업데이트로 돌아가기
New releaseAug 7, 2026

shannon v2.3.0

Shannon은 웹 애플리케이션과 API를 위한 자율적 화이트박스 AI 침투 테스터입니다. 소스 코드를 분석하고 공격 벡터를 식별하며, 취약점이 프로덕션에 도달하기 전에 실제 익스플로잇을 실행하여 입증합니다.

공유

[!NOTE] Shannon 2.0이 공식 출시되었습니다

Shannon, AI Pentester for Web Apps and APIs, by Keygraph

KeygraphHQ%2Fshannon | Trendshift

Shannon은 웹 애플리케이션과 API를 위한 자율 AI 펜테스터입니다.

소스 코드를 분석하고 공격 경로를 식별하며, 실제 익스플로잇을 실행하여 취약점이 프로덕션에 도달하기 전에 입증합니다.

이 저장소는 Shannon 오픈 소스입니다: 명령줄에서 로컬로 실행하는 전체 에이전트입니다.


Join Discord      Visit Keygraph.io


[!TIP] AI 에이전트 및 LLM: 이 저장소의 간결한 개요는 llms.txt에서 시작하거나, README와 문서를 하나의 파일로 결합한 llms-full.txt를 사용하세요.

목차

Shannon이란 무엇인가?

Shannon은 Keygraph가 개발한 자율 AI 펜테스터입니다. 소스 코드 분석과 실시간 익스플로잇을 결합하여 웹 애플리케이션과 그 기반 API의 보안 테스트를 수행합니다.

Shannon은 웹 애플리케이션의 소스 코드를 분석하여 잠재적 공격 벡터를 식별한 다음, 브라우저 자동화와 명령줄 도구를 사용하여 실행 중인 애플리케이션과 API에 대해 실제 익스플로잇을 실행합니다. 작동하는 개념 증명(PoC)이 있는 취약점만 최종 보고서에 포함됩니다.

Shannon은 에이전트입니다. 이 저장소는 직접 실행하는 독립형 펜테스터인 Shannon 오픈 소스입니다. 동일한 Shannon이 Keygraph의 상용 펜테스팅 제품인 Keygraph 플랫폼도 구동합니다. 두 제품의 비교는 에디션을 참조하세요.

Shannon이 존재하는 이유

Claude Code와 Cursor 같은 도구 덕분에 팀은 쉬지 않고 코드를 배포합니다. 하지만 침투 테스트는 어떨까요? 1년에 한 번뿐입니다. 이는 엄청난 보안 공백을 만듭니다. 나머지 364일 동안, 여러분은 모르는 사이에 취약점을 프로덕션에 배포하고 있을 수 있습니다.

Shannon은 모든 빌드 또는 릴리스에 대해 실행할 수 있는 온디맨드 자동 침투 테스트를 제공하여 그 공백을 메웁니다.

Shannon 작동 모습

Shannon running an autonomous pentest

Shannon 오픈 소스로 생성된, 의도적으로 취약하게 만든 애플리케이션에 대한 샘플 침투 테스트 보고서:

대상요약보고서
OWASP Juice Shop인증 우회, SQL 인젝션, IDOR, SSRF를 포함한 20개 이상의 취약점.보고서 보기
c{api}tal API명령 인젝션, 인증 우회, 대량 할당(mass assignment)을 포함한 약 15개의 치명적 및 높은 심각도 API 발견 사항.보고서 보기
OWASP crAPIJWT, 인젝션, SSRF 및 API 권한 부여 경로 전반에 걸친 15개 이상의 치명적 및 높은 심각도 발견 사항.보고서 보기

