简介
它可以分析源代码,识别攻击路径,并执行真实的漏洞利用程序,从而在漏洞进入生产环境之前验证其有效性。借助 Claude Code 和 Cursor 等工具,您的团队可以持续不断地发布代码。但是,您的渗透测试呢?一年一次。这造成了巨大的安全漏洞。在剩下的 364 天里,您可能在不知不觉中将漏洞部署到生产环境中。
四阶段工作流(全自动):
侦察 —— 映射完整的攻击面
漏洞分析 —— 读取并解析源代码
利用 —— 通过 Playwright 执行基于浏览器的实时攻击
报告 —— 输出带有可逐步复现步骤的概念验证报告
完整配置(5 分钟):
步骤 1:安装前置条件
Docker(工作容器所需)
Node.js 18+
Anthropic API Key
步骤 2:加入 Anthropic 的网络验证计划(Cyber Verification Program)
访问 http://anthropic.com/security 并申请该计划
免费,Anthropic 会在 2 个工作日内回复
Shannon v1.2.0 现运行于 Claude Opus 4.7,该模型在扫描过程中会对高风险安全请求启用自动拦截。如果未加入 CVP,扫描会在中途被阻断。
步骤 3:一次性配置 Shannon
运行:
npx @keygraph/shannon setup
交互式向导会处理你的凭证
仅需一次配置
步骤 4:运行你的第一次渗透测试
npx @keygraph/shannon start -u https://your-app.com -r /path/to/your-repo
首次运行会下载一个约 1GB 的 Docker 镜像
完整扫描耗时约 1 到 1.5 小时
步骤 5:阅读报告
打开:
shannon/repos/your-repo/deliverables/comprehensive_security_assessment_report.md为完整摘要
每个发现都包含可复现的概念验证步骤及修复建议
重要说明:
仅限授权测试。仅可用于你拥有或已获得书面测试许可的应用。
仅限预发布或沙箱环境。切勿在生产环境运行 —— 因为它会执行真实攻击。
Shannon 会将你的源代码发送至 Anthropic 的服务器,不适用于受监管的代码库。
当前版本(v1.2.0)运行于 Claude Opus 4.7。之前 50 美元的估算基于 Claude Sonnet —— 大规模运行前请先查看当前的 Anthropic API 定价,实际成本会更高。
在 XBOW 基准测试中得分为 96.15%(白盒模式,与黑盒结果不具直接可比性)。
时间编排器可处理崩溃并从上一个检查点自动恢复。
AGPL-3.0 许可证,可免费自托管。
http://github.com/KeygraphHQ/shannon
夜雨聆风