
Nếu team của bạn đang ship code hàng ngày với Claude Code hay Cursor, nhưng pentest thì mỗi năm mới làm một lần, thì khoảng trống bảo mật 364 ngày kia là một rủi ro khổng lồ. Shannon ra đời để lấp đầy khoảng trống đó — một AI pentester tự động, có thể chạy theo mỗi build hoặc mỗi release.
Với hơn 46,000 star trên GitHub, Shannon đang là một trong những công cụ bảo mật AI hot nhất hiện nay. Nó không chỉ quét thụ động, mà còn tự tay thực hiện các cuộc tấn công thật sự vào ứng dụng của bạn để chứng minh lỗ hổng có thể bị khai thác trong thực tế.
Shannon là AI pentester tự động dành cho ứng dụng web và API, do Keygraph phát triển. Nó phân tích mã nguồn để lập kế hoạch tấn công, rồi tự động thực thi khai thác thật để chứng minh lỗ hổng. Phù hợp cho dev team muốn pentest liên tục thay vì mỗi năm một lần. Repo này là phiên bản Open Source chạy local qua CLI.
Thông tin tổng quan
| Repo | KeygraphHQ/shannon |
|---|---|
| Stars / Forks | ⭐ 46,468 / 5,364 |
| Ngôn ngữ | TypeScript (95%), JavaScript (5%), Dockerfile (1%) |
| License | AGPL-3.0 |
| Contributors | 8 |
| Release mới nhất | v2.2.0 |
| Cập nhật cuối | 04/08/2026 |
| Website | https://keygraph.io/ |
shannon là gì?
Shannon là một AI agent chuyên thực hiện penetration testing cho web application và API. Điểm khác biệt cốt lõi: nó kết hợp phân tích mã nguồn (white-box) với khai thác trực tiếp (live exploitation). Thay vì chỉ đưa ra cảnh báo suy đoán, Shannon đọc code của bạn, xác định các đường tấn công khả dĩ, rồi dùng trình duyệt tự động và công cụ dòng lệnh để thực sự khai thác ứng dụng đang chạy. Chỉ những lỗ hổng có proof-of-concept hoạt động mới được đưa vào báo cáo cuối cùng.
Shannon được phát triển bởi Keygraph, một công ty chuyên về bảo mật tự động. Phiên bản Open Source này là toàn bộ agent, chạy hoàn toàn cục bộ từ dòng lệnh của bạn. Cùng một lõi agent này cũng vận hành nền tảng Keygraph thương mại, nhưng với thêm các tính năng enterprise như phân tích liên tục, quản lý lỗ hổng, và tự động vá lỗi.
Tính năng chính
- Báo cáo dựa trên bằng chứng khai thác thật — Shannon chỉ báo cáo những lỗ hổng đã khai thác thành công, kèm theo các bước proof-of-concept có thể tái tạo, loại bỏ cảnh báo suy đoán.
- Lập kế hoạch tấn công white-box — Phân tích mã nguồn để hiểu cấu trúc ứng dụng, framework, entry points và data flows, từ đó tập trung vào các đường tấn công thực tế.
- Thực thi tự động hoàn toàn — Từ reconnaissance, phân tích lỗ hổng, khai thác đến sinh báo cáo, tất cả chỉ với một lệnh duy nhất.
- Hỗ trợ test có xác thực — Cấu hình login flow, test credentials, TOTP, email-based login, focus areas, và rules of engagement qua file config.
- Đa tác nhân chuyên biệt — Các agent riêng biệt phụ trách Injection, XSS, SSRF, Broken Authentication, và Broken Authorization theo chuẩn OWASP.
- Workspace có thể tạm dừng và tiếp tục — Có thể resume các lần chạy bị gián đoạn mà không cần chạy lại các agent đã hoàn thành.
- Hỗ trợ nhiều AI provider — Tương thích Anthropic, OpenAI, xAI, và AWS Bedrock. Khuyến nghị dùng Claude models cho hiệu suất tốt nhất.
Yêu cầu phần cứng & hệ thống
| Thành phần | Yêu cầu |
|---|---|
| GPU/VRAM | Không yêu cầu GPU cục bộ. Các tác vụ AI inference được xử lý qua API của nhà cung cấp (Anthropic, OpenAI…). Docker worker cần CPU và RAM đủ để chạy browser automation (ước tính tối thiểu 4GB RAM khả dụng cho container). |
| RAM | Tối thiểu 8GB RAM hệ thống. Docker worker container cần khoảng 4GB RAM để chạy browser automation và các công cụ exploit. Khuyến nghị 16GB để chạy mượt mà. |
| CPU | Không có yêu cầu đặc biệt. CPU hiện đại 4 nhân trở lên là đủ để điều phối agent và chạy Docker container. |
| Ổ cứng | Cần khoảng 2-5GB trống cho Docker image và workspace. Workspace lưu kết quả scan và báo cáo Markdown, dung lượng tùy thuộc vào số lần scan. |
| OS | Linux (khuyến nghị), macOS, hoặc Windows với WSL2. Xem chi tiết tại docs/platforms.md. |
| Phần mềm nền | Docker, Node.js 18+, và API key từ ít nhất một AI provider (Anthropic khuyến nghị). Cần hoàn thành cyber safeguards verification của provider trước khi chạy. |
Cách cài đặt và sử dụng
Shannon được thiết kế để cài đặt nhanh qua npx, không cần clone repo:
- Cài đặt prerequisites: Docker và Node.js 18+.
- Đăng ký API key từ ít nhất một AI provider (Anthropic khuyến nghị). Quan trọng: Hoàn thành cyber safeguards verification của provider đó trước khi chạy scan đầu tiên, nếu không scan có thể bị chặn giữa chừng.
