🔐 गार्जियन
AI-संचालित पेनिट्रेशन टेस्टिंग ऑटोमेशन प्लेटफॉर्म

गार्जियन एक एंटरप्राइज़-ग्रेड AI-संचालित पेनिट्रेशन टेस्टिंग ऑटोमेशन फ्रेमवर्क है जो कई AI प्रदाताओं (OpenAI GPT-4, Claude, Google Gemini, OpenRouter, Requesty) को युद्ध-परीक्षित सुरक्षा उपकरणों के साथ जोड़ता है ताकि बुद्धिमान, अनुकूली सुरक्षा मूल्यांकन व्यापक साक्ष्य कैप्चर के साथ प्रदान किया जा सके।
विशेषताएं • स्थापना • त्वरित प्रारंभ • दस्तावेज़ीकरण • योगदान
⚠️ कानूनी अस्वीकरण
गार्जियन विशेष रूप से अधिकृत सुरक्षा परीक्षण और शैक्षिक उद्देश्यों के लिए डिज़ाइन किया गया है।
- ✅ कानूनी उपयोग: अधिकृत पेनिट्रेशन टेस्टिंग, सुरक्षा अनुसंधान, शैक्षिक वातावरण
- ❌ अवैध उपयोग: अनधिकृत पहुंच, दुर्भावनापूर्ण गतिविधियाँ, किसी भी प्रकार का साइबर हमला
किसी भी सिस्टम का परीक्षण करने से पहले स्पष्ट लिखित अनुमति प्राप्त करना आपकी पूरी जिम्मेदारी है। कंप्यूटर सिस्टम तक अनधिकृत पहुंच कंप्यूटर फ्रॉड एंड एब्यूज एक्ट (CFAA), GDPR, और समकक्ष अंतर्राष्ट्रीय कानूनों सहित कानूनों के तहत अवैध है।
गार्जियन का उपयोग करके, आप सहमत हैं कि इसका उपयोग केवल उन सिस्टमों पर करें जिनके आप मालिक हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट प्राधिकरण है।
✨ विशेषताएं
🤖 मल्टी-प्रदाता AI इंटेलिजेंस
- 7 AI प्रदाता समर्थित: OpenAI (GPT-4o), Anthropic (Claude), Google (Gemini), OpenRouter, Requesty, Ollama (स्थानीय), OpenAI-संगत (vLLM, LM Studio, Together, Groq)
- प्लगइन प्रदाता अनुबंध: तृतीय-पक्ष प्रदाता
[project.entry-points."guardian.providers"] के माध्यम से शिप करते हैं — कोई फोर्क आवश्यक नहीं
- मल्टी-एजेंट आर्किटेक्चर: विशिष्ट AI एजेंट (प्लानर, टूल सेलेक्टर, विश्लेषक, रिपोर्टर) साथ ही डिबेट ट्राइएज भूमिकाएं (रेड एडवोकेट, ब्लू एडवोकेट, जज) और विज़ुअल ट्राइएज
- मल्टी-एजेंट डिबेट ट्राइएज: अस्पष्ट निष्कर्षों पर तीन-भूमिका लाल/नीला/जज बहस — F1 ≥ एकल-एजेंट बेसलाइन +5pp
- विज़न-LLM विज़ुअल ट्राइएज: हेडलेस स्क्रीनशॉट कैप्चर + gpt-4o / Claude 3.5+ / Gemini 1.5+ के माध्यम से इमेज-ग्राउंडेड विश्लेषक संवर्धन
- RAG ज्ञान आधार: CVE / CWE / MITRE ATT&CK फीड पर SQLite + FTS5 ग्राउंडेड रिट्रीवल — भ्रमित CVE रेफरेंस को समाप्त करता है
- जज मॉडल रूटिंग:
think_deeply स्वैप-एंड-रिस्टोर — बड़ा मॉडल सोचता है, छोटा मॉडल निर्णय करता है, ~10x लागत में कमी
- सीखा हुआ टूल चयन: सत्र टेलीमेट्री पर प्रशिक्षित ऑफलाइन रैंकर; कम आत्मविश्वास होने पर परहेज करता है और LLM सेलेक्टर पर वापस आता है
- अनुकूली परीक्षण: AI खोजी गई कमजोरियों और पिछले टूल उपज के आधार पर रणनीति समायोजित करता है
- गलत सकारात्मक फ़िल्टरिंग: डिबेट ट्राइएज शोर कम करता है; जब fp_probability निर्णायक हो तो सस्ता पथ छोड़ देता है
🛠️ विस्तृत टूल शस्त्रागार
10 श्रेणियों में 50 एकीकृत सुरक्षा उपकरण:
| श्रेणी | उपकरण |
|---|
| नेटवर्क | nmap, masscan |
| वेब टोही | httpx, whatweb, wafw00f, cmseek |
| सबडोमेन / DNS | subfinder, amass, dnsrecon |
| भेद्यता स्कैनिंग | nuclei, nikto, sqlmap, wpscan |
| SSL/TLS परीक्षण | testssl, sslyze |
| सामग्री खोज | gobuster, ffuf, arjun |
| सुरक्षा विश्लेषण | xsstrike, gitleaks |
| क्लाउड / कंटेनर / SBOM | trivy, grype, syft, scoutsuite, prowler, kube-bench |
| आधुनिक वेब + OSINT | graphw00f, clairvoyance, jwt_tool, shodan, theharvester |
| SAST + गुप्त (B11) | semgrep, trufflehog, dependency-check |