빠른 시작

사전 요구 사항

  • Docker: 워커 컨테이너에 필요합니다.
  • Node.js 18+: 권장되는 npx 워크플로에 필요합니다.
  • AI 제공업체 자격 증명: Shannon은 Anthropic, OpenAI, xAI, AWS Bedrock, 하네스 카탈로그의 기타 모든 제공업체, 그리고 사용자 지정 기본 URL을 통해 Anthropic Messages API 또는 OpenAI Chat Completions 또는 Responses API를 지원하는 모든 엔드포인트에서 실행됩니다. 자체 키를 사용하며, Keygraph는 모델 트래픽을 프록시하지 않습니다. Shannon은 제공업체에 구애받지 않습니다. 권장 모델 ID는 AI 제공업체를 참조하세요.
  • 제공업체와 사이버 안전장치 확인: Anthropic과 OpenAI는 사이버 보안 워크로드에 실시간 안전장치를 적용하며, 이로 인해 스캔이 실행 중에 중단될 수 있습니다. 첫 실행 전에 합법적인 보안 테스터를 위한 지침을 완료하세요 - AI 제공업체를 참조하세요.

Shannon 실행

[!WARNING] Shannon은 익스플로잇을 적극적으로 실행합니다. 소유하거나 테스트에 대한 명시적인 서면 승인을 받은 애플리케이션과 환경에서만 실행하세요. 프로덕션 시스템에 대해 Shannon을 실행하지 마세요.```bash

Configure credentials with the interactive wizard.

npx @keygraph/shannon setup

Run a pentest against a source-available target.

npx @keygraph/shannon start -u https://your-app.com -r /path/to/your-repo

Shannon은 Docker Hub에서 워커 이미지를 가져오고, 필요한 로컬 인프라를 시작하며, 대상 리포지토리를 임시 워커 컨테이너 내부에 읽기 전용으로 마운트하고, 결과를 로컬 워크스페이스에 기록합니다.

소스 빌드, 인증된 스캔, 공급자별 설정 및 플랫폼 참고 사항은 [문서](#documentation)를 참조하세요.

> [!TIP]
> **API 크레딧 대신 구독을 선호하시나요?**
>
> - **OpenAI Codex:** 최신 버전의 Shannon은 ChatGPT Plus 및 Pro 구독을 지원합니다. 시작하려면 [OpenAI Codex 구독 설정 가이드](https://github.com/keygraphhq/shannon/blob/main/docs/ai-providers.md#openai-codex-chatgpt-pluspro-subscription)를 따르세요.
> - **xAI (Grok):** 최신 버전의 Shannon은 xAI 구독을 지원합니다. 시작하려면 [xAI 구독 설정 가이드](https://github.com/keygraphhq/shannon/blob/main/docs/ai-providers.md#xai-grok-subscription)를 따르세요.
> - **Claude Code:** 최신 버전의 Shannon은 Claude Code 구독을 지원하지 않습니다. Claude Agent SDK 기반의 최종 릴리스인 버전 `1.9.0`을 사용하려면 [Claude Code 구독 설정 가이드](https://github.com/keygraphhq/shannon/blob/main/docs/ai-providers.md#claude-code-subscription)를 따르세요.

## 주요 기능

- **실증 기반 보고서**: Shannon은 추측성 경고 대신 재현 가능한 개념 증명 단계와 함께 검증된 발견 사항을 보고합니다.
- **화이트박스 공격 계획**: Shannon은 소스 코드 분석을 사용하여 동적 테스트를 안내하고 현실적인 공격 경로에 집중합니다.
- **자율 실행**: Shannon은 단일 명령으로 정찰, 취약점 분석, 익스플로잇 및 보고서 생성을 시작합니다.
- **인증된 테스트**: 구성 파일은 로그인 흐름, 테스트 자격 증명, TOTP, 이메일 기반 로그인 흐름, 집중 영역 및 공격 규칙을 설명할 수 있습니다.
- **OWASP 중심 범위**: Shannon은 악용 가능한 Injection, XSS, SSRF, 취약한 인증(Broken Authentication) 및 취약한 권한 부여(Broken Authorization) 문제를 대상으로 합니다.
- **재개 가능한 워크스페이스**: Shannon은 완료된 에이전트를 다시 실행하지 않고 중단된 실행을 재개할 수 있습니다.
- **기계 판독 가능 출력**: Shannon은 발견 사항을 구조화된 JSON으로 출력하며, 기본적으로 익스플로잇 모드 스캔에서 SARIF 2.1.0으로도 출력합니다(`report.sarif: "false"`로 선택 해제). SARIF는 정적 분석 결과에 대한 OASIS 표준이므로 발견 사항은 이를 읽는 모든 코드 스캐닝 서비스, 취약점 관리 플랫폼, 보안 대시보드 또는 CI/CD 파이프라인으로 흘러갑니다.
- **자체 키 사용, 공급자 중립**: Shannon은 Anthropic, OpenAI, xAI, AWS Bedrock 및 Anthropic Messages API 또는 OpenAI Chat Completions 또는 Responses API를 지원하는 모든 엔드포인트에서 실행됩니다. 여기에는 Ollama, vLLM 또는 LM Studio를 통해 제공되는 자체 호스팅 모델과 OpenRouter 및 LiteLLM과 같은 게이트웨이가 포함됩니다. 자격 증명을 직접 제공하므로 소스 코드와 모델 트래픽은 인프라 내부에 유지됩니다. 로컬 및 자체 호스팅 모델은 기술적으로 지원되지만 권장되지는 않습니다. 프론티어 모델만큼 Shannon의 지침이나 도구 사용 제약을 안정적으로 따르지 않을 수 있으므로, 선택한 모델의 동작을 알고 있는 경우에만 해당 경로를 사용하세요.

