Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Deserializer — Analizador de código estático basado en AST con mapeo de relaciones impulsado por LLM agéntico para descubrir rutas de RCE en Python y cadenas profundas de deserialización en IA, LLM, Robótica, Ciencia de Datos, Machine Learning y Deep Learning (pero no limitado a ello). | Kitploit
Herramientas/GitHubGitHub/joshuaprovoste/deserializer
Análisis EstáticoEscáneres de VulnerabilidadesAnálisis Estático de Código (SAST)Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónAprendizaje AutomáticoDesarrollo de Payloads
Seguridad de IA
GitHubjoshuaprovoste/deserializer

Deserializer

Analizador de código estático basado en AST con mapeo de relaciones impulsado por LLM agéntico para descubrir rutas de RCE en Python y cadenas profundas de deserialización en IA, LLM, Robótica, Ciencia de Datos, Machine Learning y Deep Learning (pero no limitado a ello).

Ver Repositorio
1hace 14h 37mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Deserializer

Deserializer Banner

Acerca del Proyecto

  • Deserializer es un motor avanzado de análisis estático de Árbol de Sintaxis Abstracta (AST) diseñado para identificar reconstrucción insegura de objetos y sumideros de persistencia de estado en todo el ecosistema Python, con un fuerte enfoque en los campos de IA, LLM, Robótica, Ciencia de Datos, Machine Learning y Deep Learning; pero no limitado a ellos.
  • Deserializer fue diseñado para escanear y analizar cualquier tipo de proyecto basado en código fuente Python, como aplicaciones, scripts, frameworks, librerías, paquetes pip de Python y mucho más.

Capacidades técnicas clave

Mucho más allá de un escáner tradicional, proporciona un framework genérico y de alto rendimiento para auditar más de 120 librerías y formatos—incluyendo YAML, Msgpack, CBOR y hooks JSON personalizados—donde la confianza tradicional en la serialización "segura" oculta vectores críticos de RCE basados en lógica. Al resolver imports, alias y atributos punteados complejos, la herramienta sirve como un amplificador de señal de alta fidelidad que prioriza rutas de código peligrosas en arquitecturas distribuidas modernas y repositorios de IA/ML.

El proyecto opera mediante un flujo de trabajo modular y multifase que transiciona desde la detección cruda hasta la auditoría técnica profunda. Tras el escaneo SAST inicial de alta velocidad, el ecosistema aprovecha mapeadores de relaciones especializados para rastrear flujos de ejecución y procesadores de resultados para generar informes de seguridad detallados. Este enfoque sistemático asegura que cada hallazgo sea contextualizado dentro de la arquitectura más amplia de la aplicación, transformando telemetría de alto volumen en activos de investigación accionables e hitos estructurados que simplifican el mapeo de superficies de ataque a nivel de infraestructura.

Agente Autónomo de Seguridad IA

En su nivel más avanzado, Deserializer integra un Agente Autónomo de Seguridad IA (Fase 4), diseñado explícitamente para navegar las limitaciones de "auto-inyección de comandos" y sintetizar guías de reproducción funcionales, basado en la API de inferencia de HuggingFace, LLM Local (como llama.cpp), o API compatible con OpenAI.

A medida que el proyecto evoluciona, continúa definiendo la frontera de la investigación automatizada de vulnerabilidades al cerrar la brecha entre el análisis estático de árboles de sintaxis abstracta, el mapeo de relaciones, la generación de informes y el desarrollo de exploits funcionales basados en investigación documentada.

Investigación (IA, Robótica, Ciencia de Datos, Machine Learning y Deep Learning)

Deserializer apoya directamente la investigación de seguridad al localizar rutas de RCE y Deserialización Insegura en diversos proyectos y entornos de IA, Robótica y Ciencia de Datos a gran escala, como Genesis World (v0.2.1), MuJoCo (v3.7.0), LeRobot (v0.5.1), Brax (v0.14.2), TensorFlow (v2.21.0), LangGraph (v1.1.6), VibeVoice (v0.0.1), Hugging Face Hub (v1.11.0), PyGlove (v0.4.5) y muchos otros.

