news 2026/8/31 13:29:25

3分钟部署Shannon:Docker跑通AI渗透测试环境

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
3分钟部署Shannon:Docker跑通AI渗透测试环境

3分钟部署Shannon:Docker跑通AI渗透测试环境

【免费下载链接】shannonShannon is an AI pentester for web applications and APIs. It analyzes your source code, identifies attack vectors, and executes real exploits to prove vulnerabilities before they reach production.项目地址: https://gitcode.com/GitHub_Trending/shan/shannon

Shannon 部署完成后,你得到一个本地即开即用的 AI 渗透测试环境:目标仓库只读挂载进临时容器,侦察、漏洞分析、真实利用、Markdown 报告全自动跑完,主机零污染。Shannon 是自主 AI 渗透测试器:读源码定位攻击面,再执行真实利用来证实漏洞,在 XBOW CTF 基准的 104 个挑战上成功率 96.15%。

环境自检

工具最低版本验证命令
Docker(含 Compose v2 插件)20.10docker version && docker compose version
Node.js18node -v
pnpm参考项目文档pnpm -v

未安装请参考官方文档。另外准备一家 AI 供应商的密钥(Anthropic、OpenAI、xAI、AWS Bedrock 任选,官方推荐 Claude 模型),setup 向导会用到。

部署主流程:三步把环境拉起来

README 还提供更轻的 npx 流程(免本地构建,自动从 Docker Hub 拉镜像);这里走源码构建,跑通后改配置、看日志都更直接。

克隆仓库并构建 worker

拉取代码后一次性装好依赖、构建出 CLI 与 worker 产物,为后面本地构建 Docker 镜像做准备。

git clone https://gitcode.com/GitHub_Trending/shan/shannon cd shannon pnpm install pnpm build

✅ 构建无报错、根目录的./shannon入口可执行,就算就绪。

用 setup 向导配置 AI 凭据

交互式向导选供应商、填密钥、选模型,一次性写入~/.shannon/config.toml,之后不用再碰环境变量。

./shannon setup

✅ 终端打印Configuration saved to ~/.shannon/config.toml并回显 provider 与 model,这步才算配好。

发起扫描,Docker 自动拉起容器

⚠️ Shannon 会真实执行利用,只对拥有或拿到书面授权的目标开扫,别指向生产环境。

一条命令完成检查凭据、构建 worker 镜像、启动 Temporal 编排容器,然后以后台方式启动渗透任务。

./shannon start -u https://your-app.com -r /path/to/your-repo

✅ 依次出现Starting Shannon infrastructure...Temporal is ready!,最后打印Scan started信息块(含目标、workspace 名、报告路径),容器就跑起来了。

首次运行与产出定位

步骤三的命令就是触发实际任务的动作:终端可以关掉,扫描在容器里继续。

  • 实时进度:./shannon logs <workspace>,或打开 Temporal 控制台 http://localhost:8233
  • 完整一轮约 1~1.5 小时,取决于模型和应用复杂度

结果落在./workspaces/<workspace>/(npx 模式在~/.shannon/workspaces/):运行目录顶层只有最终报告Security-Assessment-Report.md,内部件都在隐藏目录.shannon/下——deliverables/ 存报告源文件与阶段分析,scratchpad/ 存截图,session.json 记录断点续扫状态。

你会看到什么:报告是 Markdown,只收录真实利用成功、带可复现 PoC 的漏洞,证不了的假设会被直接丢弃。急着想看成品的,先翻sample-reports/里 OWASP Juice Shop、c{api}tal API、crAPI 三份示例报告,那就是扫描跑完的样貌。

排障速查

  • 启动卡在 "Timed out waiting for Temporal":编排容器没就绪,通常是 7233/8233 端口被其他进程占了 →docker compose ps && docker compose logs temporal
  • Repository not found at ./repos/...:裸仓库名只会在./repos/下找,或路径不存在、不是目录 →ls -la /path/to/your-repo
  • 启动扫描时报凭据缺失:setup 没跑过或~/.shannon/config.toml被清了 →./shannon setup

第一次跑完打开工作区里的Security-Assessment-Report.md,你手里就是一份带 PoC 证据的渗透测试报告,而不是又一堆扫描告警。下一步:拿一个自建的 staging 应用(OWASP Juice Shop 很合适)把整条链路再走一遍,顺便用./shannon logs把全流程盯完。

【免费下载链接】shannonShannon is an AI pentester for web applications and APIs. It analyzes your source code, identifies attack vectors, and executes real exploits to prove vulnerabilities before they reach production.项目地址: https://gitcode.com/GitHub_Trending/shan/shannon

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/8/31 13:29:05

RMA距离徙动算法详解:从原理到Matlab成像实现

简介&#xff1a;本资源是一份面向本科及硕士阶段雷达信号处理初学者的Matlab基础教程&#xff0c;聚焦雷达成像中的距离-多普勒算法&#xff08;RMA&#xff09;实现&#xff0c;帮助学习者理解合成孔径雷达&#xff08;SAR&#xff09;成像的核心原理与编程实践。压缩包共2个…

作者头像 李华
网站建设 2026/8/31 13:27:12

51单片机节日彩灯控制器设计与Proteus仿真实战

简介&#xff1a;本资源是一套面向单片机初学者与课程设计者的多功能节日彩灯控制器完整开发资料&#xff0c;聚焦51单片机应用实践&#xff0c;解决LED灯光效果编程、按键交互逻辑与Proteus仿真调试等典型教学难点。资源包共含仿真图、C语言源代码、配套讲解视频及完整设计论文…

作者头像 李华
网站建设 2026/8/31 13:24:34

stitch-skills stitch-loop完全指南:一个提示词构建多页网站

stitch-skills stitch-loop完全指南&#xff1a;一个提示词构建多页网站 【免费下载链接】stitch-skills A library of Agent Skills designed to work with the Stitch MCP server. Each skill follows the Agent Skills open standard, for compatibility with coding agents…

作者头像 李华
网站建设 2026/8/31 13:24:24

YOLOv8-Pose驾驶员疲劳检测系统实战:从数据标注到UI界面

简介&#xff1a;本资源是一个基于Python与YOLOv8实现的智能驾驶员状态监测系统&#xff0c;面向高校毕业设计、课程设计及计算机视觉初学者&#xff0c;聚焦疲劳驾驶场景下的关键行为检测问题&#xff0c;涵盖闭眼、张嘴、睁眼、闭嘴四类状态识别。压缩包共2000个文件&#xf…

作者头像 李华
网站建设 2026/8/31 13:20:43

国内B2C电商脱敏数据集:设计思路、脱敏方案与实战场景

简介&#xff1a;本资源是国内某B2C电子商务平台脱敏后的完整业务数据集&#xff0c;面向数据分析、电商运营、推荐系统开发及数据库教学等领域的初学者与实践者&#xff0c;可用于用户行为分析、商品销量建模、订单转化漏斗研究、RFM客户分群等典型商业分析场景。压缩包共30个…

作者头像 李华
网站建设 2026/8/31 13:19:21

STM32+MAX30102实现心率血氧检测与OLED显示实战

简介&#xff1a;本资源是一套完整的STM32嵌入式健康监测项目源码&#xff0c;面向嵌入式初学者与课程设计实践者&#xff0c;解决心率与血氧饱和度实时采集、本地OLED可视化显示及串口数据上位机传输的核心开发问题&#xff0c;适用于智能手环、便携式健康终端等教学与原型开发…

作者头像 李华