Shannon 实测:96.15% 漏洞检出背后的全自动 AI 渗透测试框架
【免费下载链接】shannonShannon is an AI pentester for web applications and APIs. It analyzes your source code, identifies attack vectors, and executes real exploits to prove vulnerabilities before they reach production.项目地址: https://gitcode.com/GitHub_Trending/shan/shannon
Shannon 是一个面向 Web 应用与 API 的自主 AI 渗透测试工具,把源码分析与真实 exploit 执行结合,在 XBOW 基准上做到 96.15% 的成功率。
它解决什么问题
传统渗透测试靠人工执行,一轮动辄数周,结果一年才跑一次;而代码每天都在发版,中间那些日子,漏洞就静默地躺在生产环境里。Shannon 把渗透测试变成可随时触发的自动流程:读你的源码、规划攻击路径、实际执行漏洞利用,只把能证明的问题写进报告,让安全验证跟上发版节奏。
🔒 核心能力拆解
全自动测试流水线:从初始化到报告零干预
你只需要给一个目标 URL 和一份源码路径,整套渗透就能自己跑完。启动时它会自检系统、拉起本地依赖,并确认 nmap、subfinder、whatweb 等工具可用。流水线分五个阶段:pre-recon 扫源码建立架构基线,recon 做攻击面测绘,漏洞分析阶段由 5 个并行 agent 分别负责注入、XSS、认证、授权和 SSRF,随后进入 exploitation,最后生成报告。整个编排跑在 Temporal 持久化工作流上,agent 失败会自动重试,一次完整运行大约 1 到 1.5 小时,中断后用同一 workspace 名即可续跑,已完成的 agent 不会重来。
白盒攻击规划:用源码上下文引导动态测试
纯黑盒工具只会往常见入口试 payload,不太了解你应用的业务逻辑。Shannon 的 pre-recon 阶段先解析仓库,识别框架、入口点和数据流,recon 阶段再把运行时行为与代码级上下文做关联,后续每个漏洞 agent 都带着这些信息去打。效果是攻击路径更贴近真实场景,它对 OWASP Juice Shop 的样例报告列出了 20+ 个漏洞,涵盖认证绕过、SQL 注入、IDOR 和 SSRF。
可证明利用:报告只收录带 PoC 的漏洞
一份写满"可能存在风险"的报告对开发排期几乎没有帮助。Shannon 的 exploitation 阶段会对确认的漏洞发起真实 PoC 攻击,证明不了的假设直接丢弃,只有验证过的发现才会进入最终 Markdown 报告,并附可复现的步骤;需要对接扫描平台时,还可以输出 SARIF 2.1.0 日志。报告里每条结论都有证据,修复优先级一目了然。
隔离沙箱:临时容器 + 本地仓库只读挂载
渗透工具会真实创建用户、提交表单、改变应用状态,直接怼生产库是灾难。每次扫描都跑在一个独立的docker run临时容器里,目标仓库以只读方式挂载,凭证走环境变量、不落盘,每次调用有独立的任务队列,跑完即销毁,结果只留在本地 workspace 中。本地隔离测试环境配置就这样被收敛成一条命令的事。
⚡ 快速跑起来
前提是 Docker 和 Node.js 18+,再加一个 AI provider 的凭证,官方推荐 Claude 模型。先用npx @keygraph/shannon setup走一遍交互式配置,然后npx @keygraph/shannon start,用-u传目标 URL、-r传源码路径;需要登录态时用-c指一个 YAML 配置,写法可参考 apps/worker/configs/ 里的示例,认证流程、范围规则和报告过滤都在里面。
适用场景与边界
适合自有或拿到明确授权、且源码可及的 Web 应用与 API,挂在 CI 里随每次构建跑,或者个人项目发版前自检都行。不适合直接打生产系统,也不建议扫不受信任的代码库——它自我定位是防御性安全工具,且 LLM 生成的报告仍需要人工复核。
Shannon 把渗透测试从一年一次变成随构建触发。去仓库读一遍 README,十几分钟就能跑起来。
【免费下载链接】shannonShannon is an AI pentester for web applications and APIs. It analyzes your source code, identifies attack vectors, and executes real exploits to prove vulnerabilities before they reach production.项目地址: https://gitcode.com/GitHub_Trending/shan/shannon
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考