Moteur de triage SAST/DAST hors ligne qui analyse le code source et rejoue le trafic HAR pour détecter les failles de logique métier, les BOLA, les conditions de course et les problèmes de privilèges avec un triage par LLM local.
LogicSentry AI est un moteur de triage déterministe et hors ligne pour la sécurité applicative, conçu pour s'exécuter entièrement dans votre environnement d'exécution local. Il combine les tests de sécurité applicative statiques (SAST) et les tests de sécurité applicative dynamiques (DAST) afin d'isoler les vulnérabilités critiques de logique métier, d'identifier les failles de privilèges cachées et de supprimer les faux positifs heuristiques sans dépendance à Internet.
Qwen2.5-0.5B-Instruct) pour évaluer les résultats et filtrer les faux positifs bruyants entièrement sur votre machine locale.price, quantity, amount, role, etc.).LogicSentry AI nécessite Python 3.11 ou une version plus récente.
Installez les wrappers de framework requis via pip :
python -m pip install pydantic>=2,<3 aiohttp>=3.9,<4 rich>=13
transformers, torch et accelerate pour activer l'évaluation locale du modèle. (Si les poids sont manquants, l'outil échoue en mode ouvert de manière sûre et conserve les pistes heuristiques).playwright pour activer l'interaction avec un navigateur sans interface graphique afin de capturer le trafic en temps réel.Fournissez un domaine cible, capturez les requêtes standard de même origine et exécutez des mutations actives :
python LogicSentryAI.py --auto-capture-url "https://test-environment.local" --confirm-active
Regroupez les structures de code dans un fichier ZIP et fournissez un fichier de trafic HTTP authentifié (.har) pour exécuter une analyse différentielle ciblée précise :
python LogicSentryAI.py \
--src ./source-code-bundle.zip \
--har ./traffic-capture.har \
--target "api.internal.local" \
--confirm-active \
--output report.md
Transmettez le contexte de trafic de l'Utilisateur A ainsi que les signatures d'authentification de l'Utilisateur B pour détecter les contournements d'autorisation :
python LogicSentryAI.py \
--har ./traffic-capture.har \
--target "api.internal.local" \
--confirm-active \
--secondary-header "Authorization: Bearer <User_B_Token>"
Vérifiez les mutations de solde ou les contraintes de duplication en envoyant plusieurs micro-requêtes synchronisées :
python LogicSentryAI.py --har ./traffic-capture.har --target "api.internal.local" --confirm-active --test-race --race-count 15
| Flag | Type | Description |
|---|---|---|
--src | Path | Fichier ZIP cible contenant les fichiers source de l'application pour la revue statique. |
--har | Path | Fichier HTTP Archive exporté fournissant les bases de référence des transactions. |
--auto-capture-url | URL | Lance des pipelines de crawl automatisés à l'exécution pour collecter dynamiquement les cartes de trafic. |
--target | String | Motif regex ou segment de nom d'hôte isolant les requêtes HAR correspondantes. |
--header | Name:Value | Remplace ou injecte les clés d'authentification désignées dans les requêtes de base de l'Utilisateur A. |
--test-race | Flag | Déclenche des barrages de connexions simultanées contre les points de terminaison du workflow cible. |
--output | Path | Chemin pour enregistrer les résultats de sortie (.md, .json, .html, .sarif). |
--fail-on | Choice | Interrompt l'exécution du builder si les sévérités atteignent les limites cibles (High, Critical, etc.). |
Générez automatiquement un modèle d'orchestration GitHub Actions préconfiguré :
python LogicSentryAI.py --generate-pipeline
Cela met automatiquement à jour votre espace de travail local avec .github/workflows/logicsentry-ai-scan.yml, vous permettant de brancher des vérifications automatisées de validation de la logique métier directement dans votre pipeline de développement.
Cet utilitaire est destiné exclusivement aux tests de sécurité autorisés sur des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation légale explicite d'audit. L'auteur n'assume aucune responsabilité pour une mauvaise utilisation, des interruptions de service ou des dommages causés par ce logiciel.