
एआई-संचालित विश्लेषण, नैतिक अनुपालन ढांचा और पेशेवर रिपोर्टिंग के साथ उन्नत SQL इंजेक्शन स्कैनर
प्रोडक्शन-रेडी SQL इंजेक्शन स्कैनर जिसमें 6 पहचान विधियाँ, AI-संचालित सुधार, SARIF आउटपुट और CI/CD एकीकरण है.
त्वरित आरंभ · दस्तावेज़ीकरण · डॉकर · AI विश्लेषण · GitHub पर स्टार करें
HTML रिपोर्ट — गंभीरता बैज और OWASP मैपिंग के साथ खोजों का अवलोकन |
खोजों की तालिका — PYTHIA-SQL कोड, DBMS पहचान, CWE-89 मैपिंग |
Pythia एक प्रोडक्शन-रेडी SQL इंजेक्शन पहचान स्कैनर है जो नैतिकता को पहले रखता है. पैनेट्रेशन टेस्टर्स, सुरक्षा शोधकर्ताओं और DevSecOps इंजीनियरों के लिए बनाया गया, यह 6 पहचान विधियों में SQL इंजेक्शन कमजोरियों की पहचान करता है और सीधे CI/CD पाइपलाइनों में एकीकृत होता है।
--fail-on, --sarif, --diff फ्लैग~/.argos/argos.db)python -m pyth --target http://example.com/products?id=1 --html
- **14 खोज कोड**: DBMS-विशिष्ट (MySQL, PostgreSQL, MSSQL, Oracle, SQLite) + तकनीक-विशिष्ट
- **DBMS फिंगरप्रिंटिंग**: स्वचालित डेटाबेस प्रकार और संस्करण पहचान
- **WAF बाईपास**: आक्रामक मोड में 170+ बाईपास पेलोड (हेक्स, URL एन्कोडिंग, इनलाइन कमेंट्स, केस वैरिएंट्स)
- **सत्र-चर पहचान**: DVWA-उच्च शैली प्रमाणीकरण पैटर्न के लिए POST→GET श्रृंखला
- **स्मार्ट क्रॉलर**: पॉपअप/ऑनक्लिक निष्कर्षण के साथ BFS (`--js`), साइटमैप, robots.txt
- **गलत सकारात्मक सख्तीकरण**: SequenceMatcher समानता स्कोरिंग + मल्टी-पेलोड पुष्टि
### CI/CD एकीकरण```bash
# Pipeline-friendly: exit 10 if high+ findings found
python -m pyth --target https://staging.app.com --aggressive --fail-on high
echo $? # 0=clean, 10=findings found, 1=error
# SARIF for GitHub Security / GitLab SAST
python -m pyth --target https://app.com --aggressive --sarif > results.sarif
# Compare vs last scan — show what's new, what's fixed
python -m pyth --target https://app.com --aggressive --diff last --html
python -m pyth --target https://api.example.com/v1/users
--auth-header "Authorization: Bearer eyJhbGc..."
--auth-header "X-API-Key: sk-prod-xxx"
--aggressive --html
`--auth-header` को एकाधिक हेडर के लिए कई बार पास करें।
### AI-संचालित विश्लेषण
कमांड लाइन से अपना AI प्रदाता चुनें:
| प्रदाता | सर्वोत्तम के लिए | गति | लागत | गोपनीयता |
| -------------------------------- | --------------------------------- | ---------- | ----------- | ------------ |
| **OpenAI gpt-4o-mini** (डिफ़ॉल्ट) | उत्पादन गुणवत्ता, कम लागत | तेज़ | ~$0.02/स्कैन | मानक |
| **Anthropic Claude** | गोपनीयता-केंद्रित, कोड सुधार | तेज़ | ~$0.06/स्कैन | उन्नत |
| **Ollama (Local)** | पूर्ण गोपनीयता | धीमा (CPU) | मुफ़्त | 100% ऑफ़लाइन |```bash
# Standard analysis
python -m pyth --target http://example.com --use-ai --ai-tone technical --html
# Agent mode: AI queries NVD for real CVEs (no API key for NVD)
python -m pyth --target http://example.com --use-ai --ai-agent --html
# Multi-provider comparison
python -m pyth --target http://example.com --use-ai \
--ai-compare "openai:gpt-4o-mini,anthropic:claude-3-5-haiku-20241022" --html
