文章总结: 本文介绍开源AI渗透测试工具Shannon,由Keygraph开发,主打低成本自动化渗透测试,宣称6.1美元即可完成一次扫描,对比传统服务4000美元价格优势显著。工具采用五阶段流水线,支持自带模型,遵循Noexploitnoreport原则,仅报告已验证漏洞。文章建议将其用于高频发版场景,配合便宜模型保底、贵模型补全策略,并强调需人工复核结果。
综合评分: 82
文章分类: 渗透测试,AI安全,安全工具,红队,安全开发
安全圈卷起来了:自动化渗透测试只要一杯咖啡钱
原创
大白
大白
知白守黑1024
2026年9月24日 06:23
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
同一个漏洞
有人花 4000 美元找到,有人只花了 6 美元
Shannon:开源的自治 AI 渗透测试员,我把它拆开看了
这个项目管自己叫AI 渗透测试员,门面上挂着一句:No exploit, no report。意思是,没打通的洞不写进报告。它在 GitHub 上已经攒了 4.8 万颗星,许可证是 AGPL-3.0。
最抓人的不是它有多少星,是成本。它自己贴了张和 Aikido、XBOW 的对比基准:同一套目标,用 DeepSeek v4 Flash 扫一遍、命中一个 CVSS 9.8 的未认证 SQL 注入,只花了6.1 美元。而对比里 Aikido 和 XBOW 的单价是 4000 美元。这句话值得多看两遍,不是「便宜 30%」,是差了三个数量级。
01
它是个什么东西
Shannon 是 Keygraph 这家人做的自主 AI 渗透测试 agent,专打 Web 应用和它背后的 API。流程不绕:读你的源码 → 找攻击路径 → 用浏览器自动化和命令行工具对着跑着的应用真打 → 最后只把验证过的漏洞写进报告。它不是一个「丢进去等报告」的黑盒,你能看到它在干什么。
名字来自 Claude Shannon,信息论之父。开发者给的解释比较实在:渗透测试本质上是信息问题,每多打一次试探,就减少一点对系统状态的未知;好的工具就是把每个请求榨出最多信息,再把它们拼成一条利用路径。顺带,他们希望你养成一句口头禅——「Hey Claude, run Shannon」,去查你那些 vibe-code 出来的应用。
有一点要先说清楚:它不是要替代人类渗透测试员。官方原话是它解决另一个问题——待测的软件远比安全团队的人多。关键系统留着让专家慢慢打,而「内部应用、API、快速迭代的服务」这条长尾几乎没人碰。Shannon 补的就是这个空当。
02
它补的是哪个空当
在 Claude Code、Cursor 这类工具手上,你的团队是在全年不停地写代码,可渗透测试一年才做一次。这两条线中间隔着 364 天的空窗——你很可能一直在把漏洞发货上线而不自知。
Shannon 的思路是把这个空窗堵上:把渗透测试塞进发版的节奏里。它不打算当「一年请一次」的贵客,定位是「每次发版都能叫过来」的常驻巡检。这一步的前提是把门槛降下来,而控制门槛的方式,是让你自带模型。
03
五阶段流水线:从源码到报告
一次扫描不是「丢个 URL 等结果」,是一条被编排好的流水线,跑在临时起的 Docker worker 容器里,目标仓库只读挂载进去。大致走五段:
前侦察:先读源码,把架构、信任边界、暴露接口、依赖、数据流盘一遍,为后面生成可信的攻击路径铺路;侦察:对跑起来的应用摸攻击面,把运行时行为和源码对回;漏洞分析:起 5 个并行 agent,分工盯注入、XSS、SSRF、认证、授权;利用:再起 5 个并行 agent,对候选漏洞逐条做真实 PoC 攻击;报告:把验证过的洞整理成 PDF / Markdown / JSON / SARIF,送进下游。
图2 | 五阶段流水线示意
底下还叠了一层代码分析(agentic security code analysis)和一套对账:SAST 候选和运行时候选会经过merge + 去重,汇成一条「对账后的利用队列」。每条候选必须被当场打穿才保留,打不穿的直接扔,连出现在 CI 门槛里的资格都没有。
04
装机即跑:安装和部署
上手要三样东西:Docker(跑 worker 容器)、Node.js 18+(跑 CLI)、还有一个AI 服务商的 key。key 是你的,它只负责指挥。最快的一条路是免安装的 npx 方式:
图3 | 官方终端启动屏
# 1) 交互式配置,存好你的 key(一次性)npx @keygraph/shannon@latest setup
# 2) 开跑:给出目标 URL 和源码目录npx @keygraph/shannon@latest start \ -u https://your-app.com \ -r /path/to/your/repo
也可以从源码编译跑。clone 下来、装依赖、构建,就能用 ./shannon 这个入口:
git clone https://github.com/KeygraphHQ/shannon.gitcd shannoncp .env.example .env # 填 ANTHROPIC_API_KEY 等pnpm install && pnpm build./shannon start -u <url> -r ./my-app
模型这块它是真随你挑:Anthropic、OpenAI、xAI、AWS Bedrock 内置,其余走 Pi 目录里任一家;还能通过自定义 base URL 指向代理和 LLM 网关。想完全自托管也行,本地模型走Ollama、vLLM、LM Studio这类 OpenAI 兼容接口直接喂进去。值得提醒一句:Anthropic 和 OpenAI 对网络安全负载有实时管控,第一次跑之前最好先按官方指引把自己的合法测试者身份过一遍,不然扫到一半可能被掐。
