Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
pythia-sql-clairvoyance — Escáner avanzado de inyección SQL con análisis basado en IA, marco de cumplimiento ético e informes profesionales. | Kitploit
Herramientas/GitHubGitHub/rodhnin/pythia-sql-clairvoyance
Escáneres de VulnerabilidadesExplotación de Aplicaciones WebEvasión de WAFPruebas de PenetraciónDevSecOpsAprendizaje y EducaciónCrawlerSeguridad de IA
GitHubrodhnin/pythia-sql-clairvoyance

pythia-sql-clairvoyance

Escáner avanzado de inyección SQL con análisis basado en IA, marco de cumplimiento ético e informes profesionales.

Ver Repositorio
215hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Pythia — SQL Clairvoyance

Version Python License Docker OWASP Ethical


Escáner de inyección SQL listo para producción con 6 métodos de detección, remediación impulsada por IA, salida SARIF e integración CI/CD.


Inicio rápido  ·  Documentación  ·  Docker  ·  Análisis con IA  ·  Deja una estrella en GitHub


Pythia — imagen principal de SQL Clairvoyance

En acción

Pythia — salida real de escaneo
Escaneo en vivo · tienda PHP vulnerable · 11 hallazgos detectados · modo seguro · 2265.56s

Pythia — vista general del informe HTML
Informe HTML — vista general de hallazgos con insignias de severidad y mapeo OWASP
Pythia — tabla de hallazgos
Tabla de hallazgos — códigos PYTHIA-SQL, detección de DBMS, mapeo CWE-89

¿Qué es Pythia?

Pythia es un escáner de detección de inyección SQL listo para producción que pone la ética primero. Diseñado para probadores de penetración, investigadores de seguridad e ingenieros DevSecOps, identifica vulnerabilidades de inyección SQL mediante 6 métodos de detección y se integra directamente en pipelines de CI/CD.

¿Por qué Pythia?

  • Ético por diseño: El sistema de token de consentimiento previene escaneos no autorizados
  • Detección multimétodo: 6 técnicas de detección, incluyendo inyección de segundo orden y ORDER BY
  • Impulsado por IA: GPT, Claude u Ollama local para guías de remediación inteligentes con ejemplos de código
  • Listo para CI/CD: flags --fail-on, --sarif, --diff para integración en pipelines
  • Informes profesionales: HTML con barra de filtros + insignias OWASP/CWE/CVE + JSON con puntuación CVSS contextual
  • Seguimiento persistente: base de datos SQLite compartida con Argos Suite (~/.argos/argos.db)
  • Alta precisión: endurecimiento contra falsos positivos con puntuación de similitud y confirmación de múltiples payloads

Qué detecta

Método de detecciónDescripciónModo requerido
Basado en erroresErrores SQL en las respuestas (MySQL, PostgreSQL, MSSQL, Oracle, SQLite)Seguro
Ciego booleanoDiferencias en las respuestas ante condiciones TRUE/FALSESeguro
Ciego basado en tiempoRetrasos en las respuestas por payloads SLEEP/WAITFORAgresivo
Basado en UNIONExtracción de datos mediante UNION SELECTAgresivo
Segundo ordenPatrones de inyección almacenar→recuperar (cadena POST→GET)Agresivo
Inyección ORDER BYInyección en el parámetro numérico de ordenaciónAgresivo

Características

Detección de inyección SQL principal```bash

One command, comprehensive SQLi analysis

python -m pyth --target http://example.com/products?id=1 --html

- **14 Códigos de hallazgo**: específicos de DBMS (MySQL, PostgreSQL, MSSQL, Oracle, SQLite) + específicos de técnica
- **Fingerprinting de DBMS**: detección automática del tipo y la versión de la base de datos
- **Bypass de WAF**: 170+ payloads de bypass en modo agresivo (hex, codificación URL, comentarios en línea, variantes de mayúsculas/minúsculas)
- **Detección de variables de sesión**: cadena POST→GET para patrones de autenticación estilo DVWA-high
- **Rastreador inteligente**: BFS con extracción de popups/onclick (`--js`), sitemap, robots.txt
- **Endurecimiento contra falsos positivos**: puntuación de similitud SequenceMatcher + confirmación con múltiples payloads

### Integración CI/CD```bash
# Pipeline-friendly: exit 10 if high+ findings found
python -m pyth --target https://staging.app.com --aggressive --fail-on high
echo $?  # 0=clean, 10=findings found, 1=error

# SARIF for GitHub Security / GitLab SAST
python -m pyth --target https://app.com --aggressive --sarif > results.sarif

# Compare vs last scan — show what's new, what's fixed
python -m pyth --target https://app.com --aggressive --diff last --html

Encabezados de Autenticación```bash

Scan authenticated endpoints (JWT, API keys, custom cookies)

python -m pyth --target https://api.example.com/v1/users
--auth-header "Authorization: Bearer eyJhbGc..."
--auth-header "X-API-Key: sk-prod-xxx"
--aggressive --html

Pasa `--auth-header` varias veces para múltiples cabeceras.

### Análisis impulsado por IA

Elige tu proveedor de IA desde la línea de comandos:

| Proveedor                       | Ideal para                       | Velocidad  | Costo       | Privacidad    |
| -------------------------------- | --------------------------------- | ---------- | ----------- | ------------ |
| **OpenAI gpt-4o-mini** (predeterminado) | Calidad de producción, bajo costo | Rápida     | ~$0.02/scan | Estándar     |
| **Anthropic Claude**             | Centrado en la privacidad, remediación de código | Rápida     | ~$0.06/scan | Mejorada     |
| **Ollama (Local)**               | Privacidad total                  | Lenta (CPU) | Gratis      | 100% sin conexión |```bash
# Standard analysis
python -m pyth --target http://example.com --use-ai --ai-tone technical --html

# Agent mode: AI queries NVD for real CVEs (no API key for NVD)
python -m pyth --target http://example.com --use-ai --ai-agent --html

# Multi-provider comparison
python -m pyth --target http://example.com --use-ai \
  --ai-compare "openai:gpt-4o-mini,anthropic:claude-3-5-haiku-20241022" --html

# With budget cap
python -m pyth --target http://example.com --use-ai --ai-budget 0.05 --html

Informes profesionales

Descargar herramienta