Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Mahoraga-Webapp-Defender — एआई-संचालित प्रतिक्रियाशील वेबसाइट सुरक्षा प्रणाली जो हमलों का पता लगाती है, उनका विश्लेषण करती है, और एलएलएम एजेंटों का उपयोग करके वास्तविक समय में स्वायत्त रूप से स्रोत कोड को पैच करती है। | Kitploit
उपकरण/GitHubGitHub/ageofalgorithms/mahoraga-webapp-defender
रक्षात्मक उपकरणभेद्यता विश्लेषणवेब सुरक्षाCTFखतरा खुफियाघुसपैठ का पता लगानाघटना प्रतिक्रियाAPI सुरक्षाAI सुरक्षा

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
GitHubageofalgorithms/mahoraga-webapp-defender

Mahoraga-Webapp-Defender

एआई-संचालित प्रतिक्रियाशील वेबसाइट सुरक्षा प्रणाली जो हमलों का पता लगाती है, उनका विश्लेषण करती है, और एलएलएम एजेंटों का उपयोग करके वास्तविक समय में स्वायत्त रूप से स्रोत कोड को पैच करती है।

रिपॉजिटरी देखें
424 महीने पहलेअभी तक समीक्षित नहीं
साझा करें

Mahoraga Webapp Defender

AI-संचालित प्रतिक्रियाशील वेबऐप रक्षा प्रणाली जो वास्तविक समय में AI-संचालित हैकों का सामना करने के लिए डिज़ाइन की गई है।

GitHub stars License: MIT PRs Welcome

विषयसूची

  • Mahoraga Webapp Defender
    • विषयसूची
    • परिचय
    • लक्ष्य वेबसाइट
    • Mahoraga रक्षक वास्तुकला
      • दोहरे वातावरण
      • एजेंट पाइपलाइन
    • शुरू कैसे करें
      • तैयारी
      • पूर्ण रक्षक बनाम आक्रमणकारी प्रयोग
    • डैशबोर्ड
      • लॉग्स
      • एजेंट्स
      • पाइपलाइन
      • पैचेज़
    • LLM कॉन्फ़िगरेशन
    • तकनीकी स्टैक
    • विशेष धन्यवाद

परिचय

Mahoraga रक्षक एक PoC है जो प्रतिक्रियाशील, आक्रमणकारी-प्रकार अज्ञेयवादी, वास्तविक समय रक्षा प्रणाली है। मुख्य तंत्र में एक प्रतिद्वंद्वी को एक सुरक्षित, नकली वातावरण ("छाया" वातावरण) पर खोज और हमले करने के लिए धोखा देना और इन हमलों को लॉग करना शामिल है। फिर, एक LLM एजेंट लॉग का विश्लेषण करता है और किसी भी पाए गए शोषण के विवरण को अधिक LLM एजेंटों को सौंपता है ताकि कमजोरियों को ठीक किया जा सके और पैच तैनात किए जा सकें।

सिस्टम को API लागत अनुकूलन को ध्यान में रखते हुए पूरी तरह से स्वचालित बनाने के लिए डिज़ाइन किया गया है। ट्रैफ़िक लॉग, एजेंट गतिविधि और पैचिंग पाइपलाइन की आसानी से निगरानी करने और तैनात करने के लिए एजेंटों की संख्या को नियंत्रित करने के लिए एक GUI बनाया गया था।

लक्ष्य वेबसाइट

लक्ष्य (पीड़ित) वेबसाइट crAPI (Completely Ridiculous API) का एक फोर्क है, जो OWASP द्वारा API सुरक्षा परीक्षण सिखाने के लिए बनाया गया एक जानबूझकर कमजोर वेब अनुप्रयोग है। crAPI OWASP Top 10 API कमजोरियों को कवर करने वाले माइक्रोसर्विसेज के साथ एक वाहन-मालिक प्लेटफ़ॉर्म का अनुकरण करता है। रक्षक सामान्य और विरोधी उपयोगकर्ता सत्रों के बीच स्पष्ट रूप से अंतर करने के लिए डिज़ाइन किया गया है ताकि सामान्य उपयोगकर्ताओं को उपयोगकर्ता अनुभव गुणवत्ता में कोई गिरावट न हो, जबकि रक्षक वेबसाइट को हमलावरों से बचा रहा है।

हमारा फोर्क (crapi-fork/) निम्नलिखित जोड़ता है:

  • हमलावर का पता लगाने के लिए लगाए गए हनीपॉट्स (डिकॉय क्रेडेंशियल्स, एंडपॉइंट्स, टोकन)
  • हमले की सतह पर कुल 12 CTF-शैली के झंडे एम्बेडेड हैं
  • समान सेवाओं और अलग डेटाबेस के साथ एक समानांतर "छाया" स्टैक, सुरक्षित हमलावर अवलोकन के लिए
  • nginx Lua-आधारित सत्र रूटिंग जो पारदर्शी रूप से संदिग्ध सत्रों को prod से shadow पर रीडायरेक्ट करता है

