Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
sec-af — Auditor di sicurezza del codice nativo AI su AgentField che dimostra la sfruttabilità con verdict, tracce e prove concrete. | Kitploit
Strumenti/GitHubGitHub/agent-field/sec-af
Analisi StaticaScanner di VulnerabilitàAnalisi del CodiceExploitSicurezza WebPenetration TestingDevSecOpsRilevamento SegretiSicurezza della Supply ChainSicurezza dell'IA
GitHubagent-field/sec-af
19441181 mese faRevisionato da Kitploit

sec-af

Auditor di sicurezza del codice nativo AI su AgentField che dimostra la sfruttabilità con verdict, tracce e prove concrete.

Vedi RepositorySito web

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

SEC-AF

Auditor di sicurezza AI-native basato su AgentField

Apache 2.0 Python Built with AgentField Deploy on Railway More from Agent-Field

Output • Benchmark • Come funziona • Confronto • Avvio rapido • API

Altri strumenti segnalano pattern. SEC-AF dimostra la sfruttabilità: ogni riscontro viene fornito con un verdetto, una traccia del flusso dati e prove su cui puoi agire. Gratuito, open source, una singola chiamata API. Un audit completo con 30 riscontri verificati costa circa $1.40 in chiamate LLM.

SEC-AF — auditor di sicurezza AI-native

DX in una sola chiamata

Avvialo con la CLI af (richiede af ≥ 0.1.87) — mostra l'avanzamento in tempo reale e stampa il risultato:```bash af call sec-af.audit --in '{"repo_url": "https://github.com/dolevf/Damn-Vulnerable-GraphQL-Application"}'

Preferisci l'HTTP raw? Usa l'API direttamente con curl:```bash
curl -X POST http://localhost:8080/api/v1/execute/async/sec-af.audit \
  -H "Content-Type: application/json" \
  -d '{"input": {"repo_url": "https://github.com/dolevf/Damn-Vulnerable-GraphQL-Application"}}'

Cosa Ottieni

Questo è un riscontro reale dall'audit di SEC-AF su DVGA (un'app GraphQL deliberatamente vulnerabile):```jsonc { "title": "OS Command Injection in run_cmd Helper Function", "severity": "critical", "verdict": "confirmed", // not "maybe" — confirmed exploitable "evidence_level": 5, "cwe_id": "CWE-78",

"rationale": "Tracer confirms complete data flow from GraphQL parameters (host, port, path, scheme, cmd, arg) to os.popen(cmd).read() sink. Sanitization functions are bypassable in Easy mode...",

"proof": { "verification_method": "composite_subagent_chain:sast", "data_flow_trace": [ { "description": "core/views.py:203 — GraphQL args defined (host, port, path, scheme)", "tainted": true }, { "description": "core/views.py:210 — URL constructed from user input", "tainted": true }, { "description": "core/views.py:211 — helpers.run_cmd(f'curl {url}') called", "tainted": true }, { "description": "core/helpers.py:9 — os.popen(cmd).read() executes input", "tainted": true } ] },

"location": { "file_path": "core/helpers.py", "start_line": 9, "code_snippet": "def run_cmd(cmd):\n return os.popen(cmd).read()" } }

Ogni finding include un **verdict** (`confirmed` / `likely` / `inconclusive` / `not_exploitable`), un **oggetto proof** con l'intera taint trace e la posizione esatta del codice. Non "potrebbe essere un problema". SEC-AF traccia i dati dalla source alla sink e dimostra se è realmente sfruttabile.