# With budget cap
python -m pyth --target http://example.com --use-ai --ai-budget 0.05 --html
JSON रिपोर्ट्स (मशीन-पठनीय, v0.2.0 स्कीमा)```json { "tool": "pythia", "version": "0.2.0", "target": "http://localhost:8081", "mode": "aggressive", "summary": { "total": 26, "critical": 18, "high": 6, "medium": 2 }, "findings": [ { "id": "PYTHIA-SQL-001", "title": "Error-Based SQL Injection (MySQL/MariaDB)", "severity": "critical", "confidence": "high", "parameter": "id", "vector": "GET", "dbms": "MySQL 8.0.32", "cvss": 9.8, "contextual_score": 9.9, "risk_factors": ["no_ssl", "pii_detected"], "payload": "' OR '1'='1' --", "owasp": { "id": "A03", "name": "Injection" }, "cwe": { "id": "CWE-89", "name": "SQL Injection" }, "detection_method": "error-based" } ], "notes": { "scan_duration_seconds": 87.3, "requests_sent": 342, "rate_limit_applied": "5.0 req/s", "false_positive_disclaimer": "..." }, "diff": null }
**HTML रिपोर्ट्स** (मानव-अनुकूल)
- फ़िल्टर बार: गंभीरता, OWASP श्रेणी, पता लगाने की विधि, DBMS
- प्रति खोज OWASP/CWE/CVE बैज (बाहरी संदर्भों के लिए क्लिक करने योग्य)
- रंग कोडिंग के साथ CVSS आधार + प्रासंगिक स्कोर
- पेलोड विज़ुअलाइज़ेशन के साथ विस्तार योग्य साक्ष्य अनुभाग
- AI विश्लेषण टैब (मानक / एजेंट / तुलना)
- डिफ अनुभाग (नए/ठीक/लगातार निष्कर्ष)
- ओरेकल थीम (बैंगनी `#6a11cb`) — ग्राहकों को बिना संपादन के देने योग्य
### निष्कर्ष कोड
सभी कोड → **OWASP A03 Injection** / **CWE-89 SQL Injection**
| कोड | प्रकार | DBMS / वेक्टर | मोड |
| --------------- | -------------------- | ----------------------- | ---------- |
| `PYTHIA-SQL-001` | Error-Based | MySQL / MariaDB | Safe |
| `PYTHIA-SQL-002` | Error-Based | PostgreSQL | Safe |
| `PYTHIA-SQL-003` | Error-Based | MSSQL | Safe |
| `PYTHIA-SQL-004` | Error-Based | Oracle | Safe |
| `PYTHIA-SQL-005` | Error-Based | SQLite | Safe |
| `PYTHIA-SQL-010` | Boolean Blind | कोई भी DBMS | Safe |
| `PYTHIA-SQL-011` | Boolean Blind | हेडर इंजेक्शन के माध्यम से | Safe |
| `PYTHIA-SQL-020` | Time-Based | MySQL SLEEP() | Aggressive |
| `PYTHIA-SQL-021` | Time-Based | MSSQL WAITFOR | Aggressive |
| `PYTHIA-SQL-022` | Time-Based | PostgreSQL pg_sleep() | Aggressive |
| `PYTHIA-SQL-030` | UNION-Based | GET/POST पैरामीटर | Aggressive |
| `PYTHIA-SQL-031` | UNION-Based | कुकी के माध्यम से | Aggressive |
| `PYTHIA-SQL-040` | Second-Order | स्टोर → पुनर्प्राप्ति पैटर्न | Aggressive |
| `PYTHIA-SQL-050` | ORDER BY Injection | संख्यात्मक सॉर्ट पैरामीटर | Aggressive |
---
## सत्यापन और परीक्षण
Pythia v0.2.0 को **अनुभवजन्य रूप से मान्य** किया गया है, नियंत्रित डॉकर-आधारित कमजोर अनुप्रयोगों का उपयोग करके।
### QA परिणाम (मई 2026)
| लक्ष्य | मोड | निष्कर्ष | टिप्पणियाँ |
| -------------------------- | -------------------------------- | --------------- | ------------------------------------------- |
| **PHP Lab** (8081) | `--aggressive` | **26 निष्कर्ष** | सभी 4 तकनीकें + second-order + ORDER BY |
| **Flask Lab** (8082) | `--js --aggressive` | **18 निष्कर्ष** | Session-var + second-order + ORDER BY |
