shannon
Shannon is an AI pentester for web applications and APIs. It analyzes your source code, identifies attack vectors, and executes real exploits to prove vulnerabilities before they reach production.
Analisi AI · Italiano
openai · gpt-4o-miniSintesi
Shannon Lite è un pentester AI autonomo e white-box per applicazioni web e API che analizza il codice sorgente, individua vettori di attacco ed esegue exploit reali per dimostrare le vulnerabilità prima che raggiungano la produzione. Il progetto combina analisi statica del codice con exploit dinamici eseguiti in ambienti reali, generando report contenenti solo vulnerabilità confermate con proof-of-concept. Shannon Pro estende queste capacità includendo analisi approfondite statiche e dinamiche, integrazione CI/CD, e una piattaforma completa per la sicurezza applicativa con deployment self-hosted o cloud. L'obiettivo è colmare il gap tra il rilascio continuo del software e i limitati test di penetrazione tradizionali, offrendo un tool che può essere attivato ad ogni build o rilascio.
Casi d'uso
- →Automatizzare test di penetrazione su applicazioni web in sviluppo per individuare vulnerabilità prima della produzione.
- →Integrare la sicurezza nel ciclo CI/CD eseguendo pentest continuo ad ogni build o deployment.
- →Condurre audit di sicurezza white-box con proof-of-concept per compliance e reportistica.
- →Scoprire vulnerabilità complesse di logica applicativa e permessi usando test dinamici guidati dal codice sorgente.
- →Offrire un servizio SaaS di pentesting automatizzato per clienti con sistemi web e API.
Idee SaaS / Business
Offrire un servizio cloud di pentesting AI completamente automatizzato che supporta integrazioni CI/CD e reportistica dettagliata per team di sviluppo e sicurezza.
Fornire Shannon Pro come piattaforma self-hosted con supporto avanzato per analisi statica/dinamica, gestione delle vulnerabilità e automazione dei test di sicurezza a livello aziendale.
Creare un ecosistema che collega aziende dotate di Shannon con esperti di sicurezza freelance per la verifica, reconciliamento e mitigazione guidata di vulnerabilità segnalate.
README · tradotto in italiano
Shannon — Pentester AI per Applicazioni Web e API
Shannon è un pentester AI autonomo e white-box sviluppato da Keygraph. Analizza il codice sorgente delle tue applicazioni web e API per identificare vettori di attacco e utilizza l'automazione del browser e strumenti a linea di comando per eseguire exploit reali (come injection, bypass di autenticazione, SSRF, XSS) sulle applicazioni in esecuzione, riportando solo le vulnerabilità confermate tramite proof-of-concept funzionante.
Perché Shannon?
Il codice viene rilasciato continuamente grazie a strumenti moderni ma i test di penetrazione tradizionali avvengono raramente, lasciando ampi spazi di vulnerabilità nelle fasi intermedie. Shannon colma questa lacuna fornendo un pentest automatizzato e on-demand eseguibile ad ogni build o rilascio.
Shannon in Azione
Shannon ha rilevato oltre 20 vulnerabilità nell'OWASP Juice Shop, incluse bypass di autenticazione ed estrazione dati dal database.

