news 2026/9/30 19:14:55

6 美元挖出 SQL 注入:48k 星开源 AI 渗透测试器 Shannon 评测

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
6 美元挖出 SQL 注入:48k 星开源 AI 渗透测试器 Shannon 评测

6 美元挖出 SQL 注入:48k 星开源 AI 渗透测试器 Shannon 评测

TL;DR 四行速览

🔹 是什么:Shannon——Keygraph 开源的自主 AI 渗透测试器(Web+API),一年拿下 48.3k Star、5.5k Fork,TypeScript 实现,AGPL-3.0;

🔹 路线差异:白盒打法——只读挂载源码,先摸清架构、信任边界与数据流,再派 Agent 对运行中的应用实弹验证,铁律「无实证不报告」(No Exploit No Report);

🔹 战绩:官方同题基准(Doyensec 人工复核)0 误报;DeepSeek 驱动一次全流程实弹仅 6.1 美元,而商业对手同题要 4000 美元;

🔹 工程完整度:BYOK 接入全部主流模型(含本地 Ollama/vLLM)、SARIF 2.1.0 标准输出、GitHub/GitLab 流水线门禁开箱即用。

▲ Shannon 工具档案一图流

一、为什么这期选它


工具评测做多了容易麻木:大部分「AI 渗透」项目是 prompt 包装,跑两轮就露馅。Shannon 引起我们注意有三个硬理由:① 星数与活跃度真实——48.3k Star 不是买量能堆出来的,且 9 月 21 日刚发 v3.3.0、一天一个 minor 的迭代节奏;② 方法论自洽——它不吹「全自动黑客」,而是「白盒理解 + 实弹验证」的组合,输出承诺可证伪;③ 官方敢放人工复核的基准数据,这在普遍只放自测跑分的赛道里是稀罕事。

▲ GitHub 项目主页:48.3k Star,TypeScript,AGPL-3.0 开源

二、工作原理:白盒分析 × 实弹验证


Shannon 的五阶段流水线值得单独讲:先以只读方式挂载目标源码,让模型摸清架构、信任边界与数据流——这一步决定了它后续打点不是瞎射;然后起 Docker 隔离的目标实例,派 Agent 对运行中的应用做实弹验证;每个候选漏洞必须打出可复现的 PoC才算数,打不出的候选一律丢弃。这条铁律直接体现在官方基准的 0 误报上(DeepSeek/Grok 驱动均为 0 FP,Opus 23 真阳性也只有 1 误报)。

覆盖面上,它专攻可实证的五类:SQL 注入、命令注入、XSS、SSRF、认证越权;静态风险类(依赖 CVE、配置问题)明确不在射程内——这不是缺陷,是「无实证不报告」哲学的自然边界。

▲ 五阶段流水线与官方同题成本对比(Photoview 2.4.0)

▲ README 能力清单:可恢复工作区、认证态测试、SARIF、CI/CD 集成

三、实测:上手门槛比想象低


本机(Node 26)实测:npx 一条命令拉起 CLI,setup / start / status / logs / scans 子命令齐全,任务中断后可从工作区断点续跑——工程完成度不是玩具级。模型接入走 BYOK:Anthropic / OpenAI / xAI / Bedrock 全支持,也能指向本地 Ollama 或 vLLM,敏感环境可以完全不把代码发给外部 API。

如实说明:本次未做全量实弹——全流程需要 Docker worker + 授权靶机 + API key,本服务器 3.3G 内存跑不动完整工作区(这也是我们一贯的如实标注原则,跑不了的不编)。从 CLI 行为与官方可复现的基准报告判断,其工作流真实可用。

四、同题对比:6 美元 vs 4000 美元


官方基准(Photoview 2.4.0 同题,Doyensec 人工复核)是最有说服力的部分:

· Shannon + DeepSeek:$6.10,18 个真阳性,0 误报;· Shannon + Grok:$35,10 真阳性,0 误报;· Shannon + Opus:$115,23 真阳性,1 误报;· 商业 AI 扫描器 Aikido:$4,000,32 真阳性;· XBOW:$4,000,仅 7 真阳性。

读法要公道:Aikido 的 32 个真阳性数量更多,但单价比 Shannon 高 650 倍;对预算敏感的团队,「$6 挖出 18 个真洞 + 0 误报」的经济性碾压没有争议。真正的护城河是 BYOK——模型价格战的红利会自动流进用户的钱包。

▲ Shannon 与 Aikido / XBOW 关键维度对比

▲ 官方基准报告原文:成本、耗时、真阳性、严重度一致性全表

五、优缺点与适用场景


优点

① 0 误报哲学让报告可以直接进工单,不用人工过筛;② SARIF 2.1.0 原生输出 + GitHub Action/GitLab CI 组件,「扫出即门禁」五分钟接入;③ BYOK 全模型 + 本地推理选项,代码不出域也能用;④ 断点续跑工作区,长任务不怕中断。

缺点与注意

① 实弹验证会真实修改应用状态(建用户、提交表单)——只能打授权测试环境,绝不能指向生产;② 不可扫描不可信代码库——源码里藏提示注入是白盒路线的固有风险面;③ AGPL-3.0 协议对企业二开有传染性约束;④ 官方不接受外部 PR,社区贡献渠道关闭。

适合谁

有源码主权、想给流水线加「实弹门禁」的开发团队;SRC/白盒测试玩家;预算敏感想用便宜模型跑安全扫描的独立开发者。不适合:无源码黑盒目标、纯静态合规扫描需求。

参考:github.com/keygraphhq/shannon(48.3k★,v3.3.0)· 官方基准报告(Doyensec 复核)· 本期实测环境:Node 26 / npx @keygraph/shannon@latest

本文由赤霄攻防实验室原创,工具实测均在本地环境完成,仅用于授权安全研究与防御建设。觉得有用请点「在看」,转给正在评估 AI 渗透工具的同事。

互动话题:如果你对网络攻防技术感兴趣,想学习更多网安方面的知识和工具,可以看看以下题外话!