| **DVWA Low** | `--no-crawl --aggressive` | 4/4 तकनीकें | PYTHIA-SQL-001/010/020/030 |
| **DVWA Medium** | `--no-crawl --aggressive` | 4/4 तकनीकें | POST फ़ॉर्म, सभी तकनीकें |
| **DVWA High** | `--js --max-pages 2 --aggressive`| 4/4 तकनीकें | Session-variable POST→GET श्रृंखला |
| **False Positive Test** | `--aggressive` | **0 निष्कर्ष** | स्थिर URL — कोई गलत सकारात्मक नहीं पुष्टि |
**प्रमुख सत्यापन:**
- ✅ सभी 14 निष्कर्ष कोड कार्यात्मक
- ✅ DVWA उच्च (session-variable पैटर्न) — पूर्ण 4/4 समानता
- ✅ Second-order पहचान (PYTHIA-SQL-040)
- ✅ ORDER BY इंजेक्शन पहचान (PYTHIA-SQL-050)
- ✅ स्थिर URL पर शून्य गलत सकारात्मक
- ✅ `--fail-on` एग्ज़िट कोड (0/10/1) सही
- ✅ SARIF 2.1.0 आउटपुट मान्य
- ✅ `--diff last` तुलना कार्य कर रही है
- ✅ `--auth-header` सभी अनुरोधों के माध्यम से हेडर पास करता है
---
## त्वरित आरंभ
### पूर्वापेक्षाएँ
- **Python 3.11+** (3.12 अनुशंसित)
- **pip** (Python पैकेज मैनेजर)
- **Docker** (वैकल्पिक, कमजोर लैब्स के लिए)
### स्थापना
**1. रिपॉजिटरी क्लोन करें**```bash
git clone https://github.com/rodhnin/pythia-sql-clairvoyance.git
cd pythia-sql-clairvoyance
2. वर्चुअल वातावरण बनाएं और सक्रिय करें```bash python3 -m venv .venv source .venv/bin/activate
**3. निर्भरताएँ स्थापित करें**```bash
python -m pip install --upgrade pip
python -m pip install -r requirements.txt
4. API कुंजियाँ कॉन्फ़िगर करें (यदि क्लाउड AI का उपयोग कर रहे हैं)```bash export OPENAI_API_KEY="sk-..." export ANTHROPIC_API_KEY="sk-ant-..."
**5. स्थापना सत्यापित करें**```bash
python -m pyth --version
# Output: Pythia v0.2.0
python -m pyth --target "http://testphp.vulnweb.com/artists.php?artist=1"
python -m pyth --target "http://testphp.vulnweb.com/artists.php?artist=1" --html
python -m pyth --gen-consent example.com python -m pyth --verify-consent http --domain example.com --token verify-abc123 python -m pyth --target http://example.com --aggressive --html
रिपोर्ट्स को `~/.pythia/reports/` में सहेजा जाता है।
---
## उपयोग गाइड
### CLI फ़्लैग्स संदर्भ```
Scan Options:
--target URL Target URL to scan
--safe Safe mode (default): error-based + boolean-blind
--aggressive Aggressive mode: all 6 techniques + WAF bypass payloads
Auth:
--cookie COOKIE Session cookie string
--auth-header HEADER Custom HTTP header (pass multiple times for multiple headers)
--auto-csrf Automatically detect and include CSRF tokens
Crawler:
--max-depth N Max crawl depth (default: 2)
--max-pages N Max pages to crawl (default: 100)
--no-robots Ignore robots.txt
--no-crawl Skip BFS crawl, test target URL only
--js JS-aware popup/onclick URL extraction
Output:
--report-dir DIR Output directory for reports (default: ~/.pythia/reports/)
--html Generate HTML report
--db Save findings to database
--diff SCAN_ID Compare vs previous scan (use "last" for most recent)
--sarif Output SARIF 2.1.0 to stdout (logs redirect to stderr)
--fail-on SEVERITY Exit 10 if findings found at this severity or higher
