AI-संचालित SAST स्कैनर जो प्रमाणीकरण बाईपास, IDOR और तर्क बग ढूंढता है जिन्हें Semgrep/CodeQL मिस करते हैं। मुफ्त GitHub Action। Python, JS/TS, Go, PHP, Ruby का समर्थन करता है।
AI-संचालित कोड सुरक्षा स्कैनर जो Semgrep और CodeQL द्वारा छूटी कमजोरियों को ढूंढता है।
त्वरित आरंभ • GitHub Action • तुलना • भाषाएँ • अक्सर पूछे जाने वाले प्रश्न
पारंपरिक SAST उपकरण पैटर्न मिलान और AST नियमों पर निर्भर करते हैं। वे ज्ञात कमजोरी पैटर्न को पकड़ने में उत्कृष्ट हैं, लेकिन वे मूल रूप से इरादे के बारे में तर्क नहीं कर सकते।
यदि आपके API में 20 एंडपॉइंट हैं और उनमें से 19 किसी संसाधन पर कार्रवाई करने से पहले प्राधिकरण सत्यापित करते हैं, तो Semgrep के पास उस एक को चिह्नित करने का कोई तरीका नहीं है जो नहीं करता - क्योंकि मिलान करने के लिए कोई पैटर्न नहीं है। कमजोरी एक पैटर्न की अनुपस्थिति है।
VulnHawk AI के साथ कोड का विश्लेषण करता है, और अपने द्वारा जांचे गए कोड के प्रत्येक टुकड़े के लिए, यह संदर्भ के रूप में आपके कोडबेस में कहीं और से संबंधित कोड शामिल करता है। यह संवर्धन चरण AI को यह तुलना करने देता है कि समान घटक सुरक्षा को कैसे संभालते हैं - और जो नहीं संभालता उसे स्पॉट करता है।
pip install vulnhawk
एक बैकएंड चुनें:
# Claude Code CLI - ग्राहकों के लिए मुफ्त (अनुशंसित)
vulnhawk scan ./src -b claude-code
# Codex CLI - ChatGPT Pro/Plus ग्राहकों के लिए मुफ्त
vulnhawk scan ./src -b codex
# Claude API
export ANTHROPIC_API_KEY=sk-ant-...
vulnhawk scan ./src
# OpenAI API
vulnhawk scan ./src -b openai -m gpt-4o
# Ollama - मुफ्त, स्थानीय, पूरी तरह से निजी
vulnhawk scan ./src -b ollama -m llama3.1
कोई कॉन्फ़िग फ़ाइल नहीं। लिखने के लिए कोई नियम नहीं। बनाने के लिए कोई डेटाबेस नहीं।
Claude Code और Codex बैकएंड मौजूदा सदस्यता वाले उपयोगकर्ताओं के लिए मुफ्त हैं। VulnHawk आपके स्थानीय CLI के माध्यम से प्रॉम्प्ट पाइप करता है, इसलिए कोई अतिरिक्त API लागत नहीं है।
| क्षमता | VulnHawk | Semgrep | CodeQL | Snyk Code | Checkmarx | SonarQube |
|---|---|---|---|---|---|---|
| पहचान विधि | AI तर्क | AST पैटर्न | QL डेटा प्रवाह | ML + नियम | पैटर्न + प्रवाह | पैटर्न |
| व्यावसायिक तर्क दोष | हाँ | नहीं | सीमित | सीमित | सीमित | नहीं |
| क्रॉस-फ़ाइल संदर्भ | स्वचालित | कस्टम नियम | कस्टम क्वेरी | आंशिक | सशुल्क स्तर | सीमित |
| सेटअप जटिलता | शून्य कॉन्फ़िग | नियम कॉन्फ़िग | DB बिल्ड + QL | कॉन्फ़िग फ़ाइल | जटिल | सर्वर सेटअप |
| कस्टम नियम आवश्यक | नहीं | हाँ (YAML) | हाँ (QL) | आंशिक | हाँ | हाँ |
| संदर्भ-जागरूक सुधार | हाँ | सामान्य | सामान्य | सामान्य | सामान्य | सामान्य |
| स्थानीय / निजी मोड | Ollama | हाँ | हाँ | नहीं | नहीं | स्व-होस्टेड |
| CI/CD एकीकरण | 1-लाइन Action | Action | Action | Action | प्लगइन | प्लगइन |
| SARIF इनपुट (चेन टूल्स) | हाँ | नहीं | नहीं | नहीं | नहीं | नहीं |
| मूल्य निर्धारण | मुफ्त* | मुफ्त / सशुल्क | मुफ्त / सशुल्क | मुफ्त / $$$ | $$$$$ | मुफ्त / $$$ |
*Claude Code, Codex CLI या Ollama के साथ मुफ्त। API बैकएंड की लागत ~$0.50-$2.00 प्रति स्कैन है।
