Offline-SAST/DAST-Triage-Engine, die Quellcode parst und HAR-Verkehr wiedergibt, um Business-Logic-Fehler, BOLA, Race Conditions und Berechtigungsprobleme mit lokaler LLM-Triage zu erkennen.
LogicSentry AI ist eine deterministische, offline arbeitende Anwendungs-Sicherheits-Triage-Engine, die darauf ausgelegt ist, vollständig innerhalb Ihrer lokalen Laufzeitumgebung zu laufen. Sie kombiniert statische Anwendungssicherheitstests (SAST) und dynamische Anwendungssicherheitstests (DAST), um kritische Schwachstellen in der Geschäftslogik zu isolieren, verborgene Berechtigungsfehler zu identifizieren und heuristische False Positives ohne Internetabhängigkeiten zu unterdrücken.
Qwen2.5-0.5B-Instruct), um Befunde zu bewerten und verrauschte False Positives vollständig auf Ihrem lokalen Rechner herauszufiltern.price, quantity, amount, role usw.).LogicSentry AI erfordert Python 3.11 oder neuer.
Installieren Sie die erforderlichen Framework-Wrapper über pip:
python -m pip install pydantic>=2,<3 aiohttp>=3.9,<4 rich>=13
transformers, torch und accelerate, um die lokale Modellbewertung zu aktivieren. (Wenn Gewichte fehlen, schlägt das Tool sicher offen fehl und behält heuristische Hinweise bei).playwright, um die Headless-Browser-Interaktion für Echtzeit-Verkehrsaufzeichnungen zu aktivieren.Geben Sie eine Zieldomain an, erfassen Sie standardmäßige Same-Origin-Anfragen und führen Sie aktive Mutationen aus:
python LogicSentryAI.py --auto-capture-url "https://test-environment.local" --confirm-active
Bündeln Sie Codestrukturen in einer ZIP-Datei und speisen Sie eine authentifizierte HTTP-Verkehrsdatei (.har) ein, um eine präzise gezielte differenzielle Analyse durchzuführen:
python LogicSentryAI.py \
--src ./source-code-bundle.zip \
--har ./traffic-capture.har \
--target "api.internal.local" \
--confirm-active \
--output report.md
Übergeben Sie den Verkehrskontext von Benutzer A zusammen mit den Authentifizierungssignaturen von Benutzer B, um nach Autorisierungsumgehungen zu suchen:
python LogicSentryAI.py \
--har ./traffic-capture.har \
--target "api.internal.local" \
--confirm-active \
--secondary-header "Authorization: Bearer <User_B_Token>"
Überprüfen Sie Kontostandsänderungen oder Duplizierungsbeschränkungen, indem Sie mehrere synchronisierte Mikro-Anfragen senden:
python LogicSentryAI.py --har ./traffic-capture.har --target "api.internal.local" --confirm-active --test-race --race-count 15
| Flag | Typ | Beschreibung |
|---|---|---|
--src | Path | Ziel-ZIP-Datei mit Anwendungsquelldateien für die statische Überprüfung. |
--har | Path | Eine exportierte HTTP-Archivdatei, die Transaktionsbaselines bereitstellt. |
--auto-capture-url | URL | Startet automatisierte Laufzeit-Crawl-Pipelines, um Verkehrskarten dynamisch zu sammeln. |
--target | String | Regex-Muster oder Hostnamen-Segment zur Isolierung übereinstimmender HAR-Anfragen. |
--header | Name:Value | Ersetzt oder fügt designierte Authentifizierungsschlüssel in die Baseline-Abfragen von Benutzer A ein. |
--test-race | Flag | Löst gleichzeitige Verbindungsbarragen gegen Ziel-Workflow-Endpunkte aus. |
--output | Path | Pfad zum Speichern der Ausgabebefunde (.md, .json, .html, .sarif). |
--fail-on | Choice | Bricht die Builder-Ausführung ab, wenn Schweregrade die Zielgrenzen erreichen (High, Critical usw.). |
Generieren Sie automatisch einen vorkonfigurierten GitHub Actions-Orchestrierungsbauplan:
python LogicSentryAI.py --generate-pipeline
Dies aktualisiert automatisch Ihren lokalen Arbeitsbereich mit .github/workflows/logicsentry-ai-scan.yml, sodass Sie automatisierte Geschäftslogik-Validierungsprüfungen direkt in Ihre Entwicklungspipeline einbinden können.
Dieses Dienstprogramm ist ausschließlich für autorisiertes Sicherheitstesting auf Systemen gedacht, die Ihnen gehören oder für die Sie eine ausdrückliche rechtliche Genehmigung zur Prüfung haben. Der Autor übernimmt keine Haftung für Missbrauch, Dienstunterbrechungen oder Schäden, die durch diese Software verursacht werden.