题外话

黑客/网络安全学习路线

今天只要你给我的文章点赞,我私藏的网安学习资料一样免费共享给你们,来看看有哪些东西。

网络安全学习资源分享:

下面给大家分享一份2026最新版的网络安全学习路线资料,帮助新人小白更系统、更快速的学习黑客技术!

一、2026最新网络安全学习路线

一个明确的学习路线可以帮助新人了解从哪里开始,按照什么顺序学习,以及需要掌握哪些知识点。

对于从来没有接触过网络安全的同学,我们帮你准备了详细的学习成长路线图&学习规划。可以说是最科学最系统的学习路线,大家跟着这个大的方向学习准没问题。

**读者福利 |***CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享 *(安全链接,放心点击)

我们把学习路线分成L1到L4四个阶段,一步步带你从入门到进阶,从理论到实战。

L1级别:网络安全的基础入门

L1阶段:我们会去了解计算机网络的基础知识,以及网络安全在行业的应用和分析;学习理解安全基础的核心原理,关键技术,以及PHP编程基础;通过证书考试,可以获得NISP/CISP。可就业安全运维工程师、等保测评工程师。

L2级别:网络安全的技术进阶

L2阶段我们会去学习渗透测试:包括情报收集、弱口令与口令爆破以及各大类型漏洞,还有漏洞挖掘和安全检查项目,可参加CISP-PTE证书考试。

L3级别:网络安全的高阶提升

L3阶段:我们会去学习反序列漏洞、RCE漏洞,也会学习到内网渗透实战、靶场实战和技术提取技术,系统学习Python编程和实战。参加CISP-PTE考试。

L4级别:网络安全的项目实战

L4阶段:我们会更加深入进行实战训练,包括代码审计、应急响应、红蓝对抗以及SRC的挖掘技术。并学习CTF夺旗赛的要点和刷题

整个网络安全学习路线L1主要是对计算机网络安全的理论基础的一个学习掌握;而L3 L4更多的是通过项目实战来掌握核心技术,针对以上网安的学习路线我们也整理了对应的学习视频教程,和配套的学习资料。

二、技术文档和经典PDF书籍

书籍和学习文档资料是学习网络安全过程中必不可少的,我自己整理技术文档,包括我参加大型网安行动、CTF和挖SRC漏洞的经验和技术要点,电子书也有200多本,(书籍含电子版PDF)

三、网络安全视频教程

对于很多自学或者没有基础的同学来说,书籍这些纯文字类的学习教材会觉得比较晦涩难以理解,因此,我们提供了丰富的网安视频教程,以动态、形象的方式展示技术概念,帮助你更快、更轻松地掌握核心知识。

网上虽然也有很多的学习资源,但基本上都残缺不全的,这是我自己录的网安视频教程,上面路线图的每一个知识点,我都有配套的视频讲解。

四、网络安全护网行动/CTF比赛

学以致用,当你的理论知识积累到一定程度,就需要通过项目实战,在实际操作中检验和巩固你所学到的知识,同时为你找工作和职业发展打下坚实的基础。

五、网络安全工具包、面试题和源码

“工欲善其事必先利其器”我为大家总结出了最受欢迎的几十款款黑客工具。涉及范围主要集中在 信息收集、Android黑客工具、自动化工具、网络钓鱼等,感兴趣的同学不容错过。

面试不仅是技术的较量,更需要充分的准备。

在你已经掌握了技术之后,就需要开始准备面试,我们将提供精心整理的网安面试题库,涵盖当前面试中可能遇到的各种技术问题,让你在面试中游刃有余。

如果你是要找网安方面的工作,它们绝对能帮你大忙。

这些题目都是大家在面试深信服、奇安信、腾讯或者其它大厂面试时经常遇到的,如果大家有好的题目或者好的见解欢迎分享。

参考解析:深信服官网、奇安信官网、Freebuf、csdn等

内容特点:条理清晰,含图像化表示更加易懂。

内容概要:包括 内网、操作系统、协议、渗透测试、安服、漏洞、注入、XSS、CSRF、SSRF、文件上传、文件下载、文件包含、XXE、逻辑漏洞、工具、SQLmap、NMAP、BP、MSF…


**读者福利 |***CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享 *(安全链接,放心点击)

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/9/30 19:09:48

Cursor 使用指南:把 Base URL 改到 TaoToken 的完整配置与验证

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

作者头像 李华
网站建设 2026/9/30 18:49:22

课程论文的“结构焦虑”,aigcbiye 是怎么替你消化掉的?aigcbiye官网www.aigcbiye.com 微信公众号搜一搜 aigcbiye

aigcbiye官网 微信公众号搜一搜 aigcbiye 如果你教过别人写课程论文,你一定见过这种场景:学生盯着空白文档,光标闪了二十分钟,第一行字打了又删、删了又打。你问他卡在哪,他说“不知道从哪开始”。你让他先写大纲&…

作者头像 李华