Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
aura — Audit de code source Python et analyse statique à grande échelle | Kitploit
Outils/GitHubGitHub/sourcecode-ai/aura
Analyse StatiqueAnalyse des VulnérabilitésAnalyse de CodeAnalyse de MalwareDétection de SecretsSécurité de la Chaîne LogistiqueApprentissage et Éducation
GitHubsourcecode-ai/aura

aura

Audit de code source Python et analyse statique à grande échelle

Voir le dépôt
49328il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

.. image:: https://cdn.sourcecode.ai/imgs/logotype.png :target: https://aura.sourcecode.ai/

======

.. class:: center

root@kitploit:~
|homepage_flair| |docs_flair| |docker_flair|
|license_flair| |travis_flair| |pypi_flair|

Audit de code source et analyse statique de code

Aura est un framework d'analyse statique développé en réponse à la menace toujours croissante des paquets malveillants et du code vulnérable publiés sur PyPI.

Objectifs du projet :

  • fournir un système de surveillance automatisé des paquets téléversés sur PyPI, alertant sur les anomalies pouvant indiquer une attaque en cours ou des vulnérabilités dans le code
  • permettre à une organisation de mener des audits de sécurité automatisés du code source et de mettre en œuvre des pratiques de codage sécurisé, en se concentrant sur l'audit du code tiers tel que les dépendances de paquets Python
  • permettre aux chercheurs d'analyser des dépôts de code à grande échelle, de créer des jeux de données et d'effectuer des analyses pour faire avancer la recherche dans le domaine des dépendances de code vulnérables et malveillantes

Liste des fonctionnalités :

  • Adapté à l'analyse de logiciels malveillants avec la garantie d'aucune exécution de code
  • Mécanismes avancés de désobfuscation par réécriture de l'arbre AST - propagations de constantes, déroulement de code et autres astuces
  • Analyse récursive qui décompresse automatiquement les archives telles que les zips, wheels, etc. et analyse le contenu
  • Prise en charge de l'analyse de fichiers non Python également - les plugins peuvent fonctionner en mode « fichier brut », comme l'intégration Yara intégrée
  • Recherche de secrets codés en dur, mots de passe et autres informations sensibles
  • Moteur de différences personnalisé - vous pouvez comparer les changements entre différentes sources de données, par exemple les paquets PyPI typosquattés et les modifications apportées
  • Fonctionne à la fois pour le code source Python 2.x et Python 3.x
  • Haute performance, conçu pour analyser l'ensemble du dépôt PyPI
  • Sortie dans de nombreux formats tels que texte brut formaté, JSON, SQLite, SARIF, etc.
  • Testé sur plus de 4 To de code source Python compressé
  • Aura est capable de rapporter le comportement du code comme les communications réseau, l'accès aux fichiers ou l'exécution de commandes système
  • Calcule le « score Aura » indiquant la fiabilité du code source / des données d'entrée
  • et bien plus encore…

Vous n'avez pas trouvé ce que vous cherchez ? L'architecture d'Aura repose sur un système de plugins robuste, où vous pouvez personnaliser presque tout, de l'ensemble des analyseurs de données aux protocoles de transport, en passant par les formats de sortie personnalisés.

Installation

::

root@kitploit:~
# Via pip :
pip install aura-security[full]
# ou construire à partir des sources/git
poetry install --no-dev -E full

Ou utilisez simplement une image docker préconstruite sourcecodeai/aura:dev

Exécution d'Aura

::

root@kitploit:~
docker run -ti --rm sourcecodeai/aura:dev scan pypi://requests -v

Aura utilise ce qu'on appelle des URIs pour identifier le protocole et l'emplacement à analyser. Si aucun protocole n'est utilisé, l'argument d'analyse est traité comme un chemin vers le fichier ou le répertoire sur le système local.

.. image:: files/imgs/aura_scan.png

Comparer des paquets ::

root@kitploit:~
docker run -ti --rm sourcecodeai/aura:dev diff pypi://requests pypi://requests2

.. image:: docs/source/_static/imgs/aura_diff.png

Trouver les paquets typosquattés les plus populaires (vous devez d'abord exécuter aura update pour télécharger le jeu de données) ::

root@kitploit:~
aura find-typosquatting --max-distance 2 --limit 10

.. image:: https://asciinema.org/a/367999.svg :target: https://asciinema.org/a/367999


.. image:: files/imgs/download_dataset.png :target: https://cdn.sourcecode.ai/pypi_datasets/index/datasets.html :align: center :width: 256

Pourquoi Aura ?

Bien qu'il existe d'autres outils avec des fonctionnalités qui chevauchent celles d'Aura, comme Bandit, dlint, semgrep, etc., l'objectif de ces alternatives est différent, ce qui impacte leurs fonctionnalités et leur utilisation. Ces alternatives sont principalement destinées à être utilisées de manière similaire aux linters, intégrées dans les IDE, exécutées fréquemment pendant le développement, ce qui rend important de minimiser les faux positifs et de fournir des explications actionnables claires dans les cas idéaux.

