Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
UAP-protocol — टूल एक्सेस और एजेंट समन्वय के लिए एक एकीकृत, सुरक्षा-प्रथम वायर प्रोटोकॉल। UAP Ed25519-हस्ताक्षरित CapabilityCards, अनिवार्य mTLS, Keycloak IdP प्रमाणीकरण, और प्रति-कॉल अस्थायी Docker सैंडबॉक्सिंग का उपयोग करके CVE-2025-49596 और MCP टूल-पॉइज़निंग भेद्यता को समाप्त करता है। | Kitploit
उपकरण/GitHubGitHub/rajsidwadkar/uap-protocol
प्रमाणीकरण और प्राधिकरणभेद्यता परीक्षण फ्रेमवर्ककंटेनर सुरक्षाएन्क्रिप्शन/डिक्रिप्शन उपकरणभेद्यता विश्लेषणस्क्रिप्टिंग और स्वचालनक्लाउड सुरक्षाDevSecOpsउपयोगिताएँ और फ्रेमवर्कपहचान और एक्सेस प्रबंधन (IAM)API सुरक्षा
1223 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHubrajsidwadkar/uap-protocol

UAP-protocol

टूल एक्सेस और एजेंट समन्वय के लिए एक एकीकृत, सुरक्षा-प्रथम वायर प्रोटोकॉल। UAP Ed25519-हस्ताक्षरित CapabilityCards, अनिवार्य mTLS, Keycloak IdP प्रमाणीकरण, और प्रति-कॉल अस्थायी Docker सैंडबॉक्सिंग का उपयोग करके CVE-2025-49596 और MCP टूल-पॉइज़निंग भेद्यता को समाप्त करता है।

रिपॉजिटरी देखें
VECTOR — यूएपी गेटवे फाल्कन

 ██╗   ██╗ █████╗ ██████╗
 ██║   ██║██╔══██╗██╔══██╗
 ██║   ██║███████║██████╔╝
 ██║   ██║██╔══██║██╔═══╝
 ╚██████╔╝██║  ██║██║
  ╚═════╝ ╚═╝  ╚═╝╚═╝

Universal Agent Protocol

एक एकीकृत, सुरक्षा-प्रथम वायर प्रोटोकॉल उपकरण पहुँच, एजेंट समन्वय, और संरचित RPC के लिए। CVE-2025-49596 और उन टूल-पॉइज़निंग और सैंडबॉक्स-एस्केप भेद्यताओं को बंद करने के लिए बनाया गया है जिन्हें MCP ने संरचनात्मक रूप से खुला छोड़ दिया है।

License: Apache 2.0 TypeScript Node Python Status


30-सेकंड क्विकस्टार्ट

git clone https://github.com/RajSidwadkar/UAP-protocol
cd UAP-protocol
npm install
npx tsx scripts/generate-keypair.ts
docker compose -f docker-compose.dev.yml up -d
curl http://localhost:3000/health
# {"status":"ok","version":"1.0.0"}

यह Keycloak को :8080 पर और UAP Gateway को :3000 पर शुरू करता है। गेटवे mTLS लागू करता है, Ed25519-हस्ताक्षरित CapabilityCards को सत्यापित करता है, और प्रत्येक टूल कॉल को एक अस्थायी Docker कंटेनर में चलाता है। उत्पन्न कुंजी जोड़ी के अलावा किसी कॉन्फ़िगरेशन की आवश्यकता नहीं है।


आर्किटेक्चर

graph TD
    A[Client / Agent SDK] -->|mTLS + JWT + card_sig| B[UAP Gateway<br/>Fastify · port 3000]

    B --> C{8-Stage Pipeline}

    C --> C1[1 · Frame parse<br/>UapMessageFactory]
    C1 --> C2[2 · Schema validate<br/>AJV against schema_ref]
    C2 --> C3[3 · Token verify<br/>Keycloak JWKS · max 15 min]
    C3 --> C4[4 · Scope enforce<br/>PermissionEnforcer]
    C4 --> C5[5 · Card verify<br/>Ed25519 signature check]
    C5 --> C6[6 · Sandbox execute<br/>Docker · CapDrop ALL · 128 MB]
    C6 --> C7[7 · Audit emit<br/>AuditEventBus · non-blocking]
    C7 --> C8[8 · Response<br/>UapResponseEnvelope]