Caratteristiche
| Funzionalità | Descrizione |
|---|---|
| Operazione completamente autonoma | Comando singolo per avviare il pentest, gestisce login 2FA/TOTP e navigazione browser |
| Proof-of-Concept riproducibili | Report con exploit funzionanti, vulnerabilità non sfruttabili non riportate |
| Copertura OWASP | Injection, XSS, SSRF, autenticazione e autorizzazione rotte, altri in sviluppo |
| Test dinamici guidati dal codice | Analisi statica del codice per orientare gli attacchi e exploit live |
| Elaborazione parallela | Analisi e attacco simultanei per tutte le categorie |
Linea di Prodotto
| Edizione | Licenza | Ideale per |
|---|---|---|
| Shannon Lite | AGPL-3.0 | Test locali su proprie app |
| Shannon Pro | Commerciale | Organizzazioni con necessità di piattaforma AppSec completa e integrazione CI/CD |
Shannon Pro: Panoramica Architetturale
Shannon Pro unisce analisi statica agentica e pentesting AI autonomo, correlando i risultati per ogni vulnerabilità con proof-of-concept e la posizione precisa nel codice. Gli stadi sono:
- Analisi statica agentica (CPG + LLM) con SAST, SCA, test logica di business, rilevamento segreti
- Pentesting AI autonomo con sfruttamento confermato e correlazione con analisi statica
Supporta deployment self-hosted e integrazione con pipeline CI/CD.
Setup & Istruzioni di Utilizzo
Prerequisiti
- Docker (runtime container)
- Node.js 18+
- pnpm (per modalità clone & build)
- Credenziali AI (Anthropic API key consigliata, Claude Code OAuth token, AWS Bedrock o Google Vertex AI)
Avvio rapido (consigliato: npx)
# Configura credenziali (wizard interattivo)
npx @keygraph/shannon setup
# Oppure esporta manualmente la variabile d'ambiente
export ANTHROPIC_API_KEY=tuo-api-key
# Avvia il pentest
npx @keygraph/shannon start -u https://tuo-app.com -r /percorso/al/tuo-repo
Shannon scaricherà l'immagine Docker necessaria e inizierà l'analisi.
Clone e Build
git clone https://github.com/KeygraphHQ/shannon.git
cd shannon
# Configura credenziali tramite .env o export
pnpm install
pnpm build
./shannon start -u https://tuo-app.com -r /percorso/al/tuo-repo
Comandi comuni
| Scopo | Comando |
|---|---|
| Monitorare i log | npx @keygraph/shannon logs |
| Controllare stato | npx @keygraph/shannon status |
| Fermare Shannon | npx @keygraph/shannon stop |
Disclaimer
Shannon esegue exploit attivi, pertanto è necessario avere autorizzazione scritta esplicita dal proprietario del sistema prima di utilizzare.
Licenza
Shannon Lite è rilasciato sotto licenza AGPL-3.0.
Supporto e Comunità
Unisciti a Discord o visita https://keygraph.io per maggiori informazioni e supporto.
...
Attività commit · ultime 26 settimane
stimaApprofondimenti AI
Chiedi al repo
AI · contesto README + issueFai una domanda sul progetto. L'AI legge README e issue recenti.
Hai bisogno di un server per far girare KeygraphHQ/shannon?
Abbiamo testato decine di provider e Hostinger VPS è il miglior rapporto qualità/prezzo per self-hostare le repo che trovi qui. Setup in 1 click, pannello semplice e supporto 24/7.
Integra KeygraphHQ/shannon in un progetto Lovable
Questa repo è compatibile con lo stack di Lovable. Importala in un nuovo progetto o aggiungila a uno esistente: Lovable si occupa di setup, deploy, backend e auth — tu chiedi in linguaggio naturale e l'AI scrive il codice.
Abbiamo rilevato segnali che indicano uno stack supportato da Lovable:
Questo progetto esiste grazie a voi
RepoRadar AI è gratis e senza pubblicità. Le donazioni coprono server, API e modelli AI.
Ogni analisi tradotta che leggi costa qualche centesimo di chiamate al modello. Se RepoRadar ti ha fatto risparmiare tempo, considera una piccola donazione cripto — anche pochi euro aiutano a mantenere il servizio libero per tutti.
0x86ECDF546d8dFc0739d44c066A6110F11cdB7773bc1qqe0wcmhnt78enk8ql0lxvey4z8hquxsxjtyz8rEtTK61Lz7kfdDM8543TMMiAUUTbFVpzX5tvPEcBtZ3ajGrazie di cuore — ogni contributo conta.