CI/CD:
--fail-on SEVERITY Exit codes: 0=clean, 10=findings found, 1=error
Logging:
-v / -vv / -vvv Verbosity levels
-q Quiet mode (errors only)
--log-file FILE Log to file
--log-json Structured JSON logging
--no-color Disable colored output
AI:
--use-ai Enable AI analysis
--ai-tone TONE Analysis tone: technical, non_technical, both
--api-key-env VAR Environment variable name for API key
--ai-provider NAME AI provider: openai, anthropic, ollama
--ai-model MODEL Model name (e.g. gpt-4o-mini, claude-3-5-haiku-20241022)
--ai-stream Stream AI output token by token
--ai-compare LIST Compare providers (e.g. "openai,anthropic" or "openai:gpt-4o-mini,anthropic:claude-3-5-haiku-20241022")
--ai-agent Agent mode: NVD CVE lookup + iterative analysis
--ai-budget AMOUNT Cost cap per scan in USD
Consent:
--gen-consent DOMAIN Generate consent token for domain
--verify-consent METHOD Verify consent: http or dns
--domain DOMAIN Domain for consent verification
--token TOKEN Consent token value
Advanced:
--rate N Request rate limit (default: 2.0 safe, 5.0 aggressive)
--timeout N HTTP timeout in seconds (default: 10)
--user-agent STRING Custom User-Agent
--no-verify-ssl Disable SSL verification
--threads N Worker threads (default: 5)
--version Show version and exit
python -m pyth --target "http://example.com/search?q=test"
python -m pyth --target "http://example.com/products?id=1" --html
python -m pyth --target "http://example.com/api/users?id=1" -vv
python -m pyth --target "http://example.com/api/users?id=1" --no-crawl
### CI/CD Integration```bash
# Exit 10 if high or critical findings exist (blocks pipeline)
python -m pyth \
--target https://staging.myapp.com \
--aggressive \
--fail-on high
# SARIF output for GitHub Security tab
python -m pyth \
--target https://staging.myapp.com \
--aggressive \
--sarif > results.sarif
# Compare vs last scan to see what changed
python -m pyth \
--target https://staging.myapp.com \
--aggressive \
--diff last \
--html
python -m pyth
--target https://api.example.com/v1/products
--aggressive
--auth-header "Authorization: Bearer eyJhbGc..."
--html
python -m pyth
--target https://api.example.com/v1/users
--aggressive
--auth-header "Authorization: Bearer eyJhbGc..."
--auth-header "X-API-Key: sk-prod-xxx"
--html
python -m pyth
--target "http://localhost:8080/vulnerabilities/sqli/?id=1&Submit=Submit"
--no-crawl
--aggressive
--cookie "PHPSESSID=abc123; security=low"
### JS-Aware Crawling```bash
# Extract popup/onclick URLs for complex navigation patterns
python -m pyth \
--target http://localhost:8082 \
--js \
--aggressive \
--html
# DVWA high: session-variable form (needs popup URL extraction)
python -m pyth \
--target "http://localhost:8080/vulnerabilities/sqli/" \
--js \
--max-pages 2 \
--aggressive \
--cookie "PHPSESSID=abc123; security=high"
The --js flag uses regex extraction from onclick attributes — no Playwright dependency required.