Aura, en revanche, rapporte le comportement du code, les anomalies et les vulnérabilités avec autant d'informations que possible, au prix d'un plus grand nombre de faux positifs. De nombreuses choses rapportées par Aura ne sont pas nécessairement exploitables par un utilisateur, mais elles en disent long sur le comportement du code, comme les communications réseau, l'accès à des fichiers sensibles ou l'utilisation de mécanismes associés à l'obfuscation indiquant un code malveillant possible. En collectant ce type de données et en les agrégeant, Aura peut être comparé en termes de fonctionnalités à d'autres systèmes de sécurité comme les antivirus, les IDS ou les pare-feu, qui effectuent essentiellement la même analyse mais sur un type de données différent (communications réseau, processus en cours, etc.).

Voici un aperçu rapide des différences entre Aura et les autres linters et outils SAST similaires :

  • données d'entrée :
    • Autres outils SAST - généralement limités au seul code source Python (cible) et à la version de Python sous laquelle l'outil est installé.
    • Aura peut analyser à la fois le code binaire (ou non Python) et le code source Python. Capable d'analyser un mélange de code Python compatible avec différentes versions de Python (py2k et py3k) en utilisant la même installation d'Aura.
  • rapport :
    • Autres outils SAST - visent à bien s'intégrer avec d'autres systèmes comme les IDE, les systèmes CI avec des résultats exploitables tout en essayant de minimiser les faux positifs pour ne pas submerger les utilisateurs avec trop d'alertes non significatives.
    • Aura - rapporte autant d'informations que possible qui ne sont pas immédiatement exploitables, comme l'analyse comportementale et d'anomalies. Le format de sortie est conçu pour un traitement et une agrégation faciles par machine plutôt que pour une lecture humaine.
  • configuration :
    • Autres outils SAST - Les outils sont finement réglés sur le projet cible en personnalisant les signatures pour cibler des technologies spécifiques utilisées par le projet cible. La configuration de remplacement est souvent possible en insérant des commentaires dans le code source comme # nosec qui supprime l'alerte à cet endroit.
    • Aura - on s'attend à ce qu'il y ait peu ou pas de connaissance préalable des technologies utilisées par le code qui est analysé, comme lors de l'audit d'un nouveau paquet Python pour approbation comme dépendance dans un projet. Dans la plupart des cas, il n'est même pas possible de modifier le code source analysé, par exemple en utilisant des commentaires pour indiquer au linter ou à Aura de sauter la détection à cet endroit, car il s'agit d'une copie de ce code hébergé sur un emplacement distant.

Auteurs et contributeurs

  • Martin Carnogursky - Travail initial et responsable du projet - https://is.muni.cz/person/410345
  • Mirza Zulfan - Conception du logo - https://github.com/mirzazulfan

Faire un don

  • GitHub Sponsors : https://github.com/sponsors/RootLUG
  • Liberapay : https://liberapay.com/SourceCode.AI
  • BuyMeACoffee : https://www.buymeacoffee.com/SourceCodeAI
  • BTC : 3FVTaLsLwTDinmDjPh3BjS1qv3bYHbkcYc
  • XMR : 46xvWZGCexo1NbvjLMMpLB1GhRd819AQr8eFPJT1q6kKMuuDy43JLiESh9XUM3asjk4SVUYqGakFVQZRY1adx8cS6ka4EXr
  • ETH/ERC20 : 0x708F1A08E3ee4922f037673E720c405518C0Ec85

LICENCE

Le framework Aura est sous licence GPL-3.0. Les jeux de données produits à partir d'analyses globales utilisant Aura sont publiés sous licence CC BY-NC 4.0. Utilisez la citation suivante lorsque vous utilisez Aura ou les données produites par Aura dans le cadre de recherches :

::

root@kitploit:~
@misc{Carnogursky2019thesis,
AUTHOR = "CARNOGURSKY, Martin",
TITLE = "Attacks on package managers [online]",
YEAR = "2019 [cit. 2020-11-02]",
TYPE = "Bachelor Thesis",
SCHOOL = "Masaryk University, Faculty of Informatics, Brno",
SUPERVISOR = "Vit Bukac",
URL = "Available at WWW <https://is.muni.cz/th/y41ft/>",
}

.. |homepage_flair| image:: https://img.shields.io/badge/Homepage-aura.sourcecode.ai-blue :target: https://aura.sourcecode.ai/ :align: middle

.. |docs_flair| image:: https://img.shields.io/badge/-Documentation-blue :target: https://docs.aura.sourcecode.ai/ :align: middle

.. |docker_flair| image:: https://img.shields.io/badge/docker-SourceCodeAI/aura-blue :target: https://hub.docker.com/r/sourcecodeai/aura :align: middle

.. |license_flair| image:: https://img.shields.io/github/license/SourceCode-AI/aura?color=blue

.. |travis_flair| image:: https://travis-ci.com/SourceCode-AI/aura.svg?branch=dev

.. |pypi_flair| image:: https://badge.fury.io/py/aura-security.svg :target: https://pypi.org/project/aura-security/ :align: middle

Télécharger l’outil