업데이트로 돌아가기
New releaseAug 18, 2026

shannon v2.5.0

Shannon은 웹 애플리케이션과 API를 위한 자율적 화이트박스 AI 침투 테스터입니다. 소스 코드를 분석하고 공격 벡터를 식별하며, 취약점이 프로덕션에 도달하기 전에 실제 익스플로잇을 실행하여 입증합니다.

공유

[!NOTE] Shannon 3.0이 공개되었습니다: 더 깊이 있는 보안 코드 분석, 더욱 철저히 검증된 발견 사항, 재구축된 CLI, 네이티브 CI/CD, 전문가용 PDF 보고서, 그리고 SARIF.

Shannon, AI Pentester for Web Apps and APIs, by Keygraph

KeygraphHQ%2Fshannon | Trendshift

Shannon은 웹 애플리케이션과 API를 위한 자율형 AI 펜테스터입니다.

소스 코드를 분석하고, 공격 경로를 식별하며, 실제 익스플로잇을 실행하여 취약점이 프로덕션에 도달하기 전에 이를 입증합니다. 익스플로잇 없으면, 보고서도 없습니다.

이 저장소는 Shannon 오픈 소스입니다: 전체 에이전트를 여러분의 명령줄에서 로컬로 실행하세요.

Shannon 실행하기

```bash npx @keygraph/shannon@latest ``` 대화형 런처가 설정과 첫 펜테스트를 안내합니다.

Join Discord      Visit Keygraph.io


[!TIP] AI 에이전트와 LLM: 이 저장소의 간결한 지도를 보려면 llms.txt로 시작하거나, README와 문서를 하나의 파일로 합친 llms-full.txt를 사용하세요.

목차

Shannon이란?

Shannon은 Keygraph가 개발한 자율 AI 펜테스터입니다. 소스 코드 분석과 실시간 익스플로잇을 결합하여 웹 애플리케이션과 그 기반 API에 대한 보안 테스트를 수행합니다.

Shannon은 웹 애플리케이션의 소스 코드를 분석하여 잠재적인 공격 벡터를 식별한 다음, 브라우저 자동화와 명령줄 도구를 사용하여 실행 중인 애플리케이션과 그 API에 대해 실제 익스플로잇을 수행합니다. 작동하는 개념 증명(proof-of-concept)이 있는 취약점만 최종 보고서에 포함됩니다.

Shannon은 에이전트입니다. 이 저장소는 직접 실행하는 독립형 펜테스터인 Shannon Open Source입니다. 동일한 Shannon이 Keygraph의 상용 펜테스팅 제품인 Keygraph 플랫폼도 구동합니다. 두 가지가 어떻게 다른지 비교하려면 에디션을 참조하세요.

Shannon이 존재하는 이유

Claude Code와 Cursor 같은 도구 덕분에 여러분의 팀은 코드를 쉬지 않고 배포합니다. 하지만 침투 테스트는요? 1년에 한 번 이루어집니다. 이는 막대한 보안 격차를 만듭니다. 나머지 364일 동안 여러분은 자신도 모르게 취약점을 프로덕션에 배포하고 있을 수 있습니다.

Shannon은 모든 빌드나 릴리스에 대해 실행할 수 있는 온디맨드 자동 침투 테스트를 제공하여 이 격차를 해소합니다.

왜 "Shannon"인가?

정보 이론의 아버지인 Claude Shannon의 이름을 따서 명명되었습니다. 본질적으로 펜테스팅은 정보 문제입니다. 모든 프로브는 시스템 상태에 대한 불확실성을 줄여줍니다. 최고의 도구는 모든 요청에서 얻는 신호를 극대화하여 그 지식의 조각들을 익스플로잇 경로로 전환합니다.

또한, 여러분이 "Hey Claude, run Shannon"이라고 말해서 바이브 코딩한 앱의 모든 보안 결함을 찾을 수 있기를 바랐습니다.

인간 펜테스터를 대체하지 않습니다

Shannon은 전문 펜테스터와 레드 팀원을 대체하는 것이 아니라 그들과 함께 일하도록 만들어졌습니다. 뛰어난 펜테스터는 비즈니스를 이해하고, 아무도 예상하지 못한 방식으로 공격을 연쇄시키며, 현재 모델이 따라올 수 없는 수년간의 판단력을 발휘합니다.

Shannon은 다른 문제를 해결합니다. 보안 팀이 커버할 시간보다 테스트해야 할 소프트웨어가 훨씬 많습니다. 중요한 시스템은 주기적인 전문가 평가를 받지만, 내부 앱, API, 빠르게 변화하는 서비스의 긴 꼬리는 거의 테스트되지 않습니다.

Shannon은 펜테스팅을 소프트웨어 개발 수명 주기(SDLC)의 왼쪽으로 이동시킵니다. 실제로 배포되는 주기에 맞춰 스테이징 환경과 릴리스에 대해 익스플로잇 기반 테스트를 실행하고, 조직을 잘 아는 사람이 필요한 위험에 전문가의 시간을 아껴두세요.

Shannon 실제 동작

Shannon running an autonomous pentest

이 보고서들은 Doyensec의 Aikido와 XBOW 비교에 포함된 애플리케이션 중 하나인 Photoview 2.4.0에 대한 Shannon Open Source 스캔 결과입니다. 우리는 동일한 애플리케이션 버전에 대해 Shannon을 실행하고 그 결과를 별도로 평가했습니다. 방법론, 제한 사항, 비용 및 결과에 대해서는 Doyensec 연구와 우리의 Shannon 후속 비교를 읽어보세요.

ModelReportSARIF
DeepSeek v4 FlashView reportSARIF
Grok 4.6View reportSARIF
Claude Opus 5View reportSARIF

빠른 시작

사전 요구 사항

  • Docker: 워커 컨테이너에 필요합니다.
  • Node.js 18+: 권장되는 npx 워크플로에 필요합니다.
  • AI 제공자 자격 증명: Shannon은 Anthropic, OpenAI, xAI, AWS Bedrock, 그리고 하네스 카탈로그의 기타 모든 제공자에서 실행됩니다. 각 제공자는 사용자 지정 base URL을 통해 프록시나 LLM 게이트웨이를 가리킬 수 있습니다. 여러분이 직접 키를 제공하며, Keygraph는 여러분의 모델 트래픽을 절대 프록시하지 않습니다. Shannon은 제공자에 구애받지 않습니다. 권장 모델 ID는 AI 제공자를 참조하세요.
  • 제공자와의 사이버 안전 조치 완료: Anthropic과 OpenAI는 사이버 보안 워크로드에 실시간 안전 조치를 적용하며, 이는 스캔을 실행 중에 중단시킬 수 있습니다. 첫 실행 전에 정당한 보안 테스터를 위한 그들의 지침을 완료하세요 - AI 제공자를 참조하세요.

Shannon 실행

[!WARNING] Shannon은 적극적으로 익스플로잇을 실행합니다. 소유하고 있거나 명시적인 서면 승인을 받은 애플리케이션과 환경에만 실행하세요. 프로덕션 시스템에 대해 Shannon을 실행하지 마세요.```bash

Configure credentials with the interactive wizard.

npx @keygraph/shannon@latest setup

카테고리