Motore di triage SAST/DAST offline che analizza il codice sorgente e riproduce il traffico HAR per rilevare difetti di logica di business, BOLA, race condition e problemi di privilegi con triage LLM locale.
LogicSentry AI è un motore deterministico e offline per il triage della sicurezza delle applicazioni, progettato per essere eseguito interamente all'interno del tuo ambiente di runtime locale. Combina il test statico di sicurezza delle applicazioni (SAST) e il test dinamico di sicurezza delle applicazioni (DAST) per isolare vulnerabilità critiche nella logica di business, identificare difetti nascosti nei privilegi e sopprimere i falsi positivi euristici senza dipendenze da Internet.
Qwen2.5-0.5B-Instruct) per valutare i risultati e filtrare i falsi positivi rumorosi interamente sulla tua macchina locale.price, quantity, amount, role, ecc.).LogicSentry AI richiede Python 3.11 o versione successiva.
Installa i wrapper del framework richiesti tramite pip:
python -m pip install pydantic>=2,<3 aiohttp>=3.9,<4 rich>=13
transformers, torch e accelerate per abilitare la valutazione del modello locale. (Se i pesi sono mancanti, lo strumento fallisce in modo sicuro e mantiene i lead euristici).playwright per abilitare l'interazione con browser headless per la cattura del traffico in tempo reale.Fornisci un dominio di destinazione, cattura le richieste standard same-origin ed esegui mutazioni attive:
python LogicSentryAI.py --auto-capture-url "https://test-environment.local" --confirm-active
Raggruppa le strutture del codice in un file ZIP e fornisci un file di traffico HTTP autenticato (.har) per eseguire un'analisi differenziale mirata e precisa:
python LogicSentryAI.py \
--src ./source-code-bundle.zip \
--har ./traffic-capture.har \
--target "api.internal.local" \
--confirm-active \
--output report.md
Passa il contesto di traffico dell'Utente A insieme alle firme di autenticazione dell'Utente B per scansionare i bypass di autorizzazione:
python LogicSentryAI.py \
--har ./traffic-capture.har \
--target "api.internal.local" \
--confirm-active \
--secondary-header "Authorization: Bearer <User_B_Token>"
Verifica le mutazioni di saldo o i vincoli di duplicazione inviando più micro-richieste sincronizzate:
python LogicSentryAI.py --har ./traffic-capture.har --target "api.internal.local" --confirm-active --test-race --race-count 15
| Flag | Tipo | Descrizione |
|---|---|---|
--src | Path | File ZIP di destinazione contenente i file sorgente dell'applicazione per la revisione statica. |
--har | Path | Un file HTTP Archive esportato che fornisce le baseline delle transazioni. |
--auto-capture-url | URL | Genera pipeline di crawling automatico a runtime per raccogliere dinamicamente le mappe del traffico. |
--target | String | Pattern regex o segmento di hostname che isola le richieste HAR corrispondenti. |
--header | Name:Value | Sostituisce o inserisce chiavi di autenticazione designate nelle query baseline dell'Utente A. |
--test-race | Flag | Attiva raffiche di connessioni simultanee contro gli endpoint del workflow di destinazione. |
--output | Path | Percorso per salvare i risultati (.md, .json, .html, .sarif). |
--fail-on | Choice | Interrompe l'esecuzione del builder se le severità raggiungono i limiti target (High, Critical, ecc.). |
Genera automaticamente un blueprint di orchestrazione GitHub Actions preconfigurato:
python LogicSentryAI.py --generate-pipeline
Questo aggiorna automaticamente il tuo workspace locale con .github/workflows/logicsentry-ai-scan.yml, permettendoti di collegare controlli automatizzati di validazione della logica di business direttamente nella tua pipeline di sviluppo.
Questa utility è destinata esclusivamente a test di sicurezza autorizzati su sistemi di tua proprietà o per i quali hai esplicita autorizzazione legale all'audit. L'autore non si assume alcuna responsabilità per uso improprio, interruzioni del servizio o danni causati da questo software.