| API फ़ज़र्स (B10) | schemathesis, cariddi, restler |
| Burp/ZAP ब्रिज (B13) | zap, burp |
| LLM रेड-टीम (B12) | garak, pyrit, prompt_fuzz |
| मोबाइल एंड्रॉइड (B9) | mobsf, apkleaks, objection |
| सक्रिय निर्देशिका (B8) | crackmapexec, bloodhound, kerbrute, impacket-secretsdump |
| विज़न साक्ष्य (A3) | playwright_screenshot |
📊 उन्नत साक्ष्य कैप्चर
- निष्पादन ट्रेसबिलिटी: प्रत्येक निष्कर्ष
execution_id के माध्यम से अपने स्रोत टूल निष्पादन से जुड़ा हुआ है
- पूर्ण कमांड इतिहास: प्रत्येक निष्कर्ष के साथ पूर्ण टूल आउटपुट संरक्षित
- कच्चा साक्ष्य भंडारण: आउटपुट स्निपेट निष्कर्षों से बंधे
- दृश्य साक्ष्य: प्रति URL स्क्रीनशॉट कैप्चर, वेब निष्कर्षों से जुड़े
- सत्र पुनर्निर्माण: एटॉमिक-चेकपॉइंटेड
session_<id>.json --resume सक्षम करता है
🔄 स्मार्ट वर्कफ़्लो सिस्टम (DSL v2)
- DAG शेड्यूलर:
depends_on वाले चरण max_parallel_tools तक समानांतर चलते हैं
- Jinja2 टेम्पलेट (सैंडबॉक्स्ड):
parameters: {key: "{{ <id>.parsed.alive_hosts }}"} पिछले चरण के परिणामों के विरुद्ध हल होता है
- सशर्त चरण:
when: खंड पिछले आउटपुट पर निष्पादन को रोकते हैं
- रीज़्यूम:
--resume अंतिम पूर्ण चरण के बाद उठाता है
- पैरामीटर प्राथमिकता: वर्कफ़्लो YAML > कॉन्फ़िग ब्लॉक > टूल डिफ़ॉल्ट
- कस्टम एजेंट: विश्लेषण चरणों पर
agent: debate | visual | analyst
- कई रिपोर्ट प्रारूप: मार्कडाउन, HTML, JSON
📤 आउटपुट इंटीग्रेशन (B14)
- SARIF v2.1.0: GitHub-अनुकूल,
security-severity शामिल है, execution_id से डीडुप fingerprints
- DefectDojo: सीधे REST अपलोड
- Slack: गंभीरता रंग-कोडिंग के साथ वेबहुक पोस्ट
- ट्रिगर:
guardian report --export sarif --export defectdojo --export slack
🔒 सुरक्षा और अनुपालन
- DNS-रिज़ॉल्व स्कोप सत्यापन: SSRF-श्रेणी के बाईपास को बंद करता है; निजी RFC1918 रेंज ब्लैकलिस्टेड
- प्रॉम्प्ट-इंजेक्शन रक्षा: सभी टूल आउटपुट
<UNTRUSTED_TOOL_OUTPUT> डिलीमीटर + ANSI स्ट्रिप के माध्यम से लपेटे गए
- API कुंजी स्क्रबिंग: लॉग और रिपोर्ट लिखने के समय गुप्त को लाल करते हैं
- पुष्टि गेट: सक्रिय+ उपकरण (इंट्रूसिव/डिस्ट्रक्टिव) को स्पष्ट उपयोगकर्ता अनुमोदन की आवश्यकता होती है
- ऑडिट लॉगिंग: प्रत्येक AI निर्णय और कार्रवाई के घूर्णनशील लॉग
- सुरक्षित मोड: डिफ़ॉल्ट रूप से विनाशकारी कार्रवाइयों को रोकता है
📋 पेशेवर रिपोर्टिंग
- CVSS v3.1 पुनर्गणना: वेक्टर गणित के विरुद्ध दावा किए गए स्कोर को मान्य करता है; बहाव को चिह्नित करता है
- कार्यकारी सारांश: गैर-तकनीकी अवलोकन
- तकनीकी गहन जानकारी: साक्ष्य, CVSS, CWE, CVE, MITRE तकनीक के साथ निष्कर्ष
- AI निर्णय ट्रेस: प्रति एजेंट टोकन उपयोग, लागत, विचार-श्रृंखला खाता
- विज़ुअल ट्राइएज अनुभाग: विवरणों में निर्मित इमेज-ग्राउंडेड संवर्धन
⚡ प्रदर्शन और दक्षता
- पूरी तरह से एसिंक्रोनस:
asyncio सबप्रोसेस के माध्यम से टूल निष्पादन; एजेंट एसिंक्रोनस
- आलसी टूल लोडिंग: 50 उपकरण पंजीकृत, आवश्यकता तक कोई आयात नहीं —
--help 500ms से कम रहता है
- समानांतर DAG निष्पादन: स्वतंत्र चरण प्रति पीढ़ी एक साथ चलते हैं
- वर्कफ़्लो ऑटोमेशन: 13+ शिप किए गए वर्कफ़्लो (रीकॉन, वेब, नेटवर्क, AD, मोबाइल, LLM रेड-टीम, SAST, API)
📋 पूर्वापेक्षाएँ
आवश्यक
- Python 3.11 या उच्चतर (डाउनलोड करें)
- AI प्रदाता API कुंजी (एक चुनें):
- Git (रिपॉजिटरी क्लोन करने के लिए)
वैकल्पिक उपकरण (पूर्ण कार्यक्षमता के लिए)
यदि स्थापित हैं तो गार्जियन बुद्धिमानी से इन उपकरणों का उपयोग कर सकता है: