ARTICLE DETAIL

资讯详情

深耕商务建站与企业官网运营的一线实战洞察。

如何用 Claude Code 订阅运行 Shannon:生成 OAuth Token 免 API 账单

如何用 Claude Code 订阅运行 Shannon:生成 OAuth Token 免 API 账单 如何用 Claude Code 订阅运行 Shannon生成 OAuth Token 免 API 账单【免费下载链接】shannonShannon is an AI pentester for web applications and APIs. It analyzes your source code, identifies attack vectors, and executes real exploits to prove vulnerabilities before they reach production.项目地址: https://gitcode.com/GitHub_Trending/shan/shannonShannon 是 Keygraph 开源的 AI 渗透测试工具它会分析你的源码、规划攻击路径并对运行中的 Web 应用和 API 执行真实漏洞利用来生成带 PoC 的报告。默认情况下它消耗 API 额度按量计费如果你已有 Claude Code 订阅Shannon 提供了一条走订阅的路径用 Claude Code 生成的 OAuth Token 作为 Anthropic 凭据渗透测试的模型调用费用只占用你现有订阅不再产生额外的 API 账单。本文按 README.md 和 docs/ai-providers.md 给出的步骤带你从生成 Token 到跑通第一次扫描。准备条件按 README.md Quick Start 的 Prerequisites运行 Shannon 需要Dockerworker 容器必需Shannon 会拉取 worker 镜像并在临时容器里执行扫描Node.js 18npx工作流所需一个可用的 Claude Code 订阅订阅路径依赖claudeCLI 的setup-token命令生成 Token与 AI 提供商完成网络安全场景的合规确认Anthropic 会对网络安全类工作负载启用实时防护real-time cyber safeguards如果防护在运行中途触发模型可能拒绝执行扫描会在中途失败而不是开始时失败。docs/ai-providers.md 要求你在首次扫描前按提供商指引完成其要求的验证或登记。另外注意运行对象Shannon 会主动创建用户、提交表单、改变应用状态并产生出站流量README.md 明确要求只对自己拥有或持有书面授权的目标运行且不要指向生产系统。目标建议选沙箱、staging 或本地开发环境。生成 Claude Code OAuth Token在已安装claudeCLI 的终端中执行claude setup-token命令会输出一段 OAuth Token记下它下一步配置时要用。用 OAuth Token 配置 ShannonREADME.md 指出shannon-v1分支是最后一个基于 Claude Agent SDK 的版本因此订阅路径固定在 1.9.0 上执行配置向导npx keygraph/shannon1.9.0 setup向导交互式 TUI依次会问Select your AI provider—— 选AnthropicAuthentication method—— 选OAuth Token而不是 API KeyEnter your OAuth token—— 粘贴上一步claude setup-token生成的 Token输入是隐藏回显的Model—— 选一个贯穿所有扫描阶段的模型。向导给出的 Anthropic 建议模型按优先级为claude-sonnet-4-6、claude-opus-4-8、claude-opus-4-7、claude-haiku-4-5-20251001见 docs/ai-providers.md Suggested models。文档同时强调 Claude 模型是支持最好的选项Shannon 的评估、内部测试和 agent harness 都是围绕 Claude 调优的。配置完成后向导会把凭据写入~/.shannon/config.toml并打印类似Configuration saved to ~/.shannon/config.toml的确认信息以及 Provider、Model 汇总。如果你不走向导、而是用环境变量配置docs/ai-providers.md 的凭据表列出 Anthropic 提供商接受的变量为ANTHROPIC_API_KEY或CLAUDE_CODE_OAUTH_TOKEN——即直接export CLAUDE_CODE_OAUTH_TOKENtoken也能完成鉴权。启动第一次渗透测试配置好凭据后把-u换成你要测试的应用地址、-r换成该应用源码仓库在本机的路径npx keygraph/shannon1.9.0 start -u https://your-app.com -r /path/to/your-repo-u目标 Web 应用或 API 的 URL。测试本地应用时Docker 容器内访问不到宿主机的localhostdocs/platforms.md 要求改用host.docker.internal例如-u http://host.docker.internal:3000-r目标源码仓库路径仓库在 worker 容器内以只读方式挂载可选的-w name给本次运行起一个工作区名字方便之后恢复和查看。启动后 Shannon 会先跑 preflight 校验详见 docs/ai-providers.md Validation 一节再拉取 worker 镜像、启动本地基础设施、在临时容器内执行扫描。验证运行与收取报告判断 Token 是否真正生效看扫描是否能通过 preflight 进入运行阶段。这些校验在扫描开始前执行目的是让错误当场失败而不是跑一半才发现Provider—— 对照 harness 已知的提供商校验不认识的提供商会被直接拒绝并给出有效列表Model ID—— 对照该提供商的 harness 目录校验拼写错误会立刻被发现Credential presence—— 校验所选提供商的凭据是否存在Credential validity—— 对扫描要使用的模型发一次最小请求被拒绝的 Token、耗尽的额度、账号无法访问的模型都会在任何 agent 启动之前失败。也就是说如果你的 OAuth Token 无效或订阅额度不足失败会发生在开始阶段错误信息直接指向凭据问题。运行中可以用以下命令跟踪状态workspace换成你的工作区名npx keygraph/shannon workspaces可列出全部工作区npx keygraph/shannon1.9.0 logs workspace npx keygraph/shannon1.9.0 status成功条件是产出最终报告在npx模式下工作区存放在~/.shannon/workspaces/报告以Security-Assessment-Report.md出现在工作区根目录运行内部文件交付物、日志、提示词、会话状态都在隐藏的.shannon/目录里见 docs/development.md 与 docs/workspaces.md。已知限制版本范围走 Claude Code 订阅的是shannon-v1分支对应的 1.9.0 系列README 称其为最后一个基于 Claude Agent SDK 的版本升级到更新版本时以各版本文档为准。成本与时长按 docs/safety.md一次完整测试通常约 1 到 1.5 小时订阅路径下 README.md 的表述是费用只占你现有订阅不再额外计费。中途失败风险前面提到的 Anthropic 实时网络安全防护如果在运行中途触发扫描会半途失败而非开始时失败所以首次扫描前完成提供商要求的验证/登记步骤是必要的前置动作。报告仍需人工复核Shannon 采用 proof-by-exploitation但文档明确最终报告仍可能包含支撑不足或不准确的细节人工 review 是必须的完整测试前建议先阅读 docs/safety.md。【免费下载链接】shannonShannon is an AI pentester for web applications and APIs. It analyzes your source code, identifies attack vectors, and executes real exploits to prove vulnerabilities before they reach production.项目地址: https://gitcode.com/GitHub_Trending/shan/shannon创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表
PREV
查看更多资讯
NEXT
返回资讯列表