| कमजोरी वर्ग | नियम-आधारित उपकरण इसे क्यों चूकते हैं |
|---|---|
| 1-एन-एंडपॉइंट पर अनुपलब्ध प्राधिकरण | मिलान करने के लिए कोई पैटर्न नहीं - बग एक जाँच की अनुपस्थिति है |
| IDOR / BOLA | यह समझने की आवश्यकता है कि JWT में उपयोगकर्ता ID URL में ID से मेल खाना चाहिए |
| भुगतान राशि हेरफेर | व्यावसायिक तर्क - राशि फ़ील्ड पर क्लाइंट से भरोसा नहीं किया जाना चाहिए |
| असंगत इनपुट सत्यापन | 5 हैंडलर सैनिटाइज़ करते हैं, 6वाँ नहीं करता - क्रॉस-फ़ाइल तुलना की आवश्यकता है |
| संग्रहीत इनपुट का दुरुपयोग | इनपुट सुरक्षित रूप से सहेजा गया, लेकिन 3 फ़ाइलें दूर eval() या रॉ-SQL किया गया |
| स्थिति अद्यतन में प्रतिस्पर्धा की स्थिति | लॉकिंग के बिना समवर्ती शेष संशोधन |
VulnHawk को प्रतिस्थापन के बजाय एक पूरक परत के रूप में डिज़ाइन किया गया है:
| परत | उपकरण | उद्देश्य |
|---|---|---|
| 1 | Semgrep | ज्ञात-खराब पैटर्न पर तेज़, नियतात्मक गेटकीपिंग |
| 2 | CodeQL | जटिल कॉल चेन में गहरी टेंट ट्रैकिंग |
| 3 | VulnHawk | व्यावसायिक तर्क, प्रमाणीकरण अंतराल, IDOR, और असंगतताएं जो नियम व्यक्त नहीं कर सकते |
vulnhawk scan ./src # पूर्ण स्कैन (डिफ़ॉल्ट)
vulnhawk scan ./src --mode auth # प्रमाणीकरण बाईपास, अनुपलब्ध जाँच, सत्र दोष
vulnhawk scan ./src --mode injection # SQLi, कमांड इंजेक्शन, SSTI, XSS
vulnhawk scan ./src --mode secrets # हार्डकोडेड कुंजियाँ, टोकन, पासवर्ड
vulnhawk scan ./src --mode config # डीबग मोड, अनुमेय CORS, असुरक्षित कुकीज़
vulnhawk scan ./src --mode crypto # कमज़ोर हैशिंग, हार्डकोडेड कुंजियाँ, खराब RNG
vulnhawk scan ./src -o json -f results.json # JSON
vulnhawk scan ./src -o sarif -f results.sarif # SARIF (GitHub कोड स्कैनिंग)
vulnhawk scan ./src -o markdown -f report.md # Markdown रिपोर्ट
vulnhawk scan ./src --severity high # केवल क्रिटिकल + उच्च
vulnhawk scan ./src --severity info # सब कुछ
Semgrep, CodeQL, या किसी भी SARIF-उत्पादक उपकरण के आउटपुट को VulnHawk में फ़ीड करें। यह उन निष्कर्षों को मान्य करने, विस्तार करने और एक श्रृंखला में जोड़ने के लिए अतिरिक्त संदर्भ के रूप में उपयोग करता है ताकि गहरी कमजोरियाँ बन सकें।
# पहले Semgrep चलाएँ, फिर VulnHawk के साथ समृद्ध करें
semgrep --config auto ./src -o semgrep.sarif --sarif
vulnhawk scan ./src --sarif-input semgrep.sarif
यह क्या सक्षम बनाता है:
vulnhawk info ./src # फ़ाइलों, खंडों और भाषा विभाजन का पूर्वावलोकन
VulnHawk आपकी डिफ़ॉल्ट शाखा पर बेसलाइन स्कैन और प्रत्येक पुल अनुरोध पर वृद्धिशील रूप से चलता है।
name: VulnHawk Security Scan
on:
push:
branches: [main, master]
pull_request:
permissions:
security-events: write
contents: read
jobs:
vulnhawk:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- uses: momenbasel/vulnhawk@main
with:
target: '.'
backend: 'claude-code'
claude-code-oauth-token: ${{ secrets.CLAUDE_CODE_OAUTH_TOKEN }}
severity: 'medium'
fail-on-findings: 'true'
निष्कर्ष SARIF के माध्यम से स्वचालित रूप से GitHub के सुरक्षा > कोड स्कैनिंग टैब पर अपलोड हो जाते हैं।