## 에디션

Shannon은 두 가지 방식으로 제공됩니다: 직접 실행하는 펜테스터인 **Shannon Open Source**와 Shannon을 지속적으로 실행하고 그 주변의 전체 AppSec 수명 주기를 완결하는 상용 펜테스팅 제품인 **Keygraph 플랫폼**입니다.

**Shannon Open Source**(이 리포지토리)는 독립형 펜테스터입니다: 소유하거나 테스트 권한이 있는 웹 애플리케이션 및 API에 대한 화이트박스, 실증 기반 테스트를 위한 CLI 에이전트입니다. 소스를 읽고, 공격을 계획하고, 실제 익스플로잇을 실행하며, 증명할 수 있는 것만 보고합니다. 요청 시 실행되며 해당 영역에서 완전합니다. 대상을 지정하면 펜테스트를 수행하고 보고합니다.

**Keygraph 플랫폼**은 Shannon으로 구동되는 엔터프라이즈급 연속 펜테스팅 제품입니다. Keygraph 플랫폼에서 Shannon의 향상된 빌드는 Keygraph의 전체 코드 분석 스택에서 공급되는 강화된 오케스트레이션 환경에서 지속적으로 실행됩니다. 해당 엔진 주변에서 플랫폼은 분석부터 검증된 수정까지 전체 취약점 수명 주기를 완결합니다:

- **분석(Analyze)**: Code Property Graph SAST, 도달 가능성 기반 SCA, 시크릿, IaC 및 컨테이너 스캐닝. 그 자체로 일급 탐지 기능이며, Shannon의 공격을 날카롭게 만드는 컨텍스트입니다.
- **증명(Prove)**: 자율 블랙박스 및 소스 인지 화이트박스 펜테스트는 후보 발견 사항을 추측성 알림이 아닌 입증되고 악용된 취약점으로 전환합니다.
- **관리(Manage)**: 리포지토리별 취약점당 하나의 표준 레코드로, 모든 소스에서 중복 제거되며 소유권, 상태, SLA 추적, 대시보드 및 양방향 Jira 동기화가 포함됩니다.
- **수정 및 검증(Remediate and verify)**: 패치는 자동으로 작성되고 전달 전에 패치된 코드에 대해 재테스트되며, 자동 적용이 아닌 기존 검토 워크플로우에 통합됩니다.
- **배포(Deploy)**: 자체 호스팅 및 에어갭 환경, 엄격한 자체 키(BYOK) 모델 액세스, 고객 제어 LLM 게이트웨이 패턴을 통해 소스, 결과 및 모델 트래픽이 경계 내부에 유지됩니다.

