एजेंटिक LLM-संचालित रिलेशनशिप मैपिंग के साथ AST-आधारित स्टैटिक कोड एनालाइज़र, जो AI, LLM, रोबोटिक्स, डेटा साइंस, मशीन लर्निंग और डीप लर्निंग (लेकिन इन्हीं तक सीमित नहीं) पर Python RCE पाथ और गहरी डीसेरियलाइज़ेशन चेन खोजने के लिए है।

एक पारंपरिक स्कैनर से बहुत आगे, यह 120 से अधिक लाइब्रेरी और फॉर्मेट—जिनमें YAML, Msgpack, CBOR, और कस्टम JSON हुक शामिल हैं—के ऑडिट के लिए एक सामान्य, उच्च-प्रदर्शन फ्रेमवर्क प्रदान करता है, जहाँ "सुरक्षित" सीरियलाइज़ेशन पर पारंपरिक भरोसा महत्वपूर्ण लॉजिक-आधारित RCE वेक्टर को छिपाता है। इम्पोर्ट, एलियास, और जटिल डॉटेड एट्रिब्यूट को हल करके, यह टूल एक उच्च-निष्ठा सिग्नल एम्प्लीफायर के रूप में कार्य करता है जो आधुनिक वितरित आर्किटेक्चर और AI/ML रिपॉज़िटरी में खतरनाक कोड पथों को प्राथमिकता देता है।
यह परियोजना एक मॉड्यूलर, बहु-चरणीय वर्कफ़्लो के माध्यम से संचालित होती है जो कच्चे डिटेक्शन से गहरे तकनीकी ऑडिट तक संक्रमण करती है। प्रारंभिक उच्च-वेग SAST स्कैन के बाद, पारिस्थितिकी तंत्र निष्पादन प्रवाह का पता लगाने के लिए विशेष संबंध मैपर और विस्तृत सुरक्षा रिपोर्ट तैयार करने के लिए परिणाम प्रोसेसर का लाभ उठाता है। यह व्यवस्थित दृष्टिकोण सुनिश्चित करता है कि प्रत्येक निष्कर्ष एप्लिकेशन की व्यापक आर्किटेक्चर के भीतर संदर्भित हो, उच्च-मात्रा टेलीमेट्री को कार्रवाई योग्य शोध संपत्तियों और संरचित माइलस्टोन में परिवर्तित करता है जो इंफ्रास्ट्रक्चर-स्तरीय हमला सतहों की मैपिंग को सरल बनाते हैं।
अपने सबसे उन्नत स्तर पर, Deserializer एक स्वायत्त AI सुरक्षा एजेंट को एकीकृत करता है (चरण 4), जिसे स्पष्ट रूप से "self-command-injection" सीमाओं को नेविगेट करने और HuggingFace inference API, Local LLM (जैसे llama.cpp), या OpenAI API संगत के आधार पर कार्यात्मक पुनरुत्पादन गाइड संश्लेषित करने के लिए डिज़ाइन किया गया है।
जैसे-जैसे परियोजना विकसित होती है, यह अमूर्त सिंटैक्स ट्री स्थिर विश्लेषण, संबंध मैपिंग, रिपोर्टिंग, और प्रलेखित शोध पर आधारित कार्यात्मक एक्सप्लॉइट विकास के बीच की खाई को पाटकर स्वचालित भेद्यता शोध की सीमा को परिभाषित करना जारी रखती है।
Deserializer विभिन्न बड़े पैमाने के AI, Robotics, और Data Science परियोजनाओं और वातावरणों—जैसे Genesis World (v0.2.1), MuJoCo (v3.7.0), LeRobot (v0.5.1), Brax (v0.14.2), TensorFlow (v2.21.0), LangGraph (v1.1.6), VibeVoice (v0.0.1), Hugging Face Hub (v1.11.0), PyGlove (v0.4.5), और कई अन्य—में RCE और असुरक्षित डीसेरियलाइज़ेशन पथों का पता लगाकर सुरक्षा शोध का सीधे समर्थन करता है।
इसकी क्षमताओं ने उद्योग-अग्रणी फ्रेमवर्क में महत्वपूर्ण भेद्यताओं की खोज को सीधे सशक्त बनाया है, जो जटिल MLOps और एजेंटिक AI वातावरणों के ऑडिट में इसकी प्रभावशीलता साबित करता है।
यह परियोजना चार अलग-अलग चरणों में संरचित है, जिनमें से प्रत्येक विश्लेषण को उच्च-मात्रा स्वचालित टेलीमेट्री से गहरे, कार्यात्मक सुरक्षा शोध की ओर स्थानांतरित करने के लिए डिज़ाइन किया गया है:
| चरण | शीर्षक | टूलिंग / इंजन | उद्देश्य |
|---|---|---|---|
| 1 | उच्च-वेग डिटेक्शन | deserializer.py (Triple-Pass) | संभावित डीसेरियलाइज़ेशन सिंक की पहचान करने के लिए बड़े पैमाने पर SAST करना। |
| 2 | संबंध मैपिंग | Result Processors / Mappers | निष्पादन प्रवाह और घटक अन्योन्याश्रितताओं का पता लगाकर निष्कर्षों को संदर्भित करना। |
| 3 | तकनीकी संश्लेषण | Research Documentation | निष्कर्षों को तकनीकी राइटअप में औपचारिक रूप देना, इंफ्रास्ट्रक्चर-स्तरीय हमला सतहों की मैपिंग करना। |
| 4 | स्वायत्त AI एजेंट | AI Security Agent | HuggingFace inference API, Local LLM (जैसे llama.cpp), या OpenAI API संगत का उपयोग करके 0-day खोज को स्वचालित करना और कार्यात्मक पुनरुत्पादन गाइड/एक्सप्लॉइट तैयार करना। |
रिपॉज़िटरी के संगठन और प्रत्येक विशेष निर्देशिका के तकनीकी उद्देश्य का उच्च-स्तरीय मानचित्र:
agent/docs/exploit_development/modules/reports/research/templates/इस स्कैनर में Python के concurrent.futures.ProcessPoolExecutor पर निर्मित एक उच्च-प्रदर्शन समानांतर निष्पादन इंजन है। इसे सभी उपलब्ध CPU कोर पर स्केल करने के लिए डिज़ाइन किया गया है (-j या --concurrency फ्लैग के माध्यम से नियंत्रित), जिससे यह सेकंडों में दसियों हज़ार फ़ाइलों को स्कैन करने में सक्षम है।
ctypes के माध्यम से एक नेटिव SetConsoleCtrlHandler का उपयोग करता है ताकि Ctrl+C 100% उत्तरदायी सुनिश्चित हो, भारी प्रोसेसिंग के दौरान भी।ctypes के माध्यम से स्वचालित रूप से Virtual Terminal Processing सक्षम करता है।[!WARNING] प्रदर्शन चेतावनी: अत्यधिक बड़ी या जटिल फ़ाइलों (जैसे, 1MB, 2MB, या 3MB से अधिक आकार) का विश्लेषण करते समय, गहरे AST ट्री को पार्स करते समय टूल में महत्वपूर्ण मंदता आ सकती है या यह "अटका हुआ" दिख सकता है। यदि आप ऐसी बाधाओं का सामना करते हैं, तो स्कैन वेग बनाए रखने के लिए
--timeout(धीमी फ़ाइलों को छोड़ने के लिए) और--max-size(बड़ी फ़ाइलों को छोड़ने के लिए) फ्लैग का उपयोग करने पर विचार करें।