Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
aura — Project Aura: सुरक्षा ऑडिटिंग और कोड इंट्रोस्पेक्शन | Kitploit
उपकरण/GitHubGitHub/rootlug/aura
स्थैतिक विश्लेषणभेद्यता विश्लेषणकोड विश्लेषणमालवेयर विश्लेषणDevSecOpsसीक्रेट डिटेक्शनआपूर्ति श्रृंखला सुरक्षाArchived
GitHubrootlug/aura

aura

Project Aura: सुरक्षा ऑडिटिंग और कोड इंट्रोस्पेक्शन

रिपॉजिटरी देखें
745 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

यह रिपॉजिटरी एक नए स्थान पर स्थानांतरित हो गया है: https://github.com/SourceCode-AI/aura

aura logo

सुरक्षा ऑडिटिंग और कोड इंट्रोस्पेक्शन

build-status

समस्या के बारे में

विकास में वर्तमान प्रवृत्ति विकास चरण में बहुत सारे पैकेजों का उपयोग करने की है, भले ही वे केवल तुच्छ कार्यक्षमता प्रदान करते हों और 11 पंक्तियों के कोड से मिलकर बने हों। जब हम इसे नए पैकेज प्रकाशित करने की बहुत उदार नीतियों के साथ जोड़ते हैं, तो अब हम डेवलपर्स को लक्षित करने वाले दुर्भावनापूर्ण हमलों में वृद्धि देख रहे हैं। खतरे के अभिनेताओं द्वारा कई अलग-अलग दृष्टिकोण अपनाए गए हैं:

  • टाइपोस्क्वाटिंग हमले जिनमें गलत वर्तनी वाला नाम होता है जिसे गलती से स्थापित किया जा सकता है
  • आकर्षक नामों वाले बेट पैकेज जो डेवलपर्स को उन्हें स्थापित करने के लिए लुभाने का प्रयास करते हैं
  • गिटहब कमिट या अन्य स्रोतों से क्रेडेंशियल लीक करके मौजूदा पैकेजों का अपहरण

ये उन तकनीकों के कुछ उदाहरण हैं जिनके द्वारा कोई डेवलपर स्वयं को समझौता कर सकता है। यह इस तथ्य द्वारा समर्थित है कि PyPI या NPM जैसे रिपॉजिटरी में अपलोड की गई चीज़ों पर कोई निगरानी प्रक्रिया नहीं है, और पिछली घटनाओं की खोज पूरी तरह से संयोग से हुई है। हमारा लक्ष्य इसे सुधारना है।

Aura फ्रेमवर्क

हमने एक फ्रेमवर्क बनाया है जिसे बड़े पैमाने पर स्रोत कोड स्कैन करने के लिए डिज़ाइन किया गया है (जैसे कि पूरा PyPI रिपॉजिटरी), विसंगतियों और संभावित दुर्भावनापूर्ण इरादे के साथ-साथ कमजोरियों की तलाश करना। यह फ्रेमवर्क मांग पर स्रोत कोड को स्कैन करने के लिए भी डिज़ाइन किया गया है, जैसे जब कोई डेवलपर किसी पैकेज को स्थापित करता है या केवल फ़ाइलों/निर्देशिकाओं का कोई सेट। वर्तमान में कार्यान्वयन Python भाषा और PyPI को लक्षित कर रहा है, हालांकि, इसे अन्य भाषाओं को शामिल करने की क्षमता प्रदान करने के लिए डिज़ाइन किया गया है। (जैसे JavaScript और NPM)

उपयोग के मामलों के सेट में शामिल हैं, लेकिन यह इन्हीं तक सीमित नहीं है:

  • PyPI पर अपलोड किए गए पैकेजों पर एक स्वचालित निगरानी प्रणाली प्रदान करना, विसंगतियों पर सचेत करना जो या तो चल रहे हमले या कोड में कमजोरियों का संकेत दे सकती हैं
  • किसी संगठन को स्रोत कोड की सुरक्षा ऑडिट करने और डेवलपर्स द्वारा उपयोग करने से पहले कोड निर्भरताओं को मंजूरी देने में सक्षम बनाना
  • बाहरी पैकेज स्थापित करते समय डेवलपर्स की रक्षा करना, पैकेज इंस्टॉलेशन को इंटरसेप्ट किया जाता है और Aura विश्लेषक द्वारा विसंगतियों और विशेषताओं के लिए स्कैन किया जाता है