Shannon은 Keygraph 플랫폼의 중심에 있는 증명 엔진입니다. Shannon Open Source는 직접 실행할 수 있는 해당 엔진을 제공합니다. Keygraph 플랫폼은 Shannon을 지속적인 분석, 발견 사항 관리, 수정, 검증 및 엔터프라이즈 배포로 둘러쌉니다.

| AppSec 수명 주기 단계 | Shannon Open Source | Keygraph 플랫폼 |
| --- | --- | --- |
| 분석 | 공격 계획을 위한 소스의 기본 LLM 패스스루 | 실제 코드베이스 파싱 및 Code Property Graph, SAST, 도달 가능성 기반 SCA, 시크릿, IaC 및 컨테이너 |
| 펜테스트 및 증명 | 화이트박스 전용, 실증 기반 | 향상된 화이트박스 및 블랙박스, 그레이박스 모드, 지속적 실행 |
| 발견 사항 관리 | 로컬 Markdown 보고서 | 표준 발견 사항 시스템: 소스 간 중복 제거, 소유권, SLA, 대시보드, Jira 동기화 및 전문 펜테스트급 PDF 보고서 |
| 수정 및 검증 | 보고서에서 수동으로 수정한 후 전체 스캔을 다시 실행하여 검증 | 자동 수정: 수정 사항이 포함된 PR을 열고 전체 스캔을 다시 실행하지 않고 포인트 재테스트로 검증 |
| 배포 및 운영 | 로컬 CLI 및 Docker 워커 | 자체 호스팅, 에어갭, BYOK, 지속적, 엔터프라이즈 통합 |
| 라이선스 및 지원 | AGPL-3.0, 커뮤니티 | 상용, 지원 |

[Keygraph 웹사이트](https://keygraph.io)에서 자세히 알아보고, [Keygraph 플랫폼 기술 개요](https://github.com/keygraphhq/shannon/blob/main/docs/keygraph-platform.md)를 읽고, 무료 평가판을 시작하거나 [데모](https://cal.com/team/keygraph/shannon-pro)를 예약하거나 [[email protected]](mailto:[email protected])로 문의하세요.

## 아키텍처

Shannon은 소스 코드 분석과 실시간 익스플로잇을 결합하는 멀티 에이전트 워크플로우를 사용합니다:```text
        ┌──────────────────────┐
        │   Pre-Reconnaissance │
        │   (source code scan) │
        └──────────┬───────────┘
                   │
                   ▼
        ┌──────────────────────┐
        │   Reconnaissance     │
        │  (attack surface     │
        │   mapping)           │
        └──────────┬───────────┘
                   │
                   ▼
        ┌──────────┴───────────┐
        │          │           │
        ▼          ▼           ▼
  ┌───────────┐ ┌───────────┐ ┌───────────┐
  │ Vuln      │ │ Vuln      │ │   ...     │
  │(Injection)│ │  (XSS)    │ │           │
  └─────┬─────┘ └─────┬─────┘ └─────┬─────┘
        │              │             │
        ▼              ▼             ▼
  ┌───────────┐ ┌───────────┐ ┌───────────┐
  │ Exploit   │ │ Exploit   │ │   ...     │
  │(Injection)│ │  (XSS)    │ │           │
  └─────┬─────┘ └─────┬─────┘ └─────┬─────┘
        │              │             │
        └──────┬───────┴─────────────┘
               │
               ▼
        ┌──────────────────────┐
        │      Reporting       │
        └──────────────────────┘

높은 수준에서 보면:

  • 사전 정찰(Pre-reconnaissance) 은 저장소에서 프레임워크, 진입점, 데이터 흐름 및 예상 공격 표면을 식별합니다.
  • 정찰(Reconnaissance) 은 실행 중인 애플리케이션을 탐색하고 런타임 동작을 코드 수준 컨텍스트와 연관시킵니다.
  • 취약점 분석(Vulnerability analysis) 은 Injection, XSS, SSRF, Authentication 및 Authorization을 위한 전용 에이전트를 실행합니다.
  • 익스플로잇(Exploitation) 은 실제 개념 증명 공격을 시도하고 입증할 수 없는 가설은 폐기합니다.
  • 보고(Reporting) 는 검증된 결과, 증거 및 수정 지침을 최종 Markdown 보고서로 정리합니다.