Sus capacidades han impulsado directamente el descubrimiento de vulnerabilidades críticas en frameworks líderes de la industria, demostrando su eficacia en la auditoría de entornos complejos de MLOps e IA agéntica.

Las 4 Fases de Deserializer

El proyecto está estructurado en cuatro fases distintas, cada una diseñada para desplazar el análisis desde la telemetría automatizada de alto volumen hacia la investigación de seguridad funcional y profunda:

FaseTítuloHerramientas / MotorObjetivo
1Detección de Alta Velocidaddeserializer.py (Triple-Pass)Realizar SAST a gran escala para identificar posibles sumideros de deserialización.
2Mapeo de RelacionesProcesadores de Resultados / MapeadoresContextualizar hallazgos rastreando flujos de ejecución e interdependencias de componentes.
3Síntesis TécnicaDocumentación de InvestigaciónFormalizar hallazgos en informes técnicos, mapeando superficies de ataque a nivel de infraestructura.
4Agente Autónomo de IAAgente de Seguridad IAAutomatizar el descubrimiento de 0-days y generar guías de reproducción/exploits funcionales usando la API de inferencia de HuggingFace, LLM Local (como llama.cpp), o API compatible con OpenAI.

Estructura del Proyecto

Un mapa de alto nivel de la organización del repositorio y el propósito técnico de cada directorio especializado:

  • agent/
    Implementación del Agente de Seguridad IA de la Fase 4, incluyendo lógica de orquestación para análisis profundo, síntesis de guías de reproducción e interacción con LLM.
  • docs/
    Repositorio central para la documentación del proyecto, diagramas arquitectónicos, recursos de marca y materiales técnicos de alto nivel de apoyo.
  • exploit_development/
    Espacio dedicado a la ingeniería de exploits funcionales, investigación de primitivas de deserialización (hooks/métodos) y documentación de técnicas de orquestación multiplataforma.
  • modules/
    Componentes lógicos centrales, funciones de utilidad auxiliares y extensiones del escáner que impulsan las fases de detección y mapeo de relaciones de la cadena de herramientas.
  • reports/
    Almacenamiento para salidas estructuradas de análisis de seguridad, telemetría y resultados de auditoría generados por el escáner durante evaluaciones de proyectos multifase.
  • research/
    Una colección de informes de vulnerabilidades de alta fidelidad, scripts de Prueba de Concepto (PoC) validados y auditorías profundas realizadas sobre frameworks modernos de IA/ML.
  • templates/
    Plantillas estandarizadas de informes e investigación utilizadas para mantener la consistencia técnica en los informes de vulnerabilidades y reportes de correlación.

Rendimiento y Multiprocesamiento

Este escáner cuenta con un motor de ejecución paralela de alto rendimiento construido sobre concurrent.futures.ProcessPoolExecutor de Python. Está diseñado para escalar a través de todos los núcleos de CPU disponibles (controlable mediante el flag -j o --concurrency), lo que le permite escanear decenas de miles de archivos en segundos.

  • UI No Bloqueante: Cuenta con una barra de progreso estable y acoplada con un espacio de una línea para una presentación limpia de resultados.
  • Manejo Nativo de Señales: En Windows, utiliza un SetConsoleCtrlHandler nativo a través de ctypes para asegurar que Ctrl+C sea 100% receptivo, incluso durante procesamiento pesado.
  • Tracebacks Silenciosos: Los procesos trabajadores se silencian para asegurar que las interrupciones y errores internos no obstruyan la salida técnica.
  • Soporte Nativo de UI en Windows: Habilita automáticamente el Procesamiento de Terminal Virtual a través de ctypes para soporte nativo de colores ANSI en entornos modernos de CMD y PowerShell.

[!WARNING] Advertencia de Rendimiento: Al analizar archivos extremadamente grandes o complejos (por ejemplo, de más de 1MB, 2MB o 3MB de tamaño), la herramienta puede experimentar ralentizaciones significativas o parecer "atascada" mientras analiza árboles AST profundos. Si encuentra tales cuellos de botella, considere usar los flags --timeout (para omitir archivos lentos) y --max-size (para omitir archivos enormes) para mantener la velocidad del escaneo.

Qué hace

Descargar herramienta