python -m pyth --gen-consent example.com
python -m pyth --verify-consent http
--domain example.com
--token verify-a3f9b2c1d8e4
python -m pyth
--target http://example.com
--aggressive
--html -v
---
## डॉकर तैनाती
Pythia दो डॉकर तैनाती विकल्प प्रदान करता है:
1. **Scanner Image**: एकल-शॉट स्कैन के लिए Pythia को Docker इमेज के रूप में बनाएँ
2. **Testing Lab**: सुरक्षित परीक्षण के लिए कमजोर एप्लिकेशन (DVWA, PHP, Flask)
### त्वरित आरंभ```bash
cd docker
./deploy.sh
परीक्षण प्रयोगशाला को सार्वजनिक इंटरनेट पर कभी उजागर न करें — केवल स्थानीय परीक्षण के लिए!```bash
sudo docker compose -f docker/compose.testing.yml up -d
python -m pyth --target http://localhost:8081 --aggressive --html
sudo docker compose -f docker/compose.testing.yml down
---
## AI-संचालित विश्लेषण
Pythia कई AI प्रदाताओं के समर्थन के साथ **LangChain v1.0.0** का उपयोग करता है।
### दो विश्लेषण मोड
- **तकनीकी**: तैयार कथन, पैरामीटरयुक्त क्वेरी, इनपुट सत्यापन कोड (PHP/PDO, Python/SQLAlchemy, Node.js/pg, Java/PreparedStatement)
- **कार्यकारी**: हितधारकों और प्रबंधन के लिए सरल भाषा में जोखिम मूल्यांकन
### प्रदाता बदलना```bash
# CLI flags (v0.2.0) — no YAML editing required
python -m pyth --target http://example.com --use-ai --ai-provider anthropic --ai-model claude-3-5-haiku-20241022 --html
python -m pyth --target http://example.com --use-ai --ai-provider ollama --ai-model llama3.2 --html
YAML config (config/default.yaml) को अभी भी फ़ॉलबैक के रूप में उपयोग किया जा सकता है। CLI फ़्लैग प्राथमिकता लेते हैं।
पूर्ण AI एकीकरण गाइड के लिए, देखें docs/AI_INTEGRATION.md
~/.pythia/ ├── reports/ │ ├── pythia_sqli_report_localhost_20260318_143022.json │ └── pythia_sqli_report_localhost_20260318_143022.html ~/.argos/ ├── argos.db # Shared Argos Suite database ├── costs.json # AI cost tracking (shared) └── logs/ └── pythia.log # Scan logs
### गंभीरता मानचित्रण
- **गंभीर (9.0-10.0)**: त्रुटि-आधारित, समय-आधारित, UNION-आधारित, पुष्ट शोषण के साथ द्वितीय-क्रम
- **उच्च (7.0-8.9)**: बूलियन-अंधा (उच्च विश्वास), ORDER BY इंजेक्शन
- **मध्यम (4.0-6.9)**: बूलियन-अंधा (मध्यम विश्वास)
- **निम्न (0.1-3.9)**: अनिर्णायक साक्ष्य के साथ संभावित SQLi
### निकास कोड
| कोड | अर्थ |
| ----- | ----------------------------------------------------------------------------- |
| `0` | स्कैन पूर्ण, `--fail-on` सीमा पर कोई खोज नहीं (या कोई `--fail-on` उपयोग नहीं किया गया) |
| `1` | तकनीकी त्रुटि (कनेक्शन, टाइमआउट, डेटाबेस) |
| `10` | `--fail-on` गंभीरता सीमा पर या उससे ऊपर खोज मिलीं |
| `130` | उपयोगकर्ता द्वारा रद्द (Ctrl+C) |
---
## डेटाबेस स्थिरता
SQLite डेटाबेस **Argos पारिस्थितिकी तंत्र के साथ साझा** (`~/.argos/argos.db`):
- **स्कैन इतिहास**: तिथि, अवधि, खोज गणना, पता लगाने के तरीके
- **खोज भंडार**: खोजने योग्य SQL इंजेक्शन कमजोरी डेटाबेस
- **सत्यापित डोमेन**: समाप्ति के साथ सहमति टोकन ट्रैकिंग
- **AI लागत**: प्रति-स्कैन लागत ट्रैकिंग (v0.2.0 में नया)```bash
# Query recent Pythia scans
sqlite3 ~/.argos/argos.db "SELECT * FROM scans WHERE tool='pythia' ORDER BY scan_id DESC LIMIT 10"