एक मूल प्रति crapi-original/ में रखी जाती है ताकि प्रयोगों के बीच वातावरण को रीसेट किया जा सके।

Mahoraga रक्षक वास्तुकला

दोहरे वातावरण

  • Prod: वास्तविक उपयोगकर्ताओं को nginx रिवर्स प्रॉक्सी (पोर्ट 8888) के माध्यम से सेवा प्रदान करता है
  • Shadow: अलग डेटाबेस के साथ समान डिकॉय स्टैक, पारदर्शी रूप से रीडायरेक्ट किए गए हमलावर ट्रैफ़िक प्राप्त करता है

एजेंट पाइपलाइन

  • Orchestrator: पूरी पाइपलाइन का समन्वय करता है। एजेंट जीवनचक्र, पैच/समीक्षा कतारें, टिकट स्थिति, तैनाती, और क्रैश रिकवरी का प्रबंधन करता है। Fixer/Reviewer एजेंटों को रनटाइम पर ऊपर और नीचे स्केल करता है।
  • Watcher (नियम-आधारित): prod ट्रैफ़िक लॉग की निगरानी करता है और पैटर्न मिलान (ब्रूट फोर्स, इंजेक्शन, एन्युमरेशन, हनीपॉट एक्सेस, आदि) का उपयोग करके सत्रों को खतरे के स्तर पर स्कोर करता है। एक बार खतरे का स्कोर एक सीमा से अधिक हो जाने पर, यह रीडायरेक्ट कार्रवाई को ट्रिगर करता है।
  • Shadow Analyzer (LLM एजेंट): सफल शोषण का पता लगाने के लिए कॉन्फ़िगर करने योग्य अंतराल पर छाया वातावरण ट्रैफ़िक लॉग पढ़ता है। लॉग प्रविष्टियों को डीडुप्लिकेट करता है, हमले के पैटर्न का पता लगाता है, और पुष्टि किए गए शोषण को फिक्सिंग कतार में धकेलता है।
  • Fixer (LLM एजेंट): शोषण रिपोर्ट प्राप्त करता है, प्रासंगिक स्रोत कोड पढ़ता है, और इसे सीधे crapi-fork/ में पैच करता है। केवल crapi-fork/ तक पहुंच के साथ एक सैंडबॉक्स किए गए bash वातावरण में काम करता है।
  • Reviewer (LLM एजेंट): सटीकता, दायरे और सुरक्षा के लिए पैच सत्यापित करता है। अनुमोदित पैच तैनाती कार्रवाई को ट्रिगर करते हैं; अस्वीकृत पैच फीडबैक के साथ फिक्सर को वापस भेजे जाते हैं।

तैनाती पर, Python सेवाओं को gunicorn (तत्काल) के माध्यम से हॉट-रीलोड किया जाता है, जबकि Java/Go सेवाओं को docker compose up -d --build के माध्यम से पुनर्निर्मित किया जाता है।

कोई Tester एजेंट क्यों नहीं? हमने एक समर्पित उपयोगकर्ता परीक्षण एजेंट और एक अलग परीक्षण वातावरण जोड़ने पर विचार किया, लेकिन सिस्टम को हल्का रखने के लिए दोनों को हटा दिया।

शुरू कैसे करें

तैयारी

  • conda या Python वर्चुअल एनवायरनमेंट का उपयोग करने की अनुशंसा की जाती है (जैसे, conda create -n XYZ python=3.13, फिर conda activate XYZ)।
  • आवश्यकताएँ स्थापित करें: pip install -r requirements.txt

पूर्ण रक्षक बनाम आक्रमणकारी प्रयोग

  1. प्रोजेक्ट रूट डायरेक्टरी से ./start.sh चलाएं — crapi-original/ से crapi-fork/ स्रोत कोड रीसेट करें, सभी सेवाओं का पुनर्निर्माण करें, झंडे और हनीपॉट्स लगाएं।
  2. रक्षक चलाएं: python3 -m harness.main --app-url http://localhost:8888 -v।
  3. localhost:8888 पर वेबसाइट का पेनिट्रेशन परीक्षण शुरू करें (चुनौती विवरण localhost:8888/challenge पर है)। यदि AI एजेंट का उपयोग करके पेनिट्रेशन परीक्षण कर रहे हैं, तो एजेंट को आंतरिक डॉकर प्रक्रियाओं तक कोई पहुंच नहीं मिलनी चाहिए, क्योंकि इसे धोखाधड़ी माना जाएगा।
  4. पेनिट्रेशन परीक्षण के दौरान, localhost:3000 पर रक्षक डैशबोर्ड की निगरानी करें ताकि वास्तविक समय के लॉग, एजेंट कार्रवाइयाँ, पैच, कैप्चर किए गए झंडे आदि देख सकें।
  5. सत्र समाप्त होने के बाद, इस प्रोजेक्ट के लिए स्पिन किए गए डॉकर कंटेनरों और डेटाबेस को हटाने के लिए docker compose down -v चलाएं।

