shannon
Claude Code 驱动的自主 AI 渗透测试引擎,白盒分析 + 真漏洞利用,OWASP Juice Shop 实测发现 20+ 漏洞
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
Claude Code 驱动的自主 AI 渗透测试引擎,白盒分析 + 真漏洞利用,OWASP Juice Shop 实测发现 20+ 漏洞
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
想象一下:你的团队正在高速交付代码,平均每两天上线一个新功能。但安全测试呢?很可能是一年前做了一次,之后就再也没碰过。这意味着在过去的一年里,你的应用在代码层面发生了翻天覆地的变化,而安全防线还是那张旧地图。
这就是 Shannon(由 Keygraph 团队打造)要解决的核心矛盾——代码交付速度与安全验证频率之间的巨大鸿沟。它是一个完全自主运行的 AI 渗透测试引擎,专门针对 Web 应用和 API,通过白盒分析加真枪实弹的漏洞利用来发现安全问题。更关键的是,它只报告真正能利用的漏洞,附上可直接复制的 PoC(概念验证代码),而不是一堆理论上的安全风险。
传统的渗透测试有几个固有的痛点:
Shannon 的出现就是为了打破这个循环。它的核心理念是:让安全测试成为 CI/CD 流水线的一部分,每次代码提交都可以触发一次完整的渗透测试,而不是等合适的时候再做一次性的检查。
Shannon 接收待测应用的源代码仓库后,首先进行结构化扫描,理解应用的路由、认证机制、数据流和 API 接口。它不仅看代码写了什么,还分析数据从哪里来(Sources)和流向哪里去(Sinks),找出用户输入与危险操作的连接路径。
识别出攻击向量后,Shannon 会使用 Playwright 驱动的 Chromium 浏览器和命令行工具对运行中的目标应用发动真实攻击。这包括:SQL 注入、XSS(跨站脚本)、SSRF(服务器端请求伪造)、认证绕过、API 越权访问等。每次攻击都是可复现的,Shannon 会记录完整的请求-响应序列,最终生成可一键复制的 PoC。
多个攻击维度的分析是并行进行的,而不是逐个串行执行。同时,Shannon 支持处理 2FA/TOTP 登录(通过自动生成 TOTP 码)和 SSO 认证场景,这意味着它能覆盖大多数现代 Web 应用的登录流程,而不只是测试那些干净的匿名接口。


图1:Shannon 在 OWASP Juice Shop 测试中识别出 20+ 漏洞,包括完整的认证绕过和数据库泄露
从技术栈来看,Shannon 采用 Turborepo monorepo 架构,分为两个核心应用:
| 应用 | 职责 | 技术栈 |
|---|---|---|
| CLI | 命令行入口,用户交互 | TypeScript/Node.js |
| Worker | 实际执行渗透测试任务的核心引擎 | TypeScript/Node.js + Playwright |
Shannon 依赖 Temporal(分布式工作流引擎)进行任务编排,Worker 以 Temporal Activity/Workflow 的形式运行,支持断点恢复(Resume)和并行任务调度。这种架构设计使得大规模扫描任务可以被分解为可管理的子任务单元,适合在企业级 CI/CD 环境中运行。
在 AI 能力层面,Shannon 基于 Claude Code(Anthropic 的 AI 编程代理框架),利用 Claude 的强大推理能力来制定攻击策略、编写漏洞利用脚本、分析响应内容、生成最终报告。通过 ANTHROPIC_API_KEY 或自定义 Base URL(兼容代理/网关)连接 Claude API。
Shannon 当前覆盖的漏洞类型包括:
官方实测数据:在 OWASP Juice Shop(一个故意包含大量漏洞的靶场应用)上,Shannon 发现了 20+ 漏洞,包括完整的认证绕过和数据库泄露。
Shannon 提供 多阶段 Dockerfile(基于 Chainguard Wolfi 最小化镜像,包含 Chromium 浏览器)和 docker-compose.yml(内置 Temporal 服务),有 Docker 环境的用户可以快速启动。但需要注意:
尽管 Shannon 在自动化渗透测试方向迈出了重要一步,但仍有一些局限性值得坦诚面对:
Shannon 的出现代表了安全工具发展的一个新趋势:AI 驱动的持续性渗透测试。传统安全工具(SAST/DAST)在自动化扫描层面已经成熟,但它们产生的结果往往是静态的风险点列表,缺乏能不能真的利用的判断。Shannon 通过代码分析 + 动态攻击 + AI 推理的三合一模式,第一次让自动化渗透测试的结论具有了可操作性。
从开源社区反响来看,Shannon 已获得 43,000+ GitHub Stars,并且 Keygraph 团队还推出了商业版 Shannon Pro,进一步整合了 SAST、SCA(软件成分分析)、Secrets 检测和业务逻辑安全测试,形成了完整的应用安全平台。这说明市场对这类工具的需求是真实且旺盛的。
对于安全团队而言,Shannon 的定位是日常安全运营工具,而非年度大检查的替代品。它最适合的场景是:开发者提交代码后自动触发一轮快速扫描,在不增加人工负担的前提下持续发现安全问题,逐步建立代码交付即意味着安全验证的工程文化。