# Find critical SQL injections
sqlite3 ~/.argos/argos.db "SELECT * FROM findings WHERE severity='critical' AND scan_id IN (SELECT scan_id FROM scans WHERE tool='pythia')"
# View AI cost summary
sqlite3 ~/.argos/argos.db "SELECT provider, model, ROUND(SUM(cost_usd),4) FROM ai_costs WHERE tool='pythia' GROUP BY provider, model"
pythia-sql-clairvoyance/ ├── pyth/ │ ├── checks/ │ │ ├── crawler.py # BFS web crawler (JS-aware with --js) │ │ ├── error_based.py # PYTHIA-SQL-001..005 │ │ ├── boolean_blind.py # PYTHIA-SQL-010..011 │ │ ├── time_based.py # PYTHIA-SQL-020..022 │ │ ├── union_based.py # PYTHIA-SQL-030..031 │ │ ├── second_order.py # PYTHIA-SQL-040 │ │ ├── order_injection.py # PYTHIA-SQL-050 │ │ ├── waf_bypass.py # WAF bypass payloads (aggressive only) │ │ └── forms.py # Form analysis │ ├── core/ │ │ ├── ai.py # AI integration + AICostTracker │ │ ├── config.py # Config loader │ │ ├── consent.py # Consent token system │ │ ├── cve_lookup.py # NVD CVE API client │ │ ├── db.py # ArgosDB (shared SQLite) │ │ ├── diff.py # Diff reports │ │ ├── http_client.py # Rate-limited HTTP session │ │ ├── logging.py # Structured logging + secret redaction │ │ ├── owasp.py # OWASP/CWE mapper │ │ ├── report.py # Report generation (JSON + HTML + SARIF) │ │ └── risk_scoring.py # Contextual CVSS scoring │ ├── cli.py # CLI argument parser (35+ flags) │ ├── scanner.py # Main scan orchestrator │ └── init.py # version = "0.2.0" ├── config/ │ ├── default.yaml │ └── prompts/ # AI prompt templates ├── db/migrate.sql # Shared DB schema ├── schema/report.schema.json # JSON Schema Draft 2020-12 ├── templates/report.html.j2 # HTML template (oracle purple theme) ├── docker/ # Docker deployment + vulnerable labs └── docs/ ├── AI_INTEGRATION.md ├── CONSENT.md ├── DATABASE_GUIDE.md ├── ETHICS.md ├── REPORT_FORMAT.md ├── ROADMAP.md └── TESTING_GUIDE.md
---
## रोडमैप
### v0.1.0 — प्रारंभिक रिलीज़ (नवंबर 2025)
**स्थिति:** जारी
- 4 डिटेक्शन विधियाँ, AI सुधार, सहमति प्रणाली, HTML+JSON रिपोर्ट, SQLite स्थिरता
### v0.2.0 — पूर्ण समानता और उद्यम सुविधाएँ (मई 2026)
**स्थिति:** जारी
- 6 डिटेक्शन विधियाँ (सेकंड-ऑर्डर + ORDER BY जोड़ा गया)
- 14 DBMS-विशिष्ट फाइंडिंग कोड
- CI/CD एकीकरण (`--fail-on`, `--sarif`, `--diff`)
- Auth हेडर, JS-जागरूक क्रॉलिंग, WAF बाईपास पेलोड
- AI: स्ट्रीमिंग, तुलना, एजेंट (NVD CVE लुकअप), लागत ट्रैकिंग, `--ai-provider`/`--ai-model` फ़्लैग
- प्रत्येक फाइंडिंग में OWASP/CWE/CVSS/प्रासंगिक जोखिम स्कोरिंग
- फ़ॉल्स पॉज़िटिव हार्डनिंग (समानता स्कोरिंग, मल्टी-पेलोड पुष्टि)
- DVWA उच्च सुरक्षा समानता (सत्र-चर श्रृंखला)
### v0.3.0 — Pytest सूट और डेवलपर टूलिंग (Q3 2026)
**योजनाबद्ध:**
- सभी 14 फाइंडिंग कोड को कवर करने वाले 40+ pytest परीक्षण
- इंटरैक्टिव कॉन्फ़िग प्रबंधन (`python -m pyth config set`)
- डेटाबेस CLI (`python -m pyth db scans list`)
- प्रमाणित स्कैन के दौरान सत्र समाप्ति का पता लगाना
- मल्टी-साइट बैच स्कैनिंग (`--targets targets.txt`)
### v0.4.0 — बुद्धिमत्ता और स्वचालन (Q1 2027)
**योजनाबद्ध:**
- ML-आधारित विसंगति का पता लगाना