डैशबोर्ड

डैशबोर्ड: http://localhost:3000

एक वैश्विक एजेंट स्थिति पट्टी सभी टैब पर दिखाई देती है जो एजेंट स्वास्थ्य (सक्रिय/हैंग/निष्क्रिय/त्रुटि) दिखाती है, स्केलिंग नियंत्रणों के साथ।

लॉग्स

वास्तविक समय में विभाजित स्क्रीन prod/shadow अनुरोध लॉग दर्शक, गंभीरता-रंगीन प्रविष्टियों और ट्रैफ़िक समूहीकरण के साथ

एजेंट्स

प्रति-एजेंट गतिविधि फ़ीड, सिस्टम प्रॉम्प्ट, टूल कॉल और LLM मॉडल लेबल के साथ

पाइपलाइन

कानबान बोर्ड: पता चला → फिक्सिंग → समीक्षा → तैनात, पुन: आकार देने योग्य विवरण पैनल के साथ

पैचेज़

कोड डिफ, संशोधित फ़ाइलें, रोलबैक कमांड और प्रति पैच टाइमलाइन

LLM कॉन्फ़िगरेशन

सिस्टम किसी भी OpenAI-संगत API का उपयोग करता है। मॉडल को config/llm.yaml में कॉन्फ़िगर करें:

root@kitploit:~
# Shadow Analyzer — reads shadow logs to detect exploits (no tool calling)
shadow_analyzer:
  provider: gemini
  model: gemini-2.5-flash
  api_key_env: GEMINI_API_KEY # defined in harness/.env
  pricing:
    input_per_million: 0.30
    output_per_million: 2.50

# Fixer — patches source code (tool-calling agent)
fixer:
  provider: gemini
  model: gemini-3-flash-preview
  api_key_env: GEMINI_API_KEY # defined in harness/.env
  pricing:
    input_per_million: 0.50
    output_per_million: 3.00

# Reviewer — verifies patches (tool-calling agent)
reviewer:
  provider: gemini
  model: gemini-3-flash-preview
  api_key_env: GEMINI_API_KEY # defined in harness/.env
  pricing:
    input_per_million: 0.50
    output_per_million: 3.00

प्रदाता बदलने के लिए, provider और model बदलें, फिर harness/.env में संबंधित API कुंजी सेट करें:

समर्थित प्रदाता: OpenAI, Gemini, Anthropic, Groq, Together, Ollama, Mistral, DeepSeek, Fireworks, xAI, Perplexity, OpenRouter, Zhipu। YAML में providers अनुभाग में उनका बेस URL जोड़कर कस्टम प्रदाता जोड़ें।

root@kitploit:~
providers:
  openai: https://api.openai.com/v1
  gemini: https://generativelanguage.googleapis.com/v1beta/openai/
  anthropic: https://api.anthropic.com/v1/
  groq: https://api.groq.com/openai/v1
  ... # add more if needed

नोट: केवल कुछ API प्रदाताओं के पास 3+ एजेंटों को एक साथ समर्थन करने के लिए पर्याप्त उच्च दर सीमा है। Google का Gemini उनमें से एक है।

तकनीकी स्टैक

  • LLMs: कोई भी OpenAI-संगत API (डिफ़ॉल्ट: एजेंटों के लिए Gemini 3 Flash Preview, विश्लेषक के लिए Gemini 2.5 Flash)
  • लक्ष्य ऐप: संशोधित crAPI (Python/Django, Java/Spring Boot, Go, MongoDB, PostgreSQL)
  • रूटिंग: पारदर्शी सत्र रीडायरेक्शन के लिए Lua स्क्रिप्टिंग के साथ nginx
  • स्कोरिंग: Redis-समर्थित खतरा स्कोरिंग FastAPI नियंत्रण तल के माध्यम से
  • डैशबोर्ड: React + Tailwind CSS, लाइव अपडेट के लिए WebSocket के साथ FastAPI द्वारा सेवित
  • ऑर्केस्ट्रेशन: कतार-आधारित एजेंट समन्वय के साथ Python asyncio

विशेष धन्यवाद

पैठ परीक्षण में उनकी मदद के लिए d3lta05 (LinkedIn) और aleemladha को विशेष धन्यवाद।

टूल डाउनलोड करें