각 스캔은 격리된 작업 공간과 호출별 오케스트레이션을 갖춘 임시 Docker 컨테이너에서 실행됩니다.

문서

운영 세부 사항은 다음 가이드를 참조하세요:

가이드용도
소스 빌드 및 CLI 명령클로닝, 빌드, 일반 명령, 출력 경로 및 로컬 개발.
구성인증된 테스트, 로그인 흐름, 테스트 범위 규칙 및 보고서 필터.
AI 공급자모델 선택, 지원되는 공급자(Anthropic, OpenAI, xAI, AWS Bedrock 및 기타 Pi 지원 공급자) 및 사용자 지정 게이트웨이.
플랫폼 및 네트워킹Windows/WSL2, Linux, macOS, Docker 네트워킹, 로컬 앱 및 사용자 지정 호스트 이름.
작업 공간 및 재개작업 공간 이름 지정, 중단된 스캔 재개 및 작업 공간 저장.
안전 및 제한 사항승인된 사용 요구 사항, 비프로덕션 지침, 변경 효과, 비용 및 모델 주의 사항.
적용 범위 및 로드맵현재 취약점 적용 범위 및 계획된 작업.
Keygraph 플랫폼지속적인 에이전트 기반 침투 테스트 플랫폼: 코드 분석, 블랙박스 및 화이트박스 테스트, 결과 관리, 수정, 검증 및 엔터프라이즈 배포.

안전, 범위 및 제한 사항

Shannon은 수동 스캐너가 아닙니다. 익스플로잇 에이전트는 사용자를 생성하고, 양식을 제출하고, 애플리케이션 상태를 변경하고, 외부 요청을 트리거하고, 그 외에도 대상 시스템에 영향을 줄 수 있습니다. 폐기 가능한 데이터가 있는 샌드박스, 스테이징 또는 로컬 개발 환경을 사용하세요.

Shannon을 합법적이고 윤리적으로 사용할 책임은 사용자에게 있습니다. 소유하지 않았거나 명시적 테스트 승인을 받지 않은 시스템, 저장소 또는 애플리케이션에 Shannon을 지정하지 마세요.

중요한 제한 사항:

  • Shannon Open Source는 Injection, XSS, SSRF, Broken Authentication 및 Broken Authorization과 같은 적극적으로 익스플로잇 가능한 문제에 중점을 둡니다. 취약한 종속성 및 안전하지 않은 구성을 포함한 광범위한 정적 분석 적용 범위는 Keygraph 플랫폼을 통해 제공됩니다.
  • 결과는 여전히 사람의 검토가 필요합니다. LLM 생성 보고서에는 근거가 약하거나 부정확한 세부 정보가 포함될 수 있습니다.
  • Anthropic, OpenAI, xAI 및 AWS Bedrock은 기본 제공 공급자이며, 사용자 지정 기본 URL을 통해 모든 Anthropic Messages API 또는 OpenAI Chat Completions 또는 Responses API 엔드포인트가 작동합니다. 모델 기능은 다양하며, Shannon의 지침이나 도구 사용 제약을 안정적으로 따르지 않는 모델은 더 약한 결과를 생성합니다.
  • 전체 실행은 약 1~1.5시간이 소요될 수 있으며 모델 가격 및 애플리케이션 복잡성에 따라 LLM API 비용이 발생할 수 있습니다.
  • 신뢰할 수 없거나 적대적인 코드베이스를 스캔하지 마세요. 소스 코드를 읽는 AI 기반 도구는 프롬프트 인젝션에 노출될 수 있습니다.

새 환경에서 Shannon을 실행하기 전에 전체 안전 및 제한 사항 가이드를 읽으세요.

라이선스

Shannon Open Source는 GNU Affero General Public License v3.0에 따라 라이선스가 부여됩니다.

상업용 및 엔터프라이즈 라이선스는 다른 라이선스 조건, 상업 지원, 비공개 재배포, 관리형 서비스 사용 또는 Keygraph 플랫폼을 포함한 광범위한 배포 옵션이 필요한 조직에 제공됩니다.

