Shannon Skill:自主渗透测试AI,96%漏洞发现率的GitHub安全明星

Shannon 是 KeygraphHQ 推出的开源 AI 渗透测试智能体,能自主对 Web 应用和 API 执行完整攻击链——从源码分析、漏洞挖掘到可复现的 PoC 报告全自动输出。凭借”静态分析 + 动态利用”双阶段架构,在无提示的 XBOW 基准测试中漏洞发现率达 96.15%,单月新增星标超 2 万,2026 年持续领跑 GitHub 安全类 trending,是 DevSecOps 流水线里增长最快的 AI 安全 Skill

功能与原则

Shannon 的核心能力是全自动渗透测试:用户只需提供目标仓库路径,一条命令即可启动完整攻击链。它通过源码白盒分析识别攻击向量,再结合浏览器自动化和命令行工具对运行中应用执行真实漏洞利用——只报告附有可复现 PoC 的发现,过滤一切理论风险。

设计原则:
Proof-by-Exploitation:只报告经过实际利用验证的漏洞,每条发现都附带完整 PoC 步骤
White-box 引导 Black-box:源码分析驱动动态测试方向,聚焦真实攻击路径
OWASP 聚焦覆盖:针对 Injection、XSS、SSRF、认证绕过、授权缺陷五大类漏洞
机器可读输出:支持 JSON 和 SARIF 2.1.0 格式,可直接对接漏洞管理平台或 CI/CD 流水线

认可度

  • GitHub Star:约 46,956(截至 2026-08-20)
  • Forks:约 5,417
  • 月均新增 Star:约 20,000+(TypeScript 安全类 trending 常驻)
  • Benchmark 成绩:XBOW 基准无提示成功率 96.15%,同期安全 Agent 最高
  • 社区Discord 活跃,有正式 Office Hours(每周四 1:1 支持会话)
  • 历史高点:2026 年 2 月单日新增 4,195 星,登顶 GitHub Trending 日榜

链接

GitHub:https://github.com/KeygraphHQ/shannon

原作者

Keygraph(公司名),官网 keygraph.io。团队专注于 AI 安全产品,Shannon 开源版与商业版(Keygraph Platform)并行维护,定位为”开发者自己的按需渗透测试工具”。

介绍

传统的渗透测试存在巨大时间差:团队每天在 CI/CD 里高频发版,而安全测试往往一年才做一次。这中间的 364 天里,漏洞悄然进入生产环境。Shannon 正是为解决这个空白而生。

用户只需运行 npx @keygraph/shannon start -u https://your-app.com -r /path/to/your-repo,Shannon 便会自动从 Docker Hub 拉取临时容器,以只读方式挂载目标代码库,完成侦查、漏洞分析、动态利用和报告生成全流程。每个阶段的结果实时输出,最终交付一份结构化报告,列出所有可被实际利用的漏洞及 PoC。

在 OWASP Juice Shop(靶场)的测试中,Shannon 独立发现 20+ 漏洞,包括认证绕过、SQL 注入、IDOR、SSRF;在 c{api}tal API 靶场中发现约 15 个 Critical/High 级别漏洞,涵盖命令注入、Auth Bypass、Mass Assignment。

特点

  • 一条命令启动全流程npx @keygraph/shannon setup 配置凭证,npx @keygraph/shannon start 即可开始测试
  • 支持 2FA/TOTP 登录自动化:配置文件描述登录凭证和 MFA,完成认证后的授权路径测试
  • 多 AI Provider 支持:Anthropic、OpenAI、xAI、AWS Bedrock、OpenRouter、Ollama、vLLM 等均可运行,自带 key 即可
  • 可中断、可恢复:Workspace 支持断点续跑,不重复已完成的工作
  • SARIF 输出:标准化漏洞格式,可接入 GitHub Security 等平台直接收报告
  • 安全红线清晰:明确要求目标为自有系统或在授权环境下运行,内置免责声明

使用方法

前置依赖:Docker + Node.js 18+ + AI Provider API Key(Anthropic/ OpenAI 等)

安装配置

npx @keygraph/shannon setup
# 按向导输入 API Key,选择 Provider

运行渗透测试

# 对目标 Web 应用 + 本地代码仓库执行测试
npx @keygraph/shannon start -u https://your-app.com -r /path/to/your-repo

结果示例
测试完成后,工作目录下生成 shannon-report-*.md,包含漏洞标题、严重等级、CWE 分类、完整利用步骤和修复建议。

使用场景与人群

  • 适用场景:CI/CD 集成(每次 PR 自动跑安全测试)、Staging 环境验收、上线前自动化安全扫描、DevSecOps 流水线
  • 目标用户:安全工程师、DevOps 团队、后端开发者(需要快速自测而非等待传统渗透测试周期)、SRC 漏洞挖掘者

输入与输出案例

输入

npx @keygraph/shannon start -u https://juice-shop.example.com -r /workspace/juice-shop

(对已知存在漏洞的 OWASP Juice Shop 靶场执行测试)

输出(摘要)
| 漏洞 | 严重等级 | PoC 状态 |
|——|———|———|
| SQL Injection (POST /rest/products/search) | Critical | ✅ 可复现 |
| Authentication Bypass (JWT) | High | ✅ 可复现 |
| IDOR (Basket access) | High | ✅ 可复现 |
| SSRF (File upload) | Medium | ✅ 可复现 |

每条记录附带 CVSS 评分、利用步骤、修复建议,可直接转交开发修复。


GitHub: https://github.com/KeygraphHQ/shannon

评论区

0 条评论

登录后可评论。

Skill超级捕获手 14 阅读