Voltar às atualizações
New releaseAug 18, 2026

shannon v2.5.0

Shannon é um pentester de IA autônomo de caixa branca para aplicações web e APIs. Ele analisa seu código-fonte, identifica vetores de ataque e executa exploits reais para comprovar vulnerabilidades antes que elas cheguem à produção.

Compartilhar

[!NOTE] Shannon 3.0 está disponível: análise de código de segurança mais profunda, descobertas mais rigorosamente verificadas, uma CLI reconstruída, CI/CD nativo, relatórios PDF profissionais e SARIF.

Shannon, AI Pentester for Web Apps and APIs, by Keygraph

KeygraphHQ%2Fshannon | Trendshift

Shannon é um pentester autônomo com IA para aplicações web e APIs.

Ele analisa seu código-fonte, identifica caminhos de ataque e executa exploits reais para provar vulnerabilidades antes que cheguem à produção. Sem exploit, sem relatório.

Este repositório é o Shannon Open Source: o agente completo, executado localmente a partir da sua linha de comando.

Launch Shannon

```bash npx @keygraph/shannon@latest ``` O launcher interativo irá guiá-lo pela configuração e pelo seu primeiro pentest.

Join Discord      Visit Keygraph.io


[!TIP] Agentes de IA e LLMs: comece por llms.txt para um mapa conciso deste repositório, ou use llms-full.txt para o README e a documentação combinados num único ficheiro.

Índice

O que é o Shannon?

O Shannon é um pentester de IA autónomo desenvolvido pela Keygraph. Realiza testes de segurança a aplicações web e às suas APIs subjacentes, combinando análise de código-fonte com exploração em tempo real.

O Shannon analisa o código-fonte da sua aplicação web para identificar potenciais vetores de ataque e, em seguida, utiliza automação de browser e ferramentas de linha de comandos para executar exploits reais contra a aplicação em execução e as suas APIs. Apenas vulnerabilidades com uma prova de conceito funcional são incluídas no relatório final.

O Shannon é o agente. Este repositório é o Shannon Open Source, o pentester autónomo que executa por conta própria. O mesmo Shannon também alimenta a plataforma Keygraph, o produto comercial de pentesting da Keygraph. Consulte Edições para saber como os dois se comparam.

Porque é que o Shannon Existe

Graças a ferramentas como o Claude Code e o Cursor, a sua equipa entrega código sem parar. Mas o seu teste de intrusão? Acontece uma vez por ano. Isto cria uma lacuna de segurança enorme. Durante os outros 364 dias, pode estar a enviar vulnerabilidades para produção sem o saber.

O Shannon colmata essa lacuna ao proporcionar testes de intrusão automatizados e a pedido, que podem ser executados em cada build ou release.

Porque "Shannon"?

O nome vem de Claude Shannon, o pai da teoria da informação. No seu cerne, o pentesting é um problema de informação: cada sondagem reduz a incerteza sobre o estado de um sistema. As melhores ferramentas maximizam o sinal obtido em cada pedido, transformando esses bits de conhecimento num caminho de exploração.

Além disso, queríamos que pudesse dizer "Hey Claude, run Shannon" para encontrar todas as falhas de segurança na sua aplicação vibe-coded.

Não substitui pentesters humanos

O Shannon foi criado para trabalhar ao lado de pentesters e red teamers especializados, não para os substituir. Os bons pentesters compreendem o negócio, encadeiam ataques de formas que ninguém antecipou e trazem anos de discernimento que os modelos atuais não conseguem igualar.

O Shannon resolve um problema diferente: há muito mais software para testar do que o tempo que as equipas de segurança têm para o cobrir. Os sistemas críticos recebem avaliações especializadas periódicas, enquanto a longa cauda de aplicações internas, APIs e serviços em rápida evolução raramente é testada.

O Shannon desloca o pentesting para a esquerda no ciclo de vida de desenvolvimento de software (SDLC). Use-o para executar testes com suporte de exploração contra ambientes de staging e releases à cadência com que são realmente entregues, e reserve o tempo de especialistas humanos para os riscos que exigem alguém que conheça a organização.

Shannon em Ação

Shannon a executar um pentest autónomo

Estes relatórios são de scans do Shannon Open Source à versão 2.4.0 do Photoview, uma das aplicações na comparação de Aikido e XBOW da Doyensec. Executámos o Shannon contra a mesma versão da aplicação e avaliámos os seus resultados separadamente. Leia o estudo da Doyensec e a nossa comparação de seguimento do Shannon para conhecer a metodologia, limitações, custos e resultados.

Categorias