    B --> R[(Service Registry<br/>InMemory · Redis)]
    B --> KC[(Keycloak IdP<br/>OAuth 2.1 · PKCE)]
    B --> OT[(OpenTelemetry<br/>W3C TraceContext)]
    B --> AU[(Audit Log<br/>append-only NDJSON)]

हेक्सागोनल लेयर्स — डोमेन की शून्य I/O निर्भरताएँ हैं। हर इन्फ्रास्ट्रक्चर चिंता एक टाइप किए गए पोर्ट इंटरफ़ेस के पीछे बैठती है। Docker को WASM से, Keycloak को Auth0 से, Pino को SIEM एक्सपोर्टर से बदलें — डोमेन पर शून्य प्रभाव।

लेयरसामग्रीनिर्भरताएँ
DomainUapEnvelope, CapabilityCard, AuditEvent, Taskकोई नहीं — केवल stdlib
ApplicationInvokeToolUseCase, DelegateTaskUseCase, ValidateCardUseCaseकेवल डोमेन पोर्ट
InfrastructureKeycloakAuthAdapter, DockerSandboxAdapter, Ed25519SignerAdapter, PinoAuditAdapterऐप पोर्ट + बाहरी लाइब्रेरीज़
TransportUAP-RPC फ्रेम पार्सर, Fastify गेटवे, SSE/WebSocket हैंडलर्सइन्फ्रास्ट्रक्चर + डोमेन सीरियलाइज़र

UAP बनाम MCP बनाम A2A बनाम JSON-RPC 2.0

सुविधाUAPMCPA2AJSON-RPC 2.0
अनिवार्य प्रमाणीकरण✅ mTLS + JWT हमेशा❌ वैकल्पिक⚠️ केवल API कुंजी❌ कोई नहीं
टूल मेटाडेटा अखंडता✅ Ed25519-हस्ताक्षरित पेलोड❌ प्रकाशन के बाद उत्परिवर्तन संभव❌ कोई हस्ताक्षर नहीं❌ कोई हस्ताक्षर नहीं
सैंडबॉक्स मॉडल✅ प्रति कॉल अस्थायी Docker⚠️ केवल सर्वर-स्तर❌ कोई नहीं❌ कोई नहीं
एजेंट खोज✅ हब-एंड-स्पोक · N कनेक्शन❌ N² प्रत्यक्ष HTTP⚠️ DNS-आधारित❌ कोई नहीं
ऑडिट ट्रेल✅ प्रोटोकॉल-मूल एपेंड-ओनली लॉग❌ कोई नहीं❌ कोई नहीं❌ कोई नहीं
वितरित ट्रेसिंग✅ W3C TraceContext अनिवार्य❌ कोई नहीं❌ कोई नहीं❌ कोई नहीं
स्कीमा सत्यापन✅ परिवहन स्तर पर AJV⚠️ वैकल्पिक Zod❌ कोई नहीं❌ कोई नहीं
टोकन जीवनकाल सीमा✅ 15 मिनट लागू❌ लागू नहीं❌ लागू नहीं❌ N/A
बैच सिमेंटिक्स✅ सीरियल · समानांतर · लेन-देन❌ अपरिभाषित❌ कोई नहीं⚠️ अस्पष्ट
बाइनरी पेलोड✅ मूल फ़्रेम❌ केवल Base64❌ केवल Base64❌ केवल Base64
IdP मॉडल✅ केवल बाहरी IdP❌ सर्वर अपना स्वयं का OAuth प्रदाता है⚠️ भिन्न❌ कोई नहीं
ब्रिज एडाप्टर✅ MCP + A2A ब्रिज चरण 2 में शामिल हैं❌ कोई ब्रिज नहीं❌ कोई ब्रिज नहीं❌ कोई ब्रिज नहीं
क्षैतिज स्केल✅ स्टेटलेस · कोई भी लोड बैलेंसर❌ स्टिकी सत्र⚠️ भिन्न❌ कोई नहीं

UAP क्यों मौजूद है

  • CVE-2025-49596 (अहस्ताक्षरित मेटाडेटा के माध्यम से टूल-पॉइज़निंग)। MCP टूल विवरण प्रकाशन के बाद परिवर्तनीय होते हैं। एक हमलावर तैनाती के बाद टूल नामों या विवरणों में दुर्भावनापूर्ण निर्देश इंजेक्ट कर सकता है — क्लाइंट के पास छेड़छाड़ का पता लगाने का कोई तरीका नहीं है। UAP सभी टूल मेटाडेटा को Ed25519-हस्ताक्षरित CapabilityCard पेलोड के अंदर रखता है। हस्ताक्षर के बाद कोई भी उत्परिवर्तन हस्ताक्षर को अमान्य कर देता है और गेटवे कुछ भी निष्पादित करने से पहले कार्ड को अस्वीकार कर देता है।