상업 라이선스에 대해서는 [email protected]로 문의하세요.

Keygraph 소개

Keygraph는 Shannon을 개발한 회사입니다. 또한 전체 AppSec 수명 주기를 완결하고 Shannon의 향상된 빌드를 침투 테스트 엔진으로 실행하는 상용 에이전트 기반 침투 테스트 제품인 Keygraph 플랫폼도 구축합니다.

커뮤니티 및 지원

커뮤니티 오피스 아워는 버그, 배포 및 구성 질문에 대한 실질적인 도움을 제공합니다.

  • 미국/유럽: 목요일, 오전 10:00 PT
  • 아시아: 목요일, 오후 2:00 IST
  • 슬롯 예약

Discord 가입하여 질문하고, 피드백을 공유하고, 다른 Shannon 사용자와 소통하세요.

현재 Keygraph는 외부 코드 기여를 받지 않습니다. 버그 신고 및 기능 요청에 대한 이슈는 환영합니다:

연결 유지:

자주 묻는 질문

Shannon을 자체 호스팅할 수 있나요?

네. Shannon Open Source는 임시 Docker 컨테이너에서 사용자 인프라에서 완전히 실행됩니다. 소스 코드는 읽기 전용으로 마운트되며 환경을 벗어나지 않습니다.

Shannon은 BYOK(자체 키 가져오기)를 지원하나요?

네, 항상 그렇습니다. Shannon이 침투 테스트를 실행하는 데 사용하는 LLM 자격 증명을 오픈 소스 및 상용 모든 배포에서 사용자가 제공합니다. Keygraph는 모델 트래픽을 프록시하지 않습니다.

Shannon은 SARIF를 출력하나요?

네. Shannon은 정적 분석 결과를 위한 OASIS 표준 형식인 SARIF 2.1.0을 구조화된 JSON과 함께 출력합니다. 모든 SARIF 소비자가 이를 읽을 수 있습니다: 코드 스캔 서비스, 취약점 관리 플랫폼, 보안 대시보드 및 CI/CD 파이프라인. 익스플로잇 모드 스캔에서 기본적으로 작성되며, 구성 파일에서 report.sarif"false"로 설정하여 제외할 수 있습니다.

Shannon은 어떤 AI 공급자를 지원하나요?

Anthropic, OpenAI, xAI 및 AWS Bedrock이 기본 제공되며 공급자 ID로 직접 구성됩니다. 그 외에도 Shannon은 사용자 지정 기본 URL을 통해 접근하는 Anthropic Messages API 또는 OpenAI Chat Completions 또는 Responses API를 구현하는 모든 엔드포인트에서 실행됩니다. 기준은 공급자가 아닌 API 형식입니다. Shannon은 침투 테스트 전반에 걸쳐 단일 통합 모델 설정을 사용합니다.

로컬 또는 자체 호스팅 모델에서 Shannon을 실행할 수 있나요?

기술적으로는 가능하지만 권장되지 않습니다. Shannon은 OpenAI 호환 엔드포인트를 노출하는 Ollama, vLLM 또는 LM Studio를 통해 제공되는 로컬 모델과 OpenRouter와 같은 라우터 및 LiteLLM과 같은 게이트웨이에서 작동합니다. 사용자 지정 기본 URL로 엔드포인트에 Shannon을 지정하세요. 기능은 다양하며, Shannon의 지침이나 도구 사용 제약을 안정적으로 따르지 않는 모델은 프론티어 모델보다 약한 침투 테스트를 생성하므로 선택한 모델의 동작을 알고 있는 경우에만 이 경로를 사용하세요. AI 공급자를 참조하세요.

Shannon은 실제로 취약점을 익스플로잇하나요, 아니면 스캔만 하나요?

Shannon은 실제 익스플로잇을 실행합니다. 작동하는 개념 증명을 생성한 경우에만 결과를 보고하며, 입증할 수 없는 가설은 폐기합니다. 스캐너가 아닌 침투 테스터입니다.

Built by Keygraph

카테고리