ARTICLE DETAIL

资讯详情

深耕网站建设、视觉设计与SEO优化的一线实战洞察。

Shannon 安装与跨平台部署指南:5 分钟跑通第一次 AI 渗透测试

Shannon 安装与跨平台部署指南:5 分钟跑通第一次 AI 渗透测试 Shannon 安装与跨平台部署指南5 分钟跑通第一次 AI 渗透测试【免费下载链接】shannonShannon is an AI pentester for web applications and APIs. It analyzes your source code, identifies attack vectors, and executes real exploits to prove vulnerabilities before they reach production.项目地址: https://gitcode.com/GitHub_Trending/shan/shannonShannon 安装只需几个命令。它是开源的自主 AI 渗透测试框架分析 Web 应用源码、定位攻击路径、执行真实利用只把能证明的漏洞写进报告。XBOW 基准测试104 关成功率 96.15%。一、5 分钟快速开始 推荐方式不克隆仓库直接用 npx 拉起。第 1 步配置 AI 凭证。Shannon 的侦察和利用都由大模型驱动先配好一个 API key支持 Anthropic、OpenAI、xAI、AWS Bedrock官方支持 Claude 模型。下面的命令会启动交互式向导npx keygraph/shannon setup第 2 步启动一次扫描。-u指向目标应用地址-r指向该应用的本地源码路径白盒测试需要源码npx keygraph/shannon start -u https://your-app.com -r /path/to/your-repo这一条命令背后会完成拉取 worker 镜像、启动本地编排服务 Temporal负责跟踪每个 agent 执行状态的工作流引擎、把目标仓库只读挂载进临时容器然后依次跑完“预侦察 → 侦察 → 漏洞分析 → 利用 → 报告”整条流水线。⚠️ Shannon 会执行真实利用。只对它拥有或获得明确书面授权的应用使用并在沙箱、staging 环境测试。完整要求见安全与限制说明。二、环境要求一览表项目要求说明操作系统Windows 10/11WSL2、Ubuntu 20.04、Debian 11、macOS 12原生 Windows含 Git Bash不受支持内存最低 4GB推荐 8GB 以上一次完整运行约需 1~1.5 小时Docker必需worker 容器与 Temporal 编排服务都跑在 Docker 里Node.js18npx 模式与源码构建都需要Git必需仅源码构建路径需要AI 供应商密钥必需建议 Claude 模型推荐模型 ID 见AI 供应商说明成本提醒每次运行都会消耗 LLM API 额度金额随模型定价和应用复杂度变化。三、Windows、Linux、macOS 差异对比三个平台的通用流程setup → start完全一致只有前置配置不同先看对比平台运行方式额外要做的Linux原生安装 Docker步骤最少遇权限报错时检查用户对 Docker socket 的访问权macOSDocker Desktop安装并启动 Docker Desktop 即可WindowsWSL2如 Ubuntu必须装 WSL2Docker Desktop 要启用 WSL2 后端Windows先配好 WSL2 再谈部署Shannon 在 Windows 上只能跑在 WSL2 里不支持原生 Windows 环境。在 PowerShell 中执行wsl --install Ubuntu-24.04 wsl --set-default-version 2再安装 Docker Desktop并在 Settings General 中启用 “Use the WSL 2 based engine”。之后进入 WSL 执行与 Linux 相同的通用流程。要在 Windows 浏览器打开 Temporal Web UI先在 WSL 里用ip addr查到 WSL IP再访问http://wsl-ip:8233。一个小提醒Windows Defender 可能把报告中的利用代码误报为病毒为 Shannon 目录加排除项即可。macOS装好 Docker Desktop 就结束brew install --cask docker启动 Docker Desktop 后流程与 Linux 完全一致无需其他调整。Linux步骤最少装好 Node 18 和 Docker 后直接进入上面的 5 分钟流程。注意如果遇到权限报错不要加 sudo——CLI 明确拒绝以 root 运行正确做法是给普通用户授予 Docker socket 的使用权限。完整的跨平台与 Docker 网络行为说明见平台与网络文档。四、进阶部署源码构建、worker 镜像与断点续扫想改 CLI 代码、或需要本地构建 worker 镜像时走源码构建路径git clone https://gitcode.com/GitHub_Trending/shan/shannon cd shannon cp .env.example .env # 至少填一个密钥如 ANTHROPIC_API_KEY pnpm install pnpm build # 安装依赖并构建全部子项目 ./shannon start -u https://your-app.com -r /path/to/your-repoworker 镜像可随时用./shannon build --no-cache重建。Dockerfile 采用多阶段构建来压缩运行时体积关键几行FROM cgr.dev/chainguard/wolfi-base:latest AS builder # 构建阶段Wolfi 最小化基础镜像 Node 22 # ...安装依赖、编译 worker... FROM cgr.dev/chainguard/wolfi-base:latest AS runtime # 运行时阶段只保留运行期依赖 RUN addgroup -g 1001 pentest adduser -u 1001 ... # 以非 root 用户运行 RUN npm install -g --ignore-scripts playwright/cli # 利用阶段的浏览器自动化源码构建下常用的进阶参数-c apps/worker/configs/example-config.yaml附加YAML 配置文件可描述登录流程含 TOTP、邮箱登录、交战规则和报告过滤-w q1-audit给工作区命名用同名重复执行即从检查点恢复已完成的 agent 会被跳过-o ./my-reports运行结束后把产物拷贝到指定目录目标是本地服务时地址改用http://host.docker.internal:3000——容器访问不到宿主机的localhost工作区与恢复机制的完整说明见工作区与断点续扫全部 CLI 参数见源码构建与 CLI 命令。五、验证成功Shannon 真的跑起来了吗三层验证由快到细看进程状态npx keygraph/shannon status npx keygraph/shannon workspaces看实时日志换成你的工作区名npx keygraph/shannon logs your-workspace-name浏览器打开http://localhost:8233这是 Temporal 自带的 Web UI能看到每个 agent 的工作流树和当前步骤状态。运行结束后找最终报告源码构建在./workspaces/npx 模式在~/.shannon/workspaces/workspaces/{目标}_{sessionId}/ ├── Security-Assessment-Report.md # 最终报告你要的交付物 └── .shannon/ # 内部产物agent 日志、截图、会话状态想先看成品长什么样仓库里有三份真实产出例如 Juice Shop 示例报告。六、高频问题Shannon 部署最常见的 4 个坑 ⚠️Q1命令提示 “must not be run with sudo” 直接退出。CLI 拒绝以 root/sudo 运行。Linux/macOS 上不要提权改为给普通用户配置 Docker socket 免 sudo 使用。Q2Docker 正常但扫描连不上本地目标。容器与宿主机不在同一网络。目标跑在宿主机上时把地址写成http://host.docker.internal:端口。Q3扫描中途断了要不要从头再来不用。加上与上次相同的-w工作区名且 URL 一致即可从检查点恢复已完成的 agent 直接跳过。Q4为什么运行会被模型供应商中断Anthropic、OpenAI 等对安全类任务有实时安全管控。首次扫描前先按对应供应商的指引完成合法安全测试者的认证细节见AI 供应商文档。七、下一步把 5 分钟流程跑通指向你开发环境里的一个测试应用1~1.5 小时后就能拿到一份带可复现 PoC 的报告。读完安全说明开始你的第一次授权扫描。【免费下载链接】shannonShannon is an AI pentester for web applications and APIs. It analyzes your source code, identifies attack vectors, and executes real exploits to prove vulnerabilities before they reach production.项目地址: https://gitcode.com/GitHub_Trending/shan/shannon创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表