- स्वचालित केवल-पढ़ने के लिए शोषण (प्रभाव का प्रमाण)
- स्कैन परिणाम विश्लेषण के लिए AI चैट इंटरफ़ेस
विस्तृत सुविधा विवरण के लिए, देखें [docs/ROADMAP.md](https://github.com/rodhnin/pythia-sql-clairvoyance/blob/HEAD/docs/ROADMAP.md)
---
## नीति और कानूनी
### स्वर्णिम नियम
**केवल उन सिस्टम को स्कैन करें जिनके आप स्वामी हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति है।**
### सहमति प्रवर्तन
| मोड | परीक्षण | सहमति आवश्यक | दर सीमा |
| -------------- | ---------------------------- | ------------- | --------- |
| **सुरक्षित** | एरर-आधारित, बूलियन-ब्लाइंड | नहीं | 2.0 req/s |
| **आक्रामक** | सभी 6 तकनीकें | हाँ | 5.0 req/s |
| **AI विश्लेषण**| सुधार मार्गदर्शिका | हाँ | N/A |
### कानूनी ढाँचा
- यूएसए: कंप्यूटर धोखाधड़ी और दुरुपयोग अधिनियम (CFAA)
- यूके: कंप्यूटर दुरुपयोग अधिनियम 1990
- यूरोपीय संघ: निर्देश 2013/40/EU
- अंतर्राष्ट्रीय: विभिन्न साइबर अपराध कानून
पूर्ण नैतिक दिशानिर्देशों के लिए, देखें [docs/ETHICS.md](https://github.com/rodhnin/pythia-sql-clairvoyance/blob/HEAD/docs/ETHICS.md)
---
## योगदान देना
हम योगदान का स्वागत करते हैं — बग रिपोर्ट, फीचर अनुरोध, दस्तावेज़ीकरण सुधार और कोड योगदान।
### योगदान कैसे करें
1. रिपॉजिटरी को फ़ोर्क करें
2. एक फीचर ब्रांच बनाएँ (`git checkout -b feature/amazing-feature`)
3. अपने बदलाव करें और परीक्षण लिखें
4. अपने बदलावों को कमिट करें
5. ब्रांच पर पुश करें और एक पुल रिक्वेस्ट खोलें
### विकास सेटअप```bash
git clone https://github.com/YOUR-USERNAME/pythia-sql-clairvoyance.git
cd pythia-sql-clairvoyance
python -m pip install -r requirements.txt
python -m pip install pytest black flake8 mypy
black pyth/
flake8 pyth/
pytest tests/
यह परियोजना MIT लाइसेंस के तहत लाइसेंसीकृत है — विवरण के लिए LICENSE फ़ाइल देखें।
महत्वपूर्ण: यह उपकरण केवल अधिकृत सुरक्षा परीक्षण के लिए है।
Pythia का उपयोग करके, आप स्वीकार और सहमत होते हैं कि:
Rodney Dhavid Jimenez Chacin (rodhnin)
दुनिया भर के एथिकल हैकर्स, पेनिट्रेशन टेस्टर्स और DevSecOps इंजीनियर्स के लिए बनाया गया
बग रिपोर्ट करें • सुविधा अनुरोध करें • दस्तावेज़ीकरण
Pythia v0.2.0 — मई 2026
| पहचान विधि | विवरण | आवश्यक मोड |
|---|
| त्रुटि-आधारित | प्रतिक्रियाओं में SQL त्रुटियाँ (MySQL, PostgreSQL, MSSQL, Oracle, SQLite) | सुरक्षित |
| बूलियन-अंध | TRUE/FALSE स्थितियों से प्रतिक्रिया अंतर | सुरक्षित |
| समय-आधारित अंध | SLEEP/WAITFOR पेलोड से प्रतिक्रिया विलंब | आक्रामक |
| UNION-आधारित | UNION SELECT के माध्यम से डेटा निष्कर्षण | आक्रामक |
| द्वितीय-क्रम | स्टोर→पुनर्प्राप्ति इंजेक्शन पैटर्न (POST→GET श्रृंखला) | आक्रामक |
| ORDER BY इंजेक्शन | संख्यात्मक सॉर्ट पैरामीटर इंजेक्शन | आक्रामक |
| दस्तावेज़ | विवरण |
|---|
| AI_INTEGRATION.md | पूर्ण AI सेटअप गाइड (प्रदाता, स्ट्रीमिंग, एजेंट, लागत ट्रैकिंग) |
| CONSENT.md | सहमति टोकन प्रणाली तकनीकी विवरण |
| DATABASE_GUIDE.md | SQLite स्कीमा v1.1, क्वेरी, ai_costs तालिका |
| ETHICS.md | कानूनी ढांचा और नैतिक दिशानिर्देश |
| REPORT_FORMAT.md | पूर्ण JSON स्कीमा, SARIF, डिफ़ॉर्मेट |
| ROADMAP.md | सुविधाओं का इतिहास और विकास योजनाएँ |
| TESTING_GUIDE.md | डॉकर लैब सेटअप और v0.2.0 परीक्षण परिदृश्य |