  • CWE-284 / सैंडबॉक्स-एस्केप वर्ग। MCP टूल को सर्वर प्रक्रिया स्तर पर चलाता है। किसी भी टूल में पथ ट्रैवर्सल या प्रक्रिया इंजेक्शन होस्ट फ़ाइलसिस्टम और नेटवर्क तक पहुँचता है। UAP प्रति कॉल एक नया Docker कंटेनर बनाता है — रीड-ओनली रूटफ़्स, CapDrop: ALL, 128 MB RAM सीमा, डिफ़ॉल्ट रूप से नेटवर्क अक्षम। कंटेनर प्रतिक्रिया के बाद नष्ट हो जाता है। कॉल के बीच कोई स्थायी आक्रमण सतह नहीं है।

  • CWE-287 / कन्फ्यूज्ड-डेप्युटी प्रमाणीकरण। MCP अपने स्वयं के OAuth प्रदाता के रूप में कार्य करता है, जो इसे संसाधन सर्वर और प्राधिकरण सर्वर दोनों बनाता है। यह क्लासिक कन्फ्यूज्ड-डेप्युटी पैटर्न है। UAP इन भूमिकाओं को अलग करता है: गेटवे एक शुद्ध संसाधन सर्वर है। Keycloak (या कोई बाहरी IdP) एकमात्र प्राधिकरण है। JWT को एक दूरस्थ JWKS एंडपॉइंट के विरुद्ध सत्यापित किया जाता है और 15 मिनट में हार्ड-कैप किया जाता है।


वायर फ़ॉर्मेट

हर UAP संदेश एक ही लिफाफे का उपयोग करता है। auth ब्लॉक में एक स्कोप्ड JWT और एजेंट के हस्ताक्षरित CapabilityCard का संदर्भ होता है। गेटवे किसी भी एप्लिकेशन कोड तक पहुँचने से पहले दोनों को सत्यापित करता है।

{
  "uap": {
    "version": "1.0",
    "type": "tool_call",
    "id": "01ARZ3NDEKTSV4RRFFQ69G5FAV",
    "trace": {
      "traceparent": "00-4bf92f3577b34da6a3ce929d0e0e4736-00f067aa0ba902b7-01"
    },
    "auth": {
      "token": "eyJhbGciOiJSUzI1NiJ9...",
      "scope": ["tool:read"],
      "card_sig": "ed25519:a1b2c3d4..."
    }
  },
  "method": "tools/invoke",
  "schema_ref": "uap:tool.invoke/v1",
  "params": {
    "tool_id": "db:query",
    "input": { "sql": "SELECT 1" }
  },
  "ack": true
}

पैकेज

UAP-protocol/
├── packages/
│   ├── gateway/      @uap/gateway   — Fastify-based UAP Gateway
│   ├── sdk-ts/       @uap/sdk-ts    — TypeScript client + server SDK
│   └── sdk-py/       uap-sdk        — Python async SDK (httpx + FastAPI)
├── scripts/
│   ├── generate-keypair.ts          — Ed25519 keypair for local dev
│   └── keycloak-bootstrap.ts        — Idempotent Keycloak realm setup
└── docker/
    └── sandbox/                     — Base image for zero-trust tool execution

TypeScript क्लाइंट

import { UapClient, ClientCredentialsTokenProvider } from "@uap/sdk-ts";

const client = new UapClient({
  gatewayUrl: "https://gateway.example.com",
  tokenProvider: new ClientCredentialsTokenProvider({
    tokenUrl: process.env.TOKEN_URL!,
    clientId: process.env.CLIENT_ID!,
    clientSecret: process.env.CLIENT_SECRET!,
  }),
});

const result = await client.invokeTool(
  "db:query",
  { sql: "SELECT * FROM users LIMIT 10" },
  ["tool:read"]
);

const task = await client.delegateTask(
  "summarizer",
  { text: "..." },
  ["task:submit"]
);

Python क्लाइंट

from uap_sdk.client import UapClient, UapClientOptions
from uap_sdk.token import ClientCredentialsTokenProvider
टूल डाउनलोड करें