- Chạy lệnh setup:
npx @keygraph/shannon setup— trình wizard tương tác sẽ hướng dẫn bạn nhập credentials. - Chạy pentest đầu tiên:
npx @keygraph/shannon start -u https://your-app.com -r /path/to/your-repo - Shannon sẽ tự động pull Docker image, khởi động infrastructure cục bộ, mount repository vào container, và bắt đầu scan. Kết quả được lưu vào workspace cục bộ.
Phù hợp với ai?
Ai NÊN dùng Shannon: Developer và DevSecOps team muốn tích hợp pentest vào CI/CD pipeline để test mỗi build; startup và công ty vừa cần giải pháp pentest tự động chi phí thấp thay vì thuê pentester mỗi năm; security researcher muốn có tool white-box để tìm lỗ hổng trong web app của chính mình; team đã dùng Claude Code/Cursor và muốn tận dụng subscription có sẵn qua nhánh shannon-v1.
Ai KHÔNG nên dùng: Người muốn test black-box hoàn toàn (Shannon cần source code để hoạt động hiệu quả nhất). Doanh nghiệp cần quản lý lỗ hổng tập trung, SLA tracking, và automated remediation — nên cân nhắc Keygraph platform. Người mới học pentest nên hiểu rằng Shannon là công cụ tự động, không thay thế được kiến thức nền tảng về bảo mật.
Ứng dụng thực tế
- CI/CD pipeline integration — Chạy Shannon tự động sau mỗi build để phát hiện lỗ hổng mới trước khi lên staging hoặc production.
- Startup muốn pentest thường xuyên với ngân sách thấp — Thay vì thuê pentester một lần mỗi năm, chạy Shannon hàng tuần để bắt kịp tốc độ phát triển.
- Security researcher phân tích ứng dụng nguồn mở — Dùng Shannon để tự động tìm và khai thác lỗ hổng trong các dự án web app mã nguồn mở, phục vụ bug bounty hoặc nghiên cứu.
- Training và education — Chạy Shannon trên các ứng dụng mẫu như OWASP Juice Shop để sinh viên/học viên xem cách một AI agent thực hiện pentest tự động và học từ báo cáo chi tiết.
- Pre-production security gate — Dùng Shannon như một cổng kiểm tra bảo mật tự động trước khi merge code vào main branch hoặc trước khi deploy.
Đánh giá của danhbaai.com
Shannon đại diện cho một bước tiến lớn trong lĩnh vực pentest tự động. Điểm mạnh nhất của nó là triết lý “proof-by-exploitation” — không báo cáo suy đoán, chỉ báo cáo những gì đã khai thác thành công. Điều này giúp giảm đáng kể false positive và mang lại giá trị thực tế cho team phát triển. Kiến trúc multi-agent chuyên biệt cho từng loại lỗ hổng cũng là một thiết kế thông minh, cho phép mở rộng và chuyên sâu hóa.
Tuy nhiên, Shannon không phải là viên đạn bạc. Nó phụ thuộc nặng vào chất lượng của LLM bên dưới, và như README đã thừa nhận, các model nhỏ hơn hoặc không phải Claude có thể không ổn định. Thời gian chạy 1-1.5 giờ mỗi scan và chi phí API cũng là yếu tố cần cân nhắc. So với các công cụ SAST truyền thống (SonarQube, Semgrep) hay DAST (OWASP ZAP, Burp Suite), Shannon nằm ở một phân khúc khác — nó kết hợp cả hai và thêm khả năng tự động khai thác, nhưng lại thiếu chiều sâu của từng loại riêng lẻ.
Đối với team đang tìm kiếm một công cụ pentest tự động có thể tích hợp vào quy trình phát triển, Shannon Open Source là một lựa chọn rất đáng giá, đặc biệt khi nó miễn phí và có thể tận dụng Claude subscription có sẵn. Nhưng nếu bạn cần một giải pháp toàn diện hơn với quản lý lỗ hổng, tự động vá lỗi, và khả năng deploy air-gapped, Keygraph platform mới là thứ bạn cần.
- Triết lý proof-by-exploitation — chỉ báo cáo lỗ hổng đã khai thác thành công, giảm false positive
- Kiến trúc multi-agent chuyên biệt cho từng loại tấn công OWASP
- Cài đặt cực kỳ đơn giản qua npx, không cần clone repo hay build phức tạp
- Hỗ trợ authenticated testing với nhiều loại login flow phức tạp
- Có thể tận dụng Claude Code subscription có sẵn để chạy miễn phí qua nhánh shannon-v1
- Báo cáo mẫu chi tiết, dễ hiểu, có thể tái tạo
- Phụ thuộc nặng vào LLM provider — model nhỏ hoặc không phải Claude có thể không ổn định
- Thời gian chạy lâu (1-1.5 giờ/scan) và có thể tốn kém API cost
- Chỉ hoạt động tốt nhất ở chế độ white-box, cần source code để phân tích
- Yêu cầu hoàn thành cyber safeguards verification của provider — có thể mất thời gian ban đầu
- Báo cáo do LLM sinh ra vẫn có thể chứa thông tin không chính xác, cần human review
Câu hỏi thường gặp
Shannon có thay thế được pentester không?
Tôi có thể dùng Shannon để test production không?
Shannon hỗ trợ những ngôn ngữ lập trình nào?
Làm sao để chạy Shannon miễn phí?
Shannon có an toàn để chạy trên codebase có dữ liệu nhạy cảm không?
Nguồn: github.com/KeygraphHQ/shannon — Bài phân tích bởi danhbaai.com.