le istruzioni di Shannon o i vincoli di uso degli strumenti produrrà pentest più deboli rispetto a un modello all'avanguardia, quindi segui questa strada solo se sai come si comporta il modello scelto. Vedi Provider AI.

Shannon sfrutta davvero le vulnerabilità, o si limita a scansionare?

Shannon esegue exploit reali. Riporta un finding solo quando ha prodotto un proof-of-concept funzionante e scarta le ipotesi che non può dimostrare. È un pentester, non uno scanner.

Creato da Keygraph

Categorie