Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
pythia-sql-clairvoyance — Scanner avanzato di SQL Injection con analisi basata sull'intelligenza artificiale, framework di conformità etica e reportistica professionale. | Kitploit
Strumenti/GitHubGitHub/rodhnin/pythia-sql-clairvoyance
Scanner di VulnerabilitàSfruttamento di Applicazioni WebBypass WAFPenetration TestingDevSecOpsApprendimento e FormazioneCrawlerSicurezza dell'IA
GitHub
rodhnin/pythia-sql-clairvoyance

pythia-sql-clairvoyance

Scanner avanzato di SQL Injection con analisi basata sull'intelligenza artificiale, framework di conformità etica e reportistica professionale.

Vedi Repository
2155 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Pythia — SQL Clairvoyance

Version Python License Docker OWASP Ethical


Scanner per SQL injection pronto per la produzione con 6 metodi di rilevamento, remediation basata su intelligenza artificiale, output SARIF e integrazione CI/CD.


Avvio rapido  ·  Documentazione  ·  Docker  ·  Analisi AI  ·  Metti una stella su GitHub


Pythia — SQL Clairvoyance hero

In Azione

Pythia — real scan output
Scansione dal vivo · negozio PHP vulnerabile · 11 risultati rilevati · modalità sicura · 2265.56s

Pythia — HTML report overview
Report HTML — panoramica dei risultati con badge di gravità e mapping OWASP
Pythia — findings table
Tabella dei risultati — codici PYTHIA-SQL, rilevamento DBMS, mapping CWE-89

Cos'è Pythia?

Pythia è uno scanner per il rilevamento di SQL injection pronto per la produzione che mette l'etica al primo posto. Progettato per penetration tester, ricercatori di sicurezza e ingegneri DevSecOps, identifica le vulnerabilità di SQL injection con 6 metodi di rilevamento e si integra direttamente nelle pipeline CI/CD.

Perché Pythia?

  • Etico by Design: Il sistema di token di consenso previene la scansione non autorizzata
  • Rilevamento multi-metodo: 6 tecniche di rilevamento, inclusa l'iniezione second-order e ORDER BY
  • Basato su AI: GPT, Claude o Ollama locale per guide di remediation intelligenti con esempi di codice
  • Pronto per CI/CD: flag --fail-on, --sarif, --diff per l'integrazione nei pipeline
  • Report professionali: HTML con barra di filtro + badge OWASP/CWE/CVE + JSON con punteggio CVSS contestuale
  • Tracciamento persistente: database SQLite condiviso con Argos Suite (~/.argos/argos.db)
  • Alta precisione: indurimento contro i falsi positivi con scoring di similarità e conferma multi-payload

Cosa Rileva

Metodo di RilevamentoDescrizioneModalità Richiesta
Basato su erroriErrori SQL nelle risposte (MySQL, PostgreSQL, MSSQL, Oracle, SQLite)Sicura
Boolean-BlindDifferenze nelle risposte tra condizioni VERO/FALSOSicura
Time-Based BlindRitardi nelle risposte tramite payload SLEEP/WAITFORAggressiva
Basato su UNIONEstrazione di dati tramite UNION SELECTAggressiva
Second-OrderPattern di iniezione store→retrieve (catena POST→GET)Aggressiva
Iniezione ORDER BYIniezione di parametri di ordinamento numericiAggressiva

Funzionalità

Rilevamento SQL Injection Core```bash

One command, comprehensive SQLi analysis

python -m pyth --target http://example.com/products?id=1 --html

- **14 Finding Codes**: specifici per DBMS (MySQL, PostgreSQL, MSSQL, Oracle, SQLite) + specifici per tecnica
- **DBMS Fingerprinting**: rilevamento automatico del tipo e della versione del database
- **WAF Bypass**: 170+ payload di bypass in modalità aggressiva (hex, codifica URL, commenti inline, varianti di maiuscole/minuscole)
- **Session-Variable Detection**: catena POST→GET per pattern di autenticazione in stile DVWA-high
- **Smart Crawler**: BFS con estrazione di popup/onclick (`--js`), sitemap, robots.txt
- **False Positive Hardening**: punteggio di similarità SequenceMatcher + conferma multi-payload

### Integrazione CI/CD```bash
# Pipeline-friendly: exit 10 if high+ findings found
python -m pyth --target https://staging.app.com --aggressive --fail-on high
echo $?  # 0=clean, 10=findings found, 1=error

# SARIF for GitHub Security / GitLab SAST
python -m pyth --target https://app.com --aggressive --sarif > results.sarif

# Compare vs last scan — show what's new, what's fixed
python -m pyth --target https://app.com --aggressive --diff last --html

Intestazioni di autenticazione```bash

Scan authenticated endpoints (JWT, API keys, custom cookies)

python -m pyth --target https://api.example.com/v1/users
--auth-header "Authorization: Bearer eyJhbGc..."
--auth-header "X-API-Key: sk-prod-xxx"
--aggressive --html

Passa `--auth-header` più volte per più intestazioni.

### Analisi basata sull'IA

Scegli il tuo provider di IA dalla riga di comando:

| Provider                         | Ideale per                       | Velocità    | Costo        | Privacy      |
| -------------------------------- | --------------------------------- | ---------- | ----------- | ------------ |
| **OpenAI gpt-4o-mini** (predefinito) | Qualità di produzione, basso costo | Veloce     | ~$0.02/scan | Standard     |
| **Anthropic Claude**             | Focalizzato sulla privacy, correzione del codice | Veloce | ~$0.06/scan | Migliorata   |
| **Ollama (Locale)**              | Privacy completa                  | Lento (CPU) | Gratuito    | 100% Offline |```bash
# Standard analysis
python -m pyth --target http://example.com --use-ai --ai-tone technical --html

# Agent mode: AI queries NVD for real CVEs (no API key for NVD)
python -m pyth --target http://example.com --use-ai --ai-agent --html

# Multi-provider comparison
python -m pyth --target http://example.com --use-ai \
  --ai-compare "openai:gpt-4o-mini,anthropic:claude-3-5-haiku-20241022" --html

# With budget cap
python -m pyth --target http://example.com --use-ai --ai-budget 0.05 --html

Reporting Professionale

Scarica lo strumento