Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
-LogicSentry-AI — Offline-SAST/DAST-Triage-Engine, die Quellcode parst und HAR-Verkehr wiedergibt, um Business-Logic-Fehler, BOLA, Race Conditions und Berechtigungsprobleme mit lokaler LLM-Triage zu erkennen. | Kitploit
Tools/GitHubGitHub/vighnesh91/-logicsentry-ai
Statische AnalyseSchwachstellenscannerWeb-SchwachstellenscannerDynamische Analyse (Sandboxing)SchwachstellenanalyseCode-AnalyseWebanwendungs-ExploitationAPI-SicherheitstestsFuzzingPenetrationstestsDevSecOps
4vor 1 TagNoch nicht geprüft
KI-Sicherheit
GitHubvighnesh91/-logicsentry-ai

-LogicSentry-AI

Offline-SAST/DAST-Triage-Engine, die Quellcode parst und HAR-Verkehr wiedergibt, um Business-Logic-Fehler, BOLA, Race Conditions und Berechtigungsprobleme mit lokaler LLM-Triage zu erkennen.

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

LogicSentry AI

LogicSentry AI ist eine deterministische, offline arbeitende Anwendungs-Sicherheits-Triage-Engine, die darauf ausgelegt ist, vollständig innerhalb Ihrer lokalen Laufzeitumgebung zu laufen. Sie kombiniert statische Anwendungssicherheitstests (SAST) und dynamische Anwendungssicherheitstests (DAST), um kritische Schwachstellen in der Geschäftslogik zu isolieren, verborgene Berechtigungsfehler zu identifizieren und heuristische False Positives ohne Internetabhängigkeiten zu unterdrücken.


🚀 Hauptfunktionen

  • Kombinierte SAST- & DAST-Analyse: Bildet Quellcode-Routen direkt ab (Python, JavaScript/TypeScript, PHP, Java/Spring Boot) und nutzt sie, um dynamische Black-Box-Tests intelligent zu ergänzen.
  • Offline-First-KI-Triage: Verwendet eine ultraleichte, lokale LLM-Pipeline (Qwen2.5-0.5B-Instruct), um Befunde zu bewerten und verrauschte False Positives vollständig auf Ihrem lokalen Rechner herauszufiltern.
  • Business-Logic-Fuzzing: Zielt automatisch auf Parameter ab, die mit zentralen Preisindizes, Mengen, Rabatten und Autorisierungsebenen verknüpft sind (price, quantity, amount, role usw.).
  • Erweiterte Replay- & Nebenläufigkeitsprüfungen:
    • BOLA-Validierung: Vergleicht Kontextflüsse mit mehreren Identitäten (Benutzer A vs. Benutzer B).
    • Race Conditions: Sendet synchronisierte gleichzeitige Anfragen, um die transaktionale Integrität zu testen.
    • Sequenzielles Anti-Replay: Validiert das Überspringen von Schritten und Idempotenz.

📦 Kernanforderungen

LogicSentry AI erfordert Python 3.11 oder neuer.

Installieren Sie die erforderlichen Framework-Wrapper über pip:

python -m pip install pydantic>=2,<3 aiohttp>=3.9,<4 rich>=13

Optionale Konfigurationen

  • Offline-KI-Triage: Installieren Sie transformers, torch und accelerate, um die lokale Modellbewertung zu aktivieren. (Wenn Gewichte fehlen, schlägt das Tool sicher offen fehl und behält heuristische Hinweise bei).
  • Automatisiertes URL-Tracking: Installieren Sie playwright, um die Headless-Browser-Interaktion für Echtzeit-Verkehrsaufzeichnungen zu aktivieren.

💻 CLI-Verwendungsbeispiele

1. Automatisierte URL-Erfassung & aktiver DAST-Scan

Geben Sie eine Zieldomain an, erfassen Sie standardmäßige Same-Origin-Anfragen und führen Sie aktive Mutationen aus:

python LogicSentryAI.py --auto-capture-url "https://test-environment.local" --confirm-active

2. Statische Quelle & manuelle HAR-Kombination (Grey-Box-Scan)

Bündeln Sie Codestrukturen in einer ZIP-Datei und speisen Sie eine authentifizierte HTTP-Verkehrsdatei (.har) ein, um eine präzise gezielte differenzielle Analyse durchzuführen:

python LogicSentryAI.py \
  --src ./source-code-bundle.zip \
  --har ./traffic-capture.har \
  --target "api.internal.local" \
  --confirm-active \
  --output report.md

3. Testen auf BOLA- und Identitätsfehler

Übergeben Sie den Verkehrskontext von Benutzer A zusammen mit den Authentifizierungssignaturen von Benutzer B, um nach Autorisierungsumgehungen zu suchen:

python LogicSentryAI.py \
  --har ./traffic-capture.har \
  --target "api.internal.local" \
  --confirm-active \
  --secondary-header "Authorization: Bearer <User_B_Token>"

4. Ausführen von Nebenläufigkeits- & transaktionalen Race-Tests

Überprüfen Sie Kontostandsänderungen oder Duplizierungsbeschränkungen, indem Sie mehrere synchronisierte Mikro-Anfragen senden:

python LogicSentryAI.py --har ./traffic-capture.har --target "api.internal.local" --confirm-active --test-race --race-count 15

🛠 Übersicht der Kommandozeilenparameter

FlagTypBeschreibung
--srcPathZiel-ZIP-Datei mit Anwendungsquelldateien für die statische Überprüfung.
--harPathEine exportierte HTTP-Archivdatei, die Transaktionsbaselines bereitstellt.
--auto-capture-urlURLStartet automatisierte Laufzeit-Crawl-Pipelines, um Verkehrskarten dynamisch zu sammeln.
--targetStringRegex-Muster oder Hostnamen-Segment zur Isolierung übereinstimmender HAR-Anfragen.
--headerName:ValueErsetzt oder fügt designierte Authentifizierungsschlüssel in die Baseline-Abfragen von Benutzer A ein.
--test-raceFlagLöst gleichzeitige Verbindungsbarragen gegen Ziel-Workflow-Endpunkte aus.
--outputPathPfad zum Speichern der Ausgabebefunde (.md, .json, .html, .sarif).
--fail-onChoiceBricht die Builder-Ausführung ab, wenn Schweregrade die Zielgrenzen erreichen (High, Critical usw.).

🛡 CI/CD-Integration (GitHub Actions)

Generieren Sie automatisch einen vorkonfigurierten GitHub Actions-Orchestrierungsbauplan:

python LogicSentryAI.py --generate-pipeline

Dies aktualisiert automatisch Ihren lokalen Arbeitsbereich mit .github/workflows/logicsentry-ai-scan.yml, sodass Sie automatisierte Geschäftslogik-Validierungsprüfungen direkt in Ihre Entwicklungspipeline einbinden können.


⚖ Haftungsausschluss

Dieses Dienstprogramm ist ausschließlich für autorisiertes Sicherheitstesting auf Systemen gedacht, die Ihnen gehören oder für die Sie eine ausdrückliche rechtliche Genehmigung zur Prüfung haben. Der Autor übernimmt keine Haftung für Missbrauch, Dienstunterbrechungen oder Schäden, die durch diese Software verursacht werden.

Tool herunterladen