एक अत्यधिक अनुकूलित हाइब्रिड विश्लेषण इंजन इसे प्राप्त करता है। कोड निष्पादन के बिना पूरी तरह से सुरक्षित वातावरण में स्थैतिक कोड विश्लेषण का उपयोग करके विश्लेषण किया जाता है। Aura कोर इंजन स्रोत कोड से पार्स किए गए AST ट्री का विश्लेषण कर रहा है, व्यवहार विश्लेषण और कोड निष्पादन प्रवाह कर रहा है। इंजन AST ट्री को नियमों के एक सेट जैसे कि स्थिर प्रसार, फोल्डिंग या स्थैतिक मूल्यांकन का उपयोग करके फिर से लिखने में भी सहायता करता है; ये तकनीकों का एक सेट है जो कंपाइलर कोड को अनुकूलित करने के लिए उपयोग करते हैं। यही कारण है कि यह विश्लेषण दृष्टिकोण "हाइब्रिड" है क्योंकि यह एक पूरी तरह से सुरक्षित आंशिक मूल्यांकन के साथ स्थैतिक विश्लेषण को बढ़ाता है जो हमें सरल अस्पष्टता तंत्र को हराने की अनुमति देता है।

नीचे, आप Aura AST ट्रांसफॉर्मेशन इंजन द्वारा मान्यता प्राप्त विभिन्न स्रोत कोड "अस्पष्टता" तकनीकों का एक प्रदर्शन देख सकते हैं:

अस्पष्ट स्रोत कोड

फ्रेमवर्क के बारे में जानने और इसका उपयोग शुरू करने के लिए, स्थापना, कॉन्फ़िगरेशन और उपयोग दस्तावेज़ीकरण पढ़ें।

Aura स्कैनर

Aura का मुख्य भाग विसंगतियों या संभावित कमजोरियों के लिए स्रोत कोड का विश्लेषण कर रहा है। Aura में कई अंतर्निहित विश्लेषक हैं जो विसंगतियों की तलाश करते हैं जैसे कि सेटअप स्क्रिप्ट में eval का उपयोग; अन्य विश्लेषक फ़ाइल सिस्टम संरचना (गैर-स्रोत कोड) को देखते हैं, उदाहरण के लिए लीक हो रहे क्रेडेंशियल्स, हार्ड-कोडेड API टोकन आदि की तलाश करते हैं। ये विश्लेषक उत्पन्न करते हैं जिसे हम हिट कहते हैं जो पाई गई विसंगतियों को परिभाषित करते हैं और इसमें एक स्कोर भी शामिल हो सकता है, जिसका उपयोग स्कैन किए गए डेटा की सुरक्षा आभा की गणना करने के लिए किया जाता है। इनपुट डेटा की कार्यक्षमता के आधार पर प्रस्तुत विसंगतियों का उचित निर्णय लेने की सलाह दी जाती है। उदाहरण के लिए, requests लाइब्रेरी के लिए नेटवर्क-संबंधित कॉल शामिल करना पूरी तरह से सामान्य है, जबकि साथ ही, एक इमेज प्रोसेसिंग लाइब्रेरी से नेटवर्क पर डेटा भेजने की उम्मीद नहीं की जाती है। बड़े पैमाने पर रिपॉजिटरी स्कैन या अन्य उत्पादों में एकीकरण के लिए उपयुक्त JSON प्रारूप में डेटा आउटपुट करने का भी समर्थन है। अन्य घटकों के विवरण और उपयोग के लिए दस्तावेज़ीकरण देखें।

अस्पष्ट स्रोत कोड स्कैन

apip install requestes

दस्तावेज़ीकरण

  • स्थापना और कॉन्फ़िगरेशन
  • Aura का उपयोग और चलाना

लेखक और योगदानकर्ता

  • Martin Carnogursky - प्रारंभिक कार्य और परियोजना प्रमुख - Martin Carnogursky
  • Mirza Zulfan - लोगो डिज़ाइन - Mirza Zulfan

लाइसेंस

यह परियोजना GPLv3 लाइसेंस के तहत लाइसेंस प्राप्त है - विवरण के लिए LICENSE.txt फ़ाइल देखें। इस फ्रेमवर्क के कुछ हिस्सों में अन्य उत्पादों जैसे r2c प्लेटफ़ॉर्म, libraries.io आदि के साथ (वैकल्पिक) एकीकरण शामिल हैं; जो उनके लाइसेंस और उपयोग की शर्तों के अधीन हैं।

टूल डाउनलोड करें