05
No exploit, no report:它最贵的资产是自查
这句话是全部方法论。一条洞,只有当它拿到可复现的 Proof-of-Concept时才进报告,只剩猜想的直接扔。这正中传统扫描器「告警轰炸」的死穴——靠数量刷存在感,结果安全团队得拿人手去筛真伪。
代价是覆盖比较克制。官方把边界摊得很明白:目前只盯五类能被实际利用的漏洞——失效的认证与授权、SQL 注入、命令注入、XSS、SSRF。至于「第三方依赖有洞、弱加密、危险配置」这类没法主动暴打的静态问题,它明确不报,那是他们家另一条 SAST 产品线的活。
它还主动提示两个坑。一是结果仍要人工复核,LLM 生成的报告可能夹带站不住脚的细节;二是别拿恶意的、不可信的代码库去扫——AI 读源码的过程可能遭提示注入。别人的项目把「诚实」当公关,它把「诚实」写进了产品逻辑。
06
$6 对 $4000:官方那张表
Doyensec 在 2026 年做了一份 Aikido 和 XBOW 的侧面对比,用的两个开源自托管应用:Fider 和 Photoview。Keygraph 随后用 Shannon 3.0 跑了同一个 Photoview 2.4.0 环境、只给 admin 凭证,再各自手动复核所有发现(每个真阳性都人工验过)。结果如下——
图4 | 同一 Photoview 环境的成本与真阳性对比
同样输出 SARIF,Aikido 和 XBOW 各 4000 美元一次;Shannon 由你自选模型,DeepSeek v4 Flash 那档只要6.1 美元,Grok 4.6 是 35.07 美元,Claude Opus 5 是 115 美元——比 4000 美元分别便宜 656 倍、114 倍、35 倍。
便宜不等于质量打折。三个模型都命中了 Photoview 事后才修的那个CVSS 9.8 未认证 SQL 注入——把单接口变成布尔盲注预言机、让未认证攻击者能读光整库的那个。拿 Photoview 后续修的 7 个洞去对,Opus 抓 6 个、Grok 抓 3 个、DeepSeek 抓 3 个。真阳性口径:Opus 23(含 1 个误报)、Grok 10、DeepSeek 18。
这条曲线藏着一个实用策略:便宜模型保底,贵模型补全。越便宜的模型越抓不住更隐蔽、更高危的细洞,但最要紧那个洞个个命中。官方的建议是日常用 Grok 或 DeepSeek 高频扫,隔段时间把 Opus 拉进来抓硬骨头。
再算一笔大账。按 4000 美元一测,5000 个仓库整组合围要 2000 万美元;按 DeepSeek 那个单价,同样的 5000 次扫描,模型 token 大概只要 3 万美元。「连续渗透」在经济上第一次变得可行。
还有块没吃到的肉——模型集成(Ensembling)。Grok 和 DeepSeek 各抱回了 3 个修复漏洞,但互相不重叠,合并一次就覆盖 4/7,只要 41 美元;多模型还能互为裁判,帮人揪出 Opus 那个误报。虽然 Shannon 还没原生编排多模型,因为它自带 BYOM、又吐标准 SARIF,集成去重这步在 CI 里已经算顺理成章。
07
生态接缝:BYOK、CI/CD、本地模型
它是典型的BYOK / 提供商无关。隐私设计也硬:Keygraph 永远收不到你的源码,也从不代理你的模型流量——请求直连你配的端点。把端点指到本地,整条链路的数据都不出你的环境。
报告多格式齐备,SARIF 2.1.0 在利用模式下默认开启,任何 SARIF 消费方(代码扫描、漏洞管理平台、CI 管线)都能直接读。接到 CI/CD 也就一步,官方 GitHub Action 和 GitLab CI 组件都支持:仓库只读挂载、跑外层测试目标、报告和 agent 日志留作 artifact、按 PR/发版/定时触发,也支持失配后自动失败。默认在Critical / High上直接 fail pipeline,低危只做注释,阈值可配。一个细节值得记住:只有状态为 exploited 的发现才计入门槛,纯代码分析假设不会误伤你的构建。
08
蓝队视角:它不是扫描器,是能动手的 agent
把话说明白:Shannon不是被动扫描器。它的利用 agent 可以建账号、提表单、改应用状态、发外联请求、直接影响目标。官方把红线写进告警:只对「你拥有或明确书面授权」的环境运行,绝不指向生产。
它还会真实改动系统状态,所以官方强调用沙箱、staging 或一次性数据的本地环境。对蓝队来说,这份「动静」反而给了张自查清单:攻击者手里的 agent 能对应用干什么,你上线前的 agent 同样能干什么。拿到新环境别急着扫,先把官方那份 safety 清单过一遍。顺带提醒,许可协议是 AGPL-3.0,商用要另谈授权。
用它之前,先想三件事
Shannon 真正改写的,是渗透测试的成本函数。当一次扫描便宜到可以按发版节奏跑,安全的下限就从「一年审一次」移向「随发随测」;当它敢只报打穿的洞,报告就从「给外人看的交差文档」回到「优先修复的清单」。
但在上手之前,想清楚三件事。
一是边界:它真的会动手改动系统,只打你有权打的目标,别拿它指向生产或别人的东西。
二是分工:便宜的模型兜高频,贵的模型抓硬骨头,别指望一个模型全包。后续官方还在做多模型集成,那才是它真正的上限。
三是复核:报告再好也是 AI 生成的,进工单前仍要人过一眼。工具能把「打」自动化,但「信不信」这件事,还得人来拍板。
名字里那个彩蛋收个尾:信息论之父告诉我们,每打一次洞就消除一点未知。扫描多少次也就两个字的回报——可能被攻破。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:知白守黑1024 大白
大白《安全圈卷起来了:自动化渗透测试只要一杯咖啡钱》