Motor de triaje SAST/DAST offline que analiza código fuente y reproduce tráfico HAR para detectar fallos de lógica de negocio, BOLA, condiciones de carrera y problemas de privilegios con triaje mediante LLM local.
LogicSentry AI es un motor determinista y offline de triaje de seguridad de aplicaciones diseñado para ejecutarse completamente dentro de tu entorno de ejecución local. Combina pruebas estáticas de seguridad de aplicaciones (SAST) y pruebas dinámicas de seguridad de aplicaciones (DAST) para aislar vulnerabilidades críticas de lógica de negocio, identificar fallos ocultos de privilegios y suprimir falsos positivos heurísticos sin dependencias de internet.
Qwen2.5-0.5B-Instruct) para puntuar los hallazgos y filtrar falsos positivos ruidosos completamente en tu máquina local.price, quantity, amount, role, etc.).LogicSentry AI requiere Python 3.11 o superior.
Instala los wrappers de framework necesarios mediante pip:
python -m pip install pydantic>=2,<3 aiohttp>=3.9,<4 rich>=13
transformers, torch y accelerate para habilitar la evaluación de modelos locales. (Si faltan los pesos, la herramienta falla de forma segura y conserva los indicios heurísticos).playwright para habilitar la interacción con navegador headless para capturas de tráfico en tiempo real.Proporciona un dominio objetivo, captura solicitudes estándar del mismo origen y ejecuta mutaciones activas:
python LogicSentryAI.py --auto-capture-url "https://test-environment.local" --confirm-active
Empaqueta estructuras de código en un archivo ZIP y proporciona un archivo de tráfico HTTP autenticado (.har) para ejecutar un análisis diferencial dirigido y preciso:
python LogicSentryAI.py \
--src ./source-code-bundle.zip \
--har ./traffic-capture.har \
--target "api.internal.local" \
--confirm-active \
--output report.md
Pasa el contexto de tráfico del Usuario A junto con las firmas de autenticación del Usuario B para buscar omisiones de autorización:
python LogicSentryAI.py \
--har ./traffic-capture.har \
--target "api.internal.local" \
--confirm-active \
--secondary-header "Authorization: Bearer <User_B_Token>"
Verifica mutaciones de saldo o restricciones de duplicación enviando múltiples micro-solicitudes sincronizadas:
python LogicSentryAI.py --har ./traffic-capture.har --target "api.internal.local" --confirm-active --test-race --race-count 15
| Flag | Tipo | Descripción |
|---|---|---|
--src | Path | Archivo ZIP objetivo que contiene los archivos fuente de la aplicación para revisión estática. |
--har | Path | Un archivo HTTP Archive exportado que proporciona líneas base de transacciones. |
--auto-capture-url | URL | Genera canalizaciones automatizadas de rastreo en tiempo de ejecución para recolectar dinámicamente mapas de tráfico. |
--target | String | Patrón regex o segmento de hostname que aísla las solicitudes HAR coincidentes. |
--header | Name:Value | Reemplaza o inserta claves de autenticación designadas en las consultas base del Usuario A. |
--test-race | Flag | Desencadena ráfagas simultáneas de conexiones contra los endpoints del flujo de trabajo objetivo. |
--output | Path | Ruta para guardar los hallazgos de salida (.md, .json, .html, .sarif). |
--fail-on | Choice | Interrumpe la ejecución del builder si las severidades alcanzan los límites objetivo (High, Critical, etc.). |
Genera automáticamente un plano de orquestación de GitHub Actions preconfigurado:
python LogicSentryAI.py --generate-pipeline
Esto actualiza automáticamente tu espacio de trabajo local con .github/workflows/logicsentry-ai-scan.yml, lo que te permite conectar comprobaciones automatizadas de validación de lógica de negocio directamente en tu canalización de desarrollo.
Esta utilidad está destinada exclusivamente a pruebas de seguridad autorizadas en sistemas que posees o para los que tienes permiso legal explícito de auditar. El autor no asume ninguna responsabilidad por el mal uso, interrupciones del servicio o daños causados por este software.