桃子桃子快讯
返回首页
工具

开源 AI 渗透测试工具 Shannon 发布 3.0 大版本

开源 AI 渗透测试工具 Shannon 发布 3.0 版本,新增源码架构映射与多 CI 集成能力。

2026.09.08 · 周二2 分钟阅读

开源 AI 渗透测试工具 Shannon 近日发布 3.0 大版本更新。该项目在 GitHub 上已积累超过 4.7 万颗星,是目前关注度较高的 AI 安全类开源项目之一。本次更新重点在于增强对源码层的分析能力,并完善与主流 CI/CD 平台的集成。

新版本核心能力

Shannon 3.0 在攻击运行中的应用之前,新增了对源码的预处理能力:

  • 自动梳理应用架构、信任边界以及高风险代码路径;
  • 将源码扫描得到的潜在问题与运行时的实际验证结果分离;
  • 只有当后续的利用智能体(exploit agent)在真实目标上验证成功,相关发现才会被写入最终报告,以降低误报率。

这一「源码静态分析 + 运行时动态验证」的双阶段流程,是本次版本最关键的设计变化,也是其与传统自动化扫描工具的主要差异。

部署与集成方式

新版本延续了 Shannon 一贯的开放部署策略:

  • 支持自托管,用户可自行接入自选模型(bring your own model);
  • 提供官方 GitHub Action 和 GitLab CI/CD 组件,便于接入现有流水线;
  • 支持导出 PDF 报告,并原生支持 SARIF 2.1.0 格式,可直接对接 GitHub Code Scanning。

上述改动使其在企业级 DevSecOps 流程中的落地门槛进一步降低。

适用场景与局限

Shannon 主要面向应用安全团队、漏洞赏金猎人以及需要在 CI 阶段进行自动化安全测试的研发组织。结合可插拔的模型后端,团队可以根据成本与合规要求选择本地开源模型或商用模型。

不过,作为一款社区驱动的 AI 渗透工具,其检出能力仍高度依赖所接入底层模型的代码理解水平,以及内置 exploit agent 的覆盖范围,尚不能完全替代人工红队测试。

项目地址与 3.0 版本细节已在 TestingCatalog 的 X 动态中给出,感兴趣的开发者可前往其 GitHub 主页查看完整更新日志与文档。

信源