Pipeline de investigación asistido por IA que extrae técnicas de desincronización HTTP, genera casos de prueba de solicitudes malformadas, los valida mediante Burp y confirma exploits de contrabando de solicitudes.
Una canalización de investigación asistida por IA para descubrir y explotar vulnerabilidades de contrabando de solicitudes HTTP / desincronización de respuestas. Publicado como compañero de referencia para la investigación; algunas partes son ejecutables (véase la matriz a continuación).
URL / RFC ──▶ seeker ──▶ flamer ──▶ validator ──▶ investigator
extract generate validate exploit /
desync malformed against a confirm /
vectors test-cases target (Burp) report
| Etapa | Lenguaje | Rol |
|---|
seeker/ | Python | Extrae técnicas de desincronización de docs/RFCs mediante Claude |
flamer/ | Java/Gradle | Genera casos de prueba HTTP malformados a partir de esas técnicas |
validator/ | Java/Gradle | Extensión de Burp que valida las solicitudes generadas contra un objetivo |
investigator/ | Python | Replica, confirma, encadena y reporta los hallazgos |
| Etapa | Se ejecuta con | Estado |
|---|---|---|
| seeker | Python 3.11+ + ANTHROPIC_API_KEY | ✅ autocontenido |
| flamer | Java 21 + Gradle + ANTHROPIC_API_KEY | ✅ autocontenido |
| validator | Java 21 + Gradle + Burp Suite (comercial) + bulkScan (véase validator/README) | ⚠️ requiere Burp |
| investigator | Claude Code + simulador MCP externo + Burp Organizer + un objetivo | ⚠️ requiere piezas externas (véase su README) |
Cada subdirectorio tiene su propio README con la configuración y los comandos.
Las bases de datos SQLite de la canalización (seeker.db, production.db /
model_outputs.db de flamer, investigations.db de investigator) no se incluyen en
este repositorio — están en gitignore y se regeneran al ejecutar cada
etapa.
Estas herramientas encuentran y explotan vulnerabilidades reales. Ejecútalas únicamente contra sistemas que posea o esté explícitamente autorizado a probar. No se incluyen datos de objetivos reales en este repositorio.
AGPL-3.0 — véase LICENSE.