Shannonによる許可済みWebペネトレーション検査
Shannon は自律的なホワイトボックス AI ペンテスターで、ソースコードを分析して攻撃経路を特定し、実際のエクスプロイトを実行して脆弱性を本番投入前に証明します。
ひと目でわかる
- これは何?
- KeygraphHQ/shannonのソース解析、実 exploit、CLI実行、安全範囲、エディションとAGPL-3.0を確認します。
- 誰に向いている?
- Shannonは所有または書面許可を得たWebアプリとAPIを検査するチーム向けです。Docker、Node.js 18以上、AIプロバイダー資格情報が必要で、実 exploitを実行するため本番への直接実行は避けます。
- 商用利用できる?
- 厳しい条件付きでできます。AGPL-3.0 はネットワーク型コピーレフトのライセンスで、改変版をホスティングサービスなどとしてネットワーク越しに利用させる場合、その利用者にソースコードを同じライセンスで提供する必要があります。
- 今もメンテナンスされている?
- されています。最後のコミットは 7 日前です。
- 何の言語で書かれている?
- 主に TypeScript です(GitHub の言語統計による)。
回答はプロジェクトの GitHub データ(最終同期:2026年9月15日)と当サイトの分析に基づくもので、法的助言ではありません。
オープンソース詳細解説
ソース解析からPoCまで
ShannonはWebアプリのソースコードから攻撃経路を探し、ブラウザ自動化とCLIツールで稼働中のアプリとAPIへ実 exploitを試みます。最終レポートには動作するPoCを伴う脆弱性だけを含めるとREADMEは説明します。これは静的警告だけを列挙するツールとしてではなく、白箱の計画と動的検証を結ぶエージェントとして読むべきです。 (README.md)
この記述は提供された README とリポジトリ情報の範囲に限定した整理です。採用判断では、機能名だけでなく、入力データの扱い、必要な依存関係、失敗時に残る状態を確認します。 README に記載のない性能、互換性、運用保証は判断に含めていません。導入前には対象の版、実行環境、生成物を同じ条件で記録し、再現できる形で差分を確認する必要があります。確認識別子は README.md と記載コマンドです。
CLI実行に必要な条件
workerコンテナのためDocker、推奨npxフローのためNode.js 18以上、対応AIプロバイダーの資格情報が必要です。モデル通信をKeygraphが代理しないことも明記されています。初期設定はnpx @keygraph/shannon setup、検査はnpx @keygraph/shannon start -u https://your-app.com -r /path/to/your-repoです。 (README.md)
この記述は提供された README とリポジトリ情報の範囲に限定した整理です。実行前にキー、対象リポジトリ、検査環境の所有者を記録します。 README に記載のない性能、互換性、運用保証は判断に含めていません。導入前には対象の版、実行環境、生成物を同じ条件で記録し、再現できる形で差分を確認する必要があります。確認識別子は README.md と記載コマンドです。
コンテナと生成物の境界
READMEによれば、ShannonはDocker Hubからworkerイメージを取得し、ローカル基盤を起動します。対象リポジトリは読み取り専用で一時workerコンテナへマウントされ、結果はローカルworkspaceへ書かれます。スキャン中に何が外部へ送られるか、ログの保存期間、結果ファイルの完全な仕様はREADMEだけでは確定しません。 (README.md)
この記述は提供された README とリポジトリ情報の範囲に限定した整理です。初回試験ではネットワーク出口、マウント内容、workspaceの生成物を監査します。 README に記載のない性能、互換性、運用保証は判断に含めていません。導入前には対象の版、実行環境、生成物を同じ条件で記録し、再現できる形で差分を確認する必要があります。確認識別子は README.md と記載コマンドです。
認証対象とサンプルレポート
設定ファイルではログインフロー、テスト資格情報、TOTP、メールログイン、重点領域、規則を記述できます。サンプルとしてOWASP Juice Shop、c{api}tal API、OWASP crAPIのレポートが置かれ、認証バイパス、SQL injection、IDOR、SSRFなどが例示されています。サンプル件数は自社対象の検出率を意味しません。 (README.md)
この記述は提供された README とリポジトリ情報の範囲に限定した整理です。自社のテスト用資格情報と認証経路を最小権限で用意します。 README に記載のない性能、互換性、運用保証は判断に含めていません。導入前には対象の版、実行環境、生成物を同じ条件で記録し、再現できる形で差分を確認する必要があります。確認識別子は README.md と記載コマンドです。
Open SourceとKeygraph platform
このリポジトリは自分のコマンドラインで動かすShannon Open Sourceです。同じShannonがKeygraphの商用プラットフォームにも使われるとREADMEは説明します。二つのエディションの機能、運用主体、料金やサポート契約を一つに扱わず、必要な実行形態を先に決める必要があります。 (README.md)
この記述は提供された README とリポジトリ情報の範囲に限定した整理です。比較ではリポジトリのCLIで実行できる範囲と商用側の契約条件を分離します。 README に記載のない性能、互換性、運用保証は判断に含めていません。導入前には対象の版、実行環境、生成物を同じ条件で記録し、再現できる形で差分を確認する必要があります。確認識別子は README.md と記載コマンドです。
安全範囲とライセンス
READMEは所有または明示的な書面許可がある対象だけを検査し、本番システムへ実行しないよう警告します。AnthropicやOpenAIのサイバー安全策がスキャンを中断する可能性も記載されています。ライセンスはAGPL-3.0で、対応プロバイダーや安全規則の詳細はdocs/ai-providers.mdへ案内されています。 (README.md)
この記述は提供された README とリポジトリ情報の範囲に限定した整理です。初回は隔離環境で停止条件、許可証跡、レポート中の再現手順を確認します。 README に記載のない性能、互換性、運用保証は判断に含めていません。導入前には対象の版、実行環境、生成物を同じ条件で記録し、再現できる形で差分を確認する必要があります。確認識別子は README.md と記載コマンドです。
編集部の結論
Shannonは所有または書面許可を得たWebアプリとAPIを検査するチーム向けです。Docker、Node.js 18以上、AIプロバイダー資格情報が必要で、実 exploitを実行するため本番への直接実行は避けます。まず意図的に脆弱な検証対象でレポートの再現性を確認してください。
コミュニティノート