Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
aura — Project Aura: audit di sicurezza e introspezione del codice | Kitploit
Strumenti/GitHubGitHub/rootlug/aura
Analisi StaticaAnalisi delle VulnerabilitàAnalisi del CodiceAnalisi MalwareDevSecOpsRilevamento SegretiSicurezza della Supply ChainArchived
GitHubrootlug/aura

aura

Project Aura: audit di sicurezza e introspezione del codice

Vedi Repository
745 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Questo repository è stato spostato in una nuova posizione: https://github.com/SourceCode-AI/aura

logo di aura

Security Auditing e introspezione del codice

build-status

Informazioni sul problema

La tendenza attuale nello sviluppo è quella di utilizzare molti pacchetti nella fase di sviluppo, anche se forniscono solo funzionalità banali e consistono di 11 righe di codice. Quando combiniamo questo con politiche molto liberali di pubblicazione di nuovi pacchetti, ora assistiamo a un aumento degli attacchi dannosi mirati agli sviluppatori. Ci sono stati diversi approcci da parte degli attori delle minacce:

  • attacchi di typosquatting con un nome scritto male che può essere installato accidentalmente
  • pacchetti esca con nomi attraenti che cercano di indurre gli sviluppatori a installarli
  • dirottamento di pacchetti esistenti tramite credenziali trapelate da commit GitHub o altre fonti

Questi sono solo alcuni esempi delle tecniche con cui uno sviluppatore può compromettersi. Ciò è supportato dal fatto che non esiste un processo di monitoraggio su ciò che viene caricato nei repository come PyPI o NPM, e un colpo di pura fortuna ha scoperto gli incidenti precedenti. Il nostro obiettivo è migliorare questa situazione.

Framework Aura

Abbiamo creato un framework progettato per scansionare il codice sorgente su larga scala (come l'intero repository PyPI), alla ricerca di anomalie e potenziali intenti dannosi, oltre che di vulnerabilità. Questo framework è progettato anche per scansionare il codice sorgente su richiesta, ad esempio quando un pacchetto viene installato da uno sviluppatore o semplicemente un qualsiasi insieme di file/directory. L'implementazione attualmente è mirata al linguaggio Python e a PyPI, tuttavia è progettata per offrire la possibilità di includere altri linguaggi (come Javascript e NPM).

La serie di casi d'uso include, ma non è limitata a:

  • fornire un sistema di monitoraggio automatizzato sui pacchetti caricati su PyPI, avvisare su anomalie che possono indicare un attacco in corso o vulnerabilità nel codice
  • consentire a un'organizzazione di condurre audit di sicurezza del codice sorgente e approvare le dipendenze del codice prima che gli sviluppatori le utilizzino
  • proteggere gli sviluppatori durante l'installazione di un pacchetto esterno: le installazioni di pacchetti vengono intercettate e scansionate dall'analizzatore Aura per individuare anomalie e caratteristiche

Un motore di analisi ibrida altamente ottimizzato realizza tutto ciò. L'analisi viene eseguita in un ambiente completamente sicuro utilizzando l'analisi statica del codice senza alcuna esecuzione del codice. Il motore principale di Aura analizza l'albero AST parsato dal codice sorgente, eseguendo analisi comportamentali e del flusso di esecuzione del codice. Il motore supporta anche la riscrittura dell'albero AST utilizzando una serie di regole come la propagazione delle costanti, il folding o la valutazione statica; queste sono tecniche che i compilatori usano per ottimizzare il codice. Questo è il motivo per cui questo approccio di analisi è "ibrido": migliora l'analisi statica con una valutazione parziale completamente sicura che ci permette di sconfiggere meccanismi di offuscamento più semplici.

Qui sotto puoi vedere una dimostrazione di diverse tecniche di "offuscamento" del codice sorgente riconosciute dal motore di trasformazione AST di Aura:

Codice sorgente offuscato

Per imparare e iniziare a usare il framework, leggi la documentazione su installazione, configurazione e utilizzo.

Scanner Aura

La parte principale di Aura è l'analisi del codice sorgente per anomalie o potenziali vulnerabilità. Aura dispone di diversi analizzatori integrati che cercano anomalie come l'uso di eval nello script di setup; altri analizzatori esaminano la struttura del file system (codice non sorgente) cercando, ad esempio, credenziali trapelate, token API hard-coded, ecc. Questi analizzatori generano quelli che chiamiamo hit, che definiscono le anomalie trovate e possono anche includere un punteggio, utilizzato per calcolare l'aura di sicurezza dei dati scansionati. Si consiglia di utilizzare un giudizio ragionevole sulle anomalie presentate in base alla funzionalità dei dati di input. Ad esempio, è del tutto normale per una libreria requests includere chiamate di rete, mentre allo stesso tempo non ci si aspetta che una libreria di elaborazione immagini invii dati sulla rete. È inoltre disponibile il supporto per l'output dei dati in formato JSON, adatto per scansioni massive di repository o per l'integrazione in altri prodotti. Per la descrizione e l'uso di altri componenti, consulta la documentazione.

Scansione codice sorgente offuscato

apip install requestes

##Documentazione

  • Installazione e configurazione
  • Utilizzo ed esecuzione di Aura

Autori e Collaboratori

  • Martin Carnogursky - Lavoro iniziale e capo progetto - Martin Carnogursky
  • Mirza Zulfan - Progettazione logo - Mirza Zulfan

Licenza

Questo progetto è concesso in licenza secondo i termini della licenza GPLv3 - vedi il file LICENSE.txt per i dettagli. Parti di questo framework contengono integrazioni (opzionali) con altri prodotti come la piattaforma r2c, libraries.io, ecc.; che sono soggette alla loro licenza e termini di utilizzo.

Scarica lo strumento