> Output completo del benchmark (30 findings): [`exampl/dvga-benchmark-result.json`](https://github.com/agent-field/sec-af/blob/main/exampl/dvga-benchmark-result.json) | Analisi delle performance: [`exampl/benchmark-analysis.json`](https://github.com/agent-field/sec-af/blob/main/exampl/benchmark-analysis.json)

## Benchmark: DVGA

Eseguiamo SEC-AF su [Damn Vulnerable GraphQL Application](https://github.com/dolevf/Damn-Vulnerable-GraphQL-Application), un'app deliberatamente vulnerabile con 21 scenari di sicurezza documentati.

| Metrica | Valore |
|---|---|
| Finding grezzi scoperti | 106 |
| Dopo deduplicazione AI | 61 |
| **Dopo verifica adversarial** | **28 confermati** |
| Inconcludenti (richiedono revisione manuale) | 1 |
| Non sfruttabili (correttamente respinti) | 1 |
| Riduzione del rumore | 94% |
| Nodi DAG (chiamate reasoner) | 82 |
| Chiamate agente | ~166–255 |
| Strategie eseguite | 11 |
| Tempo wall-clock | ~78 min |
| Costo stimato (Kimi K2.5) | ~$0.18–$0.90 |

<details>
<summary><strong>Dettaglio: 30 finding verificati per categoria</strong></summary>

| Categoria | Conteggio | Esempi |
|---|---|---|
| Autenticazione mancante | 8 | ImportPaste, delete_all_pastes, system_debug, CreateUser, file upload |
| Command Injection | 4 | `os.popen(cmd)` tramite ImportPaste, system_debug, system_diagnostics |
| SQL Injection | 3 | `filter` non sanificato in `resolve_pastes`, injection nel pattern LIKE, login |
| Bypass dell'autenticazione | 3 | Firma JWT disabilitata, bypass autorizzazione JWT, autenticazione password difettosa |
| Credenziali in chiaro | 3 | Archiviazione password in chiaro, confronto in chiaro, password nei diagnostici |
| SSRF | 2 | La mutation ImportPaste segue URL forniti dall'utente lato server |
| Logica di business / Sanificazione URL | 2 | Sanificazione URL inadeguata, cancellazione massiva non autenticata |
| DoS / Esaurimento risorse | 3 | Mancanza di paginazione sulle query users/audits, simulate_load non controllato |
| Config / Segreti | 2 | Segreti JWT/Flask hardcoded, modalità debug attiva in produzione |

</details>

<details>
<summary><strong>Pattern di design: come funziona l'analisi di sicurezza AI-native</strong></summary>

SEC-AF applica diversi pattern architetturali resi possibili componendo molti agenti AI focalizzati invece di eseguire un singolo scan monolitico. Questi pattern affrontano sfide fondamentali nell'analisi di sicurezza basata su IA.

**1. Tensione adversarial tra agenti (HUNT vs. PROVE)**

La maggior parte degli strumenti di sicurezza AI chiede a un singolo modello "questa cosa è vulnerabile?" e accetta la risposta. SEC-AF separa strutturalmente gli agenti di _finding_ dagli agenti di _confutazione_. I cacciatori sono incentivati a trovare vulnerabilità; i verificatori sono incentivati a confutarle. Ogni finding passa attraverso una catena di verifica a 4 agenti — un tracer ricostruisce il flusso dei dati, un analizzatore di sanificazione cerca mitigazioni che il cacciatore potrebbe aver mancato, un ipotizzatore di exploit costruisce uno scenario d'attacco concreto e un agente verdict valuta tutte le prove contrastanti. Questa tensione adversarial tra agenti è ciò che produce la riduzione del rumore del 94% — l'architettura stessa incorpora lo scetticismo.

**2. Cascata di segnale con restringimento progressivo**

Invece di scaricare tutti i finding sull'utente, la pipeline comprime il segnale in ogni fase: 106 finding grezzi → 61 dopo la deduplicazione AI → 30 dopo la verifica adversarial. Ogni fase è un filtro. Questo rispecchia il triage dei team di sicurezza umani: prima una scoperta ampia, poi un esame progressivamente più rigoroso. Il punto chiave è che ogni filtro è un _tipo diverso_ di ragionamento AI: similarità semantica per la deduplicazione, taint analysis per la verifica, costruzione di exploit per la conferma.

**3. Economia dell'informazione tramite pruning del contesto**
Scarica lo strumento