Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
pythia-sql-clairvoyance — Fortschrittlicher SQL-Injection-Scanner mit KI-gestützter Analyse, ethischem Compliance-Rahmenwerk und professioneller Berichterstattung. | Kitploit
Tools/GitHubGitHub/rodhnin/pythia-sql-clairvoyance
SchwachstellenscannerWebanwendungs-ExploitationWAF-UmgehungPenetrationstestsDevSecOpsLernen & BildungCrawlerKI-Sicherheit
GitHubrodhnin/pythia-sql-clairvoyance

pythia-sql-clairvoyance

Fortschrittlicher SQL-Injection-Scanner mit KI-gestützter Analyse, ethischem Compliance-Rahmenwerk und professioneller Berichterstattung.

Repository anzeigen
215vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Pythia — SQL Clairvoyance

Version Python License Docker OWASP Ethical


Produktionsreifer SQL-Injection-Scanner mit 6 Erkennungsmethoden, KI-gestützter Behebung, SARIF-Ausgabe und CI/CD-Integration.


Schnellstart  ·  Dokumentation  ·  Docker  ·  KI-Analyse  ·  Star auf GitHub


Pythia — SQL Clairvoyance hero

In Aktion

Pythia — echte Scan-Ausgabe
Live-Scan · verwundbarer PHP-Shop · 11 Funde erkannt · sicherer Modus · 2265,56s

Pythia — HTML-Bericht – Übersicht
HTML-Bericht — Fundübersicht mit Schweregrad-Badges und OWASP-Zuordnung
Pythia — Tabelle der Funde
Fundtabelle — PYTHIA-SQL-Codes, DBMS-Erkennung, CWE-89-Zuordnung

Was ist Pythia?

Pythia ist ein produktionsreifer SQL-Injection-Erkennungsscanner, der Ethik an erste Stelle setzt. Entwickelt für Penetrationstester, Sicherheitsforscher und DevSecOps-Ingenieure, erkennt er SQL-Injection-Schwachstellen mit 6 Erkennungsmethoden und lässt sich direkt in CI/CD-Pipelines integrieren.

Warum Pythia?

  • Ethisch by Design: Ein Einwilligungs-Token-System verhindert unbefugte Scans
  • Multi-Methoden-Erkennung: 6 Erkennungstechniken, einschließlich Second-Order- und ORDER-BY-Injection
  • KI-gestützt: GPT, Claude oder lokales Ollama für intelligente Behebungsanleitungen mit Codebeispielen
  • CI/CD-fähig: --fail-on, --sarif, --diff-Flags für die Pipeline-Integration
  • Professionelle Berichte: HTML mit Filterleiste + OWASP/CWE/CVE-Badges + JSON mit kontextuellem CVSS-Scoring
  • Dauerhafte Nachverfolgung: SQLite-Datenbank, gemeinsam genutzt mit der Argos Suite (~/.argos/argos.db)
  • Hohe Genauigkeit: Härtung gegen Fehlalarme mittels Ähnlichkeits-Scoring und Mehrfach-Payload-Bestätigung

Was es erkennt

ErkennungsmethodeBeschreibungErforderlicher Modus
FehlerbasiertSQL-Fehler in Antworten (MySQL, PostgreSQL, MSSQL, Oracle, SQLite)Safe
Boolean-BlindAntwortunterschiede bei TRUE/FALSE-BedingungenSafe
Zeitbasiert (Blind)Antwortverzögerungen durch SLEEP/WAITFOR-PayloadsAggressive
UNION-basiertDatenextraktion über UNION SELECTAggressive
Second-OrderSpeichern→Abrufen-Injektionsmuster (POST→GET-Kette)Aggressive
ORDER-BY-InjectionNumerische Sortierparameter-InjektionAggressive

Funktionen

Kernfunktion: SQL-Injection-Erkennung```bash

One command, comprehensive SQLi analysis

python -m pyth --target http://example.com/products?id=1 --html

- **14 Erkennungscodes**: DBMS-spezifisch (MySQL, PostgreSQL, MSSQL, Oracle, SQLite) + technikspezifisch
- **DBMS-Fingerprinting**: Automatische Erkennung von Datenbanktyp und -version
- **WAF-Bypass**: 170+ Bypass-Payloads im aggressiven Modus (Hex, URL-Kodierung, Inline-Kommentare, Groß-/Kleinschreibungsvarianten)
- **Session-Variablen-Erkennung**: POST→GET-Kette für Authentifizierungsmuster im DVWA-high-Stil
- **Smart Crawler**: BFS mit Popup-/onclick-Extraktion (`--js`), Sitemap, robots.txt
- **False-Positive-Härtung**: SequenceMatcher-Ähnlichkeitsbewertung + Mehrfach-Payload-Bestätigung

### CI/CD-Integration```bash
# Pipeline-friendly: exit 10 if high+ findings found
python -m pyth --target https://staging.app.com --aggressive --fail-on high
echo $?  # 0=clean, 10=findings found, 1=error

# SARIF for GitHub Security / GitLab SAST
python -m pyth --target https://app.com --aggressive --sarif > results.sarif

# Compare vs last scan — show what's new, what's fixed
python -m pyth --target https://app.com --aggressive --diff last --html

Authentifizierungs-Header```bash

Scan authenticated endpoints (JWT, API keys, custom cookies)

python -m pyth --target https://api.example.com/v1/users
--auth-header "Authorization: Bearer eyJhbGc..."
--auth-header "X-API-Key: sk-prod-xxx"
--aggressive --html

Übergeben Sie `--auth-header` mehrmals für mehrere Header.

### KI-gestützte Analyse

Wählen Sie Ihren KI-Anbieter über die Befehlszeile:

| Anbieter                         | Am besten für                      | Geschwindigkeit | Kosten        | Datenschutz     |
| -------------------------------- | --------------------------------- | ---------- | ----------- | ------------ |
| **OpenAI gpt-4o-mini** (Standard) | Produktionsqualität, geringe Kosten | Schnell       | ~$0,02/Scan | Standard     |
| **Anthropic Claude**             | Datenschutzorientiert, Code-Behebung | Schnell       | ~$0,06/Scan | Erweitert     |
| **Ollama (Lokal)**               | Vollständiger Datenschutz          | Langsam (CPU) | Kostenlos        | 100 % offline |```bash
# Standard analysis
python -m pyth --target http://example.com --use-ai --ai-tone technical --html

# Agent mode: AI queries NVD for real CVEs (no API key for NVD)
python -m pyth --target http://example.com --use-ai --ai-agent --html

# Multi-provider comparison
python -m pyth --target http://example.com --use-ai \
  --ai-compare "openai:gpt-4o-mini,anthropic:claude-3-5-haiku-20241022" --html

# With budget cap
python -m pyth --target http://example.com --use-ai --ai-budget 0.05 --html

Professionelle Berichterstattung

Tool herunterladen