Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
-LogicSentry-AI — Motore di triage SAST/DAST offline che analizza il codice sorgente e riproduce il traffico HAR per rilevare difetti di logica di business, BOLA, race condition e problemi di privilegi con triage LLM locale. | Kitploit
Strumenti/GitHubGitHub/vighnesh91/-logicsentry-ai
Analisi StaticaScanner di VulnerabilitàScanner di Vulnerabilità WebAnalisi Dinamica (Sandboxing)Analisi delle VulnerabilitàAnalisi del CodiceSfruttamento di Applicazioni WebTest di Sicurezza delle APIFuzzingPenetration TestingDevSecOps
41 giorno faNon ancora revisionato
Sicurezza dell'IA
GitHubvighnesh91/-logicsentry-ai

-LogicSentry-AI

Motore di triage SAST/DAST offline che analizza il codice sorgente e riproduce il traffico HAR per rilevare difetti di logica di business, BOLA, race condition e problemi di privilegi con triage LLM locale.

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

LogicSentry AI

LogicSentry AI è un motore deterministico e offline per il triage della sicurezza delle applicazioni, progettato per essere eseguito interamente all'interno del tuo ambiente di runtime locale. Combina il test statico di sicurezza delle applicazioni (SAST) e il test dinamico di sicurezza delle applicazioni (DAST) per isolare vulnerabilità critiche nella logica di business, identificare difetti nascosti nei privilegi e sopprimere i falsi positivi euristici senza dipendenze da Internet.


🚀 Caratteristiche principali

  • Analisi combinata SAST e DAST: Mappa direttamente le route del codice sorgente (Python, JavaScript/TypeScript, PHP, Java/Spring Boot) e le utilizza per integrare in modo intelligente il test dinamico black-box.
  • Triage AI offline-first: Impiega una pipeline LLM locale ultra-leggera (Qwen2.5-0.5B-Instruct) per valutare i risultati e filtrare i falsi positivi rumorosi interamente sulla tua macchina locale.
  • Fuzzing della logica di business: Prende di mira automaticamente i parametri legati agli indici di prezzo principali, alle quantità, agli sconti e ai livelli di autorizzazione (price, quantity, amount, role, ecc.).
  • Controlli avanzati di replay e concorrenza:
    • Validazione BOLA: Confronta i flussi di contesto multi-identità (Utente A vs. Utente B).
    • Race Condition: Lancia richieste concorrenti sincronizzate per testare l'integrità transazionale.
    • Anti-Replay sequenziale: Convalida il salto di passaggi e l'idempotenza.

📦 Requisiti principali

LogicSentry AI richiede Python 3.11 o versione successiva.

Installa i wrapper del framework richiesti tramite pip:

python -m pip install pydantic>=2,<3 aiohttp>=3.9,<4 rich>=13

Configurazioni opzionali

  • Triage AI offline: Installa transformers, torch e accelerate per abilitare la valutazione del modello locale. (Se i pesi sono mancanti, lo strumento fallisce in modo sicuro e mantiene i lead euristici).
  • Tracciamento automatico degli URL: Installa playwright per abilitare l'interazione con browser headless per la cattura del traffico in tempo reale.

💻 Esempi di utilizzo della CLI

1. Cattura automatica degli URL e scansione DAST attiva

Fornisci un dominio di destinazione, cattura le richieste standard same-origin ed esegui mutazioni attive:

python LogicSentryAI.py --auto-capture-url "https://test-environment.local" --confirm-active

2. Combinazione di sorgente statico e HAR manuale (scansione grey-box)

Raggruppa le strutture del codice in un file ZIP e fornisci un file di traffico HTTP autenticato (.har) per eseguire un'analisi differenziale mirata e precisa:

python LogicSentryAI.py \
  --src ./source-code-bundle.zip \
  --har ./traffic-capture.har \
  --target "api.internal.local" \
  --confirm-active \
  --output report.md

3. Test per BOLA e difetti di identità

Passa il contesto di traffico dell'Utente A insieme alle firme di autenticazione dell'Utente B per scansionare i bypass di autorizzazione:

python LogicSentryAI.py \
  --har ./traffic-capture.har \
  --target "api.internal.local" \
  --confirm-active \
  --secondary-header "Authorization: Bearer <User_B_Token>"

4. Esecuzione di test di concorrenza e race transazionale

Verifica le mutazioni di saldo o i vincoli di duplicazione inviando più micro-richieste sincronizzate:

python LogicSentryAI.py --har ./traffic-capture.har --target "api.internal.local" --confirm-active --test-race --race-count 15

🛠 Panoramica dei parametri della riga di comando

FlagTipoDescrizione
--srcPathFile ZIP di destinazione contenente i file sorgente dell'applicazione per la revisione statica.
--harPathUn file HTTP Archive esportato che fornisce le baseline delle transazioni.
--auto-capture-urlURLGenera pipeline di crawling automatico a runtime per raccogliere dinamicamente le mappe del traffico.
--targetStringPattern regex o segmento di hostname che isola le richieste HAR corrispondenti.
--headerName:ValueSostituisce o inserisce chiavi di autenticazione designate nelle query baseline dell'Utente A.
--test-raceFlagAttiva raffiche di connessioni simultanee contro gli endpoint del workflow di destinazione.
--outputPathPercorso per salvare i risultati (.md, .json, .html, .sarif).
--fail-onChoiceInterrompe l'esecuzione del builder se le severità raggiungono i limiti target (High, Critical, ecc.).

🛡 Integrazione CI/CD (GitHub Actions)

Genera automaticamente un blueprint di orchestrazione GitHub Actions preconfigurato:

python LogicSentryAI.py --generate-pipeline

Questo aggiorna automaticamente il tuo workspace locale con .github/workflows/logicsentry-ai-scan.yml, permettendoti di collegare controlli automatizzati di validazione della logica di business direttamente nella tua pipeline di sviluppo.


⚖ Disclaimer

Questa utility è destinata esclusivamente a test di sicurezza autorizzati su sistemi di tua proprietà o per i quali hai esplicita autorizzazione legale all'audit. L'autore non si assume alcuna responsabilità per uso improprio, interruzioni del servizio o danni causati